同时关联该项目与事件的快讯
据 Bitcoin News 监测,Core Lightning 表示,攻击者正针对仍运行 26.06.7 及更早版本的节点。9 月 22 日发布的 26.06.8 补丁修复了可能危及资金的通道关闭问题,以及导致崩溃和内存耗尽的漏洞。该项目尚未披露攻击者使用的漏洞名称,也未报告资金被盗情况。尚未升级的节点运营者正成为攻击目标。
比特币闪电网络节点软件 Core Lightning 团队提醒,运行 26.06.7 或更早版本的节点运营者应尽快升级至最新版本。团队表示,已收到攻击者针对未打补丁节点的报告,但未披露攻击者利用的漏洞或潜在影响。Core Lightning 于 9 月 16 日表示正在调查可能影响实验性功能及用户资金的问题,并于 9 月 22 日发布 26.06.8 版本,修复漏洞并更新软件。此次公告未说明此前报告的攻击是否与该版本修复的漏洞有关。(Cointelegraph)
Bitcoin News 在 X 平台发文表示,Core Lightning 敦促节点运营者立即禁用实验性功能,开发者正在调查一项可能使频道资金面临风险的漏洞。Core Lightning 数周内已发出第二次警告,此前曾发布 8 月补丁,并在一系列 AI 生成的 CVE 报告后推出 26.06.7 升级。Core Lightning 尚未公布该实验性功能可能被利用的方式。
Bitcoin News 在 X 平台发文表示,Bitcoin Core 开发者 Niklas Gögge 警告,近期 AI 驱动的漏洞扫描正在改变比特币安全形势,大型语言模型已显著降低漏洞发现成本,攻击者可能仅需数百美元计算成本就能发现灾难性漏洞。针对 Bitcoin Core,Project Loupe、Bitcoin Red Team 及个人贡献者已生成超过 1000 份报告,但截至目前尚未发现高危或严重漏洞。Gögge 表示,依赖更强模型在攻击者之前发现漏洞并非可持续的安全策略,开发者应通过自动化测试、模糊测试和基于属性的测试构建能够提前阻止整类漏洞的测试基础设施。Bitcoin Core 关键组件已累计完成超过 100 年的 CPU 模糊测试,并进行了数十年的比特币节点网络模拟。
据 CoinDesk 报道,Bitcoin Core 32.0 版本于 9 月 14 日进入最终测试阶段,正式发布时间定于 10 月 10 日。此次更新新增了基于内存池实时状态的交易费用估算器,可在网络拥堵缓解后更快速地下调费用建议;同时支持多线程并行读取交易数据,提升节点同步区块链的速度,默认使用 8 个线程。安全方面,修复了自 24.0 版本起存在于非 Windows 系统的钱包命名漏洞——攻击者可借助特制钱包名称在节点主机上执行任意命令;此外还修复了新内置 Web 服务器的内存耗尽漏洞,测试显示 16 个未认证连接可在约 1 分钟内将节点内存从 46MB 推高至约 3GB。本次更新不涉及比特币共识规则的变更。
Bitcoin Core 32.0 已于 9 月 14 日进入最终测试阶段,正式版本计划于 10 月 10 日发布。该版本将改进手续费估算、加快区块处理,并将 PSBT 版本 2 设为多项钱包命令的默认选项,不改变比特币共识规则。开发者还修复了影响部分钱包配置的命令执行漏洞,以及新版 Web 服务器中的内存耗尽漏洞。(CoinDesk)
据 ZKsync 官方 X 账号(@zksync)发布,ZKsync 宣布对旗下 EraVM 链进行安全升级,核心措施包括:引入即时升级框架、执行延迟从 3 小时延长至 24 小时、开发第二证明器 EraBender,以抵御 AI 驱动的漏洞攻击。未来 6 个月内,所有 Boojum/EraVM 链将逐步淘汰旧版执行环境,各链将自行制定并公布过渡时间表。 直接以 EOA 持有资金的用户暂无需操作;通过多签、智能账户、DEX、借贷协议等智能合约持有资金的用户,需在各链过渡计划确定后按要求采取行动。ZKsync Atlas 链不受本次升级影响。
区块链项目 Core DAO 宣布协调实施紧急硬分叉,原因是验证者获取了超出区块链原定发行量的 CORE 奖励。Core DAO 表示,事件已得到控制,恶意验证者无法继续获取超额奖励,升级不会回滚网络或撤销已确认交易。Core DAO 此前表示,少数验证者累计获得的奖励明显高于协议设定发行量,事件仅涉及奖励发行,用户资产仍然安全。Coinbase、Bithumb、Coinone、Bitget 及 LBank 曾限制 CORE 充值、提现或转账。Core DAO 尚未披露超额发行的 CORE 数量、相关活动持续时间及额外代币是否进入流通,也未说明漏洞成因,并表示将发布技术复盘报告。(Cointelegraph)
Bitcoin News 在 X 平台发文表示,Core Lightning 26.06.7 版本已发布,修复了过去三周内负责任披露的多个漏洞。针对开源比特币项目的 AI 生成安全报告近期增加,具体漏洞信息将暂时保密两周,以便节点运营者完成升级后再公布技术细节和源代码。开发者警告称,立即公布修复内容可能使攻击者反向分析漏洞,进而攻击尚未更新的节点。所有 Core Lightning 节点运行者均应立即升级。目前 Docker 镜像尚未 उपलब्ध,开发者明确警告用户不要等待 Docker 镜像。
据 The Defiant 报道,Bitcoin 闪电网络实现 Core Lightning(CLN)维护团队通知节点运营商:若无法升级至即将发布的修复版本,应以 --offline 参数离线运行节点。团队称将发布包含多项已披露漏洞修复的二进制文件,但具体漏洞细节将继续保密两周;截至发稿,相关二进制文件及安全公告尚未公开。 CLN 此前表示,过去约 10 天收到多份由 AI 生成的 CVE 报告,团队正与开源贡献者进行验证、分类和修复。其最新公开版本为 7 月 22 日发布的 v26.06.6,原定于 9 月底推出的 v26.09 版本仍按计划推进。
Bitcoin News 在 X 平台发文表示,Core Lightning 开发者在过去 10 天收到大量由 AI 生成的 CVE 报告,并已验证存在需要修复的漏洞。目前团队已升级响应,将发布签名二进制文件,并对漏洞细节实施为期两周的保密。Core Lightning 强烈敦促所有用户在此期间升级;未升级的用户应将节点下线。包括 26.04 在内的此前版本将不再获得支持。
BIP-110 支持者正讨论通过硬分叉将停滞的少数链挖矿算法从 SHA-256d 改为 BLAKE2b。分叉前的交易历史仍由两条链共享,若交易和签名规则一致,同一笔交易可能被复制到另一条链执行,形成回放攻击。BIP-110 的矿工支持率最高约为 2.53%,共识规则于 8 月 8 日生效后,少数链仅连续产出两个区块便停滞,Bitcoin 主链继续运行并扩大区块高度差。BIP-110 提案随后被标记为关闭,支持者转而讨论 BLAKE2b 工作量证明方案。Bitcoin Knots 计划加入新的签名哈希选项,但 RDTS 仍将保留与 Bitcoin Core 现有签名哈希类型的兼容性。普通交易可能继续在两条链上有效,用户需使用新选项,并依赖支持该功能的钱包或硬件签名固件实现资产分离。Luke Dashjr 于 8 月 18 日表示,Bitcoin 应承担回放保护责任,并将其称为“Spamcoin”。若 BLAKE2b 分叉约于 9 月 1 日推进,交易所、钱包及持有者需区分可跨链交易与链专属交易。(Bitcoin.com News)
据 Cointelegraph 报道,比特币政策研究所(BPI)联合 Anchorage Digital、BitGo、Bitwise、Blockstream、Kraken、Ledger、MARA、Trezor 等多家加密机构,发布公开信敦促各大前沿 AI 实验室为比特币及开源软件开发者建立或扩展可信访问计划。 信中指出,Bitcoin Core 等开源维护者目前缺乏对 AI 实验室网络安全程序的访问渠道,被迫依赖能力较弱的开源模型,而比特币网络当前保护着逾 1 万亿美元资产,任何开源基础设施漏洞均可能危及用户毕生积蓄。BPI 同时披露,已收到多份报告显示包括潜在境外势力在内的复杂攻击者正借助先进 AI 能力持续发动攻击。
硬件钱包厂商 Coldcard 的部分固件在 2021 年曾存在随机数生成漏洞,导致设备生成的部分助记词存在可预测风险。该漏洞多年后被发现,已有约 5200 个地址、约 2000 枚 BTC 被盗,损失规模约 1.3 亿美元。事件发生后,部分投资者转向华尔街托管产品。美国现货比特币 ETF 在事件后的数日内净流入约 6.26 亿美元。ETF 分析师 Eric Balchunas 表示,此类安全事件可能进一步推动资金流向 ETF。 比特币核心社区仍坚持自托管理念。Casa 联合创始人 Jameson Lopp 表示,近期事件不应削弱用户对自托管的信心,第三方托管同样存在风险。Bitcoin Core 早期开发者 Peter Todd 表示,自托管长期安全记录优于中心化机构。比特币托管平台 Onramp 联合创始人 Michael Tanguma 则表示,两种方案都存在缺陷:将大量资产集中于单一机构会形成“蜜罐”,硬件钱包则面临供应链、固件和随机数生成等风险。 Michael Tanguma 提出“多机构托管”方案,即通过多签机制由多家受监管机构分别持有密钥,任何交易都需要多个机构共同签署,以降低单点故障风险。批评者认为,多机构托管虽然提高安全性,但也引入了许可化管理,与比特币最初追求的去中心化理念存在冲突。随着比特币进入养老金、信托和机构资产配置领域,行业正在寻找适合长期财富管理的托管方案,如何在安全性、去中心化和易用性之间取得平衡仍是比特币生态面临的问题。
Bitcoin News 在 X 平台发文表示,Core-Lightning 开发者 ddustin 的一项新技术分析显示,2021 年的 COLDCARD 漏洞可能始于开发者尝试连接钱包的 Python 代码、MicroPython 的 C 代码和 STM32 硬件随机数生成器时。该自定义代码似乎与 MicroPython 现有实现发生冲突,可能触发编译器错误。证据显示,开发者随后将 MICROPY_HW_ENABLE_RNG 设为 0,允许固件编译通过。该改动带来未预期后果:用户创建新钱包时,固件不再使用硬件随机数生成器,而是回退到 MicroPython 更弱的 Yasmarang 软件随机数生成器。开发者留下的提交信息只有“runs”。该分析称,这提醒开发者不要发布自己并未完全理解的安全关键代码,尤其是在其保护数十亿美元比特币时。
Bitcoin News 在 X 平台发文表示,Bitcoin Core 开发者 instagibbs 称,他在一台新初始化的 COLDCARD MK3 设备上,仅使用设置过程中按钮按下次数,成功复现了已报告的 COLDCARD 漏洞,并表示“抱歉,现在是恐慌的时候”。 他认为该问题影响 MK2/MK3 设备,但表示目前尚无法确认 MK4 是否存在漏洞。 开发者 Antoine Poinsot 表示,关键区别在于 MK4 使用硬件随机数生成器为种子提供熵,并实际使用微控制器的真随机数生成器 TRNG,而 MK3 没有这样做。 该概念验证和助记词验证仍在审查中。
7 月 22 日, Web3 安全公司 CertiK 发布《2026 上半年扳手攻击报告》。报告显示,2026 年上半年全球共记录 52 起经公开核实的扳手攻击事件,同比增长 33.3%;相关损失约达 1.24 亿美元,较去年同期增长约 11.8 倍。报告指出,攻击者正从技术漏洞利用转向针对资产持有者及其现实关系网络的攻击,入室抢劫事件由 2025 年上半年的 1 起增至 20 起,占同期事件总量 41%。欧洲成为攻击高发区域,其中法国发生 33 起,占全球案例 63.5%。CertiK 表示,随着现实世界风险成为数字资产安全的重要挑战,企业和高价值个人需要建立更全面的防护体系。CertiK 已推出运营安全服务,帮助识别身份、家庭、住所及行程轨迹等信息暴露风险;同时通过 CertiK Security Workspace 关联链下情报、链上交易和 AML 风险信号,支持机构追踪并分析网络犯罪活动。此外,CertiK 正与国际刑警组织、欧洲刑警组织等国际执法机构加强合作,为跨境攻击调查和安全政策研究提供技术支持。
跨链协议 Allbridge 发布官方声明称,攻击者已从 Allbridge Core 流动性池中提取约 165 万美元资产。目前正在整理事件详细分析报告,并将在后续公布完整调查结果。团队强调,当前用户流动性不存在进一步风险,Allbridge Next 服务运行正常。针对本次事件,Allbridge 计划重新上线 Core 版本,但将取消流动性池设计。未来跨链转账将通过 Circle CCTP 和 LayerZero 路由器完成,以消除流动性池失衡风险及此次攻击利用的模型漏洞。此次事件加速了此前已启动的迁移计划,即全面转向更安全的新基础设施 Allbridge Next。按照计划,Allbridge Core 和 Allbridge Classic 将在未来 3 个月内停止以当前形式运行,用户需提前撤出相关流动性。据悉,本次攻击暴露了传统跨链流动性池模式的风险,也推动协议进一步向基于消息传递和原生资产转移的跨链架构转型。
据 Onchain Lens 监测,Allbridge Core 在 Solana 上遭攻击,攻击者通过 Kamino 闪电贷借入 112 万美元 USDC,随后快速进行 USDC/USDT 兑换,扭曲 Allbridge 稳定币池比例,并以被操纵的汇率提取流动性,在同一笔交易中偿还闪电贷,提取约 110 万美元资金。资金随后通过隐私协议进行混币。Allbridge 单笔最大提款为 224 万美元 USDC,相关漏洞利用及受影响池的进一步分析仍在进行中。
据链上侦探 Specter 监测,LayerZero Executor 钱包可能已被盗,导致多链总损失 210 万美元。攻击者通过 Stargate 和 Relay 将被盗资金跨链至 Ethereum,目前持有 955 枚 ETH,价值 178 万美元,以及 32.2 万枚 USDC。