
Core Lightning v26.06.9修复支付与限流漏洞

Core Lightning v26.06.9修复支付与限流漏洞
WEEX观察
- 当前最重要的信息是,这并非一次普通维护更新。已披露的修复同时涉及路由可靠性和资金保护,而Core Lightning的发布流程将GitHub发布说明视为权威文本,随后才同步至其他渠道。因此,对26.06.8版本的运营者而言,升级的紧迫性高于等待更多市场解读;后续仍应密切关注补丁说明的具体措辞。
- 据称,出于增加漏洞利用难度的考虑,安全测试被暂时保留;加上运行过master分支的节点无法降级至26.06.x,这提高了延迟升级的成本。实际操作中,版本管理的重要性几乎不亚于补丁本身,因为在项目方发布更完整的一手细节前,部分运营者可能需要在尽快修复与回滚灵活性下降之间权衡。
- 此次发布看起来也是包含多项内容的补丁,而非仅修复单一漏洞。其中一项变更通过避免常规消息占用gossip查询的CPU预算,使节点在高负载下恢复正常运行;另一项则调整了通道关闭恰逢支付截止期限时节点的处理方式。将两类问题区分开来,有助于理解为何该更新同时关系到重视性能和转发量较大的运营者。
Core Lightning于2026年10月7日发布v26.06.9补丁更新,主要面向节点运营者。据称,该版本修复了v26.06.8中的一项回归问题——该问题可能导致繁忙节点的通道流量延迟——以及通道关闭期间的一种支付边缘情况。此次更新还强化了授权和配置安全。官方敦促仍在使用v26.06.8的用户升级;同时,据称曾运行master分支的节点会因数据库模式变更而受到无法降级至26.06.x的限制。
Core Lightning v26.06.9主要面向26.06.8用户
Core Lightning v26.06.9似乎是一项面向运营者的补丁发布,而非外观或功能层面的小幅更新。据披露,变更主要集中在三方面:v26.06.8的一项回归问题可能限流对等节点并拖慢繁忙节点的通道流量;通道关闭时的一种支付边缘情况可能令转发资金面临风险;以及围绕runes和配置处理的若干安全加固。
| 项目 | 详情 |
|---|---|
| 版本发布 | Core Lightning v26.06.9,于2026年10月7日发布 |
| 修复的主要回归问题 | v26.06.8的CPU预算记账问题,可能限流对等节点,并导致繁忙节点的通道流量延迟 |
| 资金保护调整 | 通道正在关闭且支付到期时,节点将强制关闭通道 |
| 直接结论 | 官方敦促v26.06.8运营者升级 |
| 回滚限制 | 据称,因数据库模式变更,运行过master分支的节点无法降级至26.06.x |
这一紧迫性与项目自身的发布机制一致。Core Lightning文档指出,GitHub发布说明是主要发布文本,邮件列表公告和发布博客随后会沿用相同表述。因此,即使此处未列出完整的补丁说明,该版本也应被视为需要运营者采取行动的重要更新,而不是一次常规后台维护。接下来需要理解的是,两项主要修复为何分别具有不同的重要性。
两项修复对应不同的运营风险
据披露,v26.06.8的回归问题属于路由与性能问题,而关闭通道时的支付问题则被定义为资金保护方面的边缘情况。根据发布说明,v26.06.8将常规消息计入原本用于gossip查询的CPU预算。在繁忙节点上,这可能对对等节点实施限流,并拖慢通道流量。据称,v26.06.9将该预算专门保留给gossip查询,从而消除了减速的根源。
第二项修复针对的是另一类故障模式。发布说明称,如果通道在支付截止期限到达时正处于关闭过程中,除非节点强制关闭该通道,否则已转发的资金可能面临风险。v26.06.9通过在这种情况下强制关闭通道来改变原有处理方式。
不应将这一调整与早期26.06版本的通道关闭改动混为一谈。Blockstream在官方Core Lightning 26.06公告中,曾针对更广泛的版本线单独引入一项规则:在特定争议窗口内,关闭通道前需等待72个区块,而非12个区块。这为通道关闭安全提供了有益背景,但与据称由v26.06.9修复的支付截止期限问题并非同一机制。实际来看,该补丁似乎同时解决了节点高负载运行表现和更狭义的关闭通道边缘情况,这也解释了为何升级信号如此强烈。
安全加固与降级限制进一步增加运营压力
除两项主要修复外,据称v26.06.9还收紧了多项安全敏感行为。发布说明称,受限runes无法再创建不受限runes,也不能重新列出黑名单中的runes;listconfigs命令现会掩盖敏感值;setconfig则通过持久化选项阻止配置注入。这些调整意味着,该版本不仅与路由节点相关,也值得关注授权边界和更安全运维的运营者重视。
同一报告称,为提高漏洞利用开发的难度,安全测试被暂时保留。报告还表示,由于数据库模式变更,运行过master分支的节点无法降级至26.06.x。这些细节提高了运营层面的风险权重,因为它们意味着部分用户在第一时间独立审查补丁,以及规划回滚路径时,都可能面临更少的灵活性。
最有价值的结论仍应保持审慎:受影响的运营者应将26.06.9视为一次重要的维护版本;但正式的严重性标签、具体角色暴露范围以及任何受支持的降级流程等细节,仍有赖于项目方针对该补丁发布的材料。
本内容仅供参考,不构成任何金融、投资、法律或税务建议。文中提及的任何活动、奖励、线上活动或相关信息,不应被视为对购买、出售或交易任何加密资产的推荐、招揽或邀请。加密资产具有高波动性,存在价值损失风险。WEEX服务、产品及相关活动的可用性可能因地区而异。用户在参与前有责任确保符合当地适用法律法规。
关于WEEX观察
WEEX观察是WEEX专为加密投资者打造的智能投研资讯板块,深度聚合Web3、AI与全球宏观财经前沿动态,以独特视角输出独立研报与深度洞察,助力用户快人一步捕捉市场趋势与交易先机。
最新文章
更多BasedApp数据泄露:KYC资料与钱包地址关联曝光
据报道,BasedApp发生数据泄露,关联钱包地址的KYC记录疑遭曝光;受影响用户数量、后端访问情况、资产影响及补救措施等关键细节仍未明确。
JPYC向日本公平交易委员会说明稳定币支付竞争问题
据报JPYC已向日本监管机构提交相关说明
DWF Maas据报在伦敦起诉BitGo,索赔1.41亿美元
据报,与DWF Labs有关联的DWF Maas因涉嫌在三个月锁定期届满前提前出售代币,在伦敦起诉BitGo并索赔1.41亿美元;但目前尚未找到对应的公开法院记录、案号或BitGo回应。
XRPL启用PermissionDelegationV1_1,PaymentBurn权限仍存风险提示
据报道,XRPL于10月8日启用PermissionDelegationV1_1,使账户可在不交出主密钥控制权的情况下委托限定权限;XRPL文档还显示,早期PermissionDelegation版本因漏洞被禁用并由新版本替代。