同時關聯該項目與事件的快訊
據 Bitcoin News 監測,Core Lightning 表示,攻擊者正針對仍運行 26.06.7 及更早版本的節點。9 月 22 日發佈的 26.06.8 補丁修復了可能危及資金的通道關閉問題,以及導致崩潰和內存耗盡的漏洞。該項目尚未披露攻擊者使用的漏洞名稱,也未報告資金被盜情況。尚未升級的節點運營者正成爲攻擊目標。
比特幣閃電網絡節點軟件 Core Lightning 團隊提醒,運行 26.06.7 或更早版本的節點運營者應儘快升級至最新版本。團隊表示,已收到攻擊者針對未打補丁節點的報告,但未披露攻擊者利用的漏洞或潛在影響。Core Lightning 於 9 月 16 日表示正在調查可能影響實驗性功能及用戶資金的問題,並於 9 月 22 日發佈 26.06.8 版本,修復漏洞並更新軟件。此次公告未說明此前報告的攻擊是否與該版本修復的漏洞有關。(Cointelegraph)
Bitcoin News 在 X 平臺發文表示,Core Lightning 敦促節點運營者立即禁用實驗性功能,開發者正在調查一項可能使頻道資金面臨風險的漏洞。Core Lightning 數週內已發出第二次警告,此前曾發佈 8 月補丁,並在一系列 AI 生成的 CVE 報告後推出 26.06.7 升級。Core Lightning 尚未公佈該實驗性功能可能被利用的方式。
Bitcoin News 在 X 平臺發文表示,Bitcoin Core 開發者 Niklas Gögge 警告,近期 AI 驅動的漏洞掃描正在改變比特幣安全形勢,大型語言模型已顯著降低漏洞發現成本,攻擊者可能僅需數百美元計算成本就能發現災難性漏洞。針對 Bitcoin Core,Project Loupe、Bitcoin Red Team 及個人貢獻者已生成超過 1000 份報告,但截至目前尚未發現高危或嚴重漏洞。Gögge 表示,依賴更強模型在攻擊者之前發現漏洞並非可持續的安全策略,開發者應通過自動化測試、模糊測試和基於屬性的測試構建能夠提前阻止整類漏洞的測試基礎設施。Bitcoin Core 關鍵組件已累計完成超過 100 年的 CPU 模糊測試,並進行了數十年的比特幣節點網絡模擬。
據 CoinDesk 報道,Bitcoin Core 32.0 版本於 9 月 14 日進入最終測試階段,正式發佈時間定於 10 月 10 日。此次更新新增了基於內存池即時狀態的交易費用估算器,可在網絡擁堵緩解後更快速地下調費用建議;同時支持多線程並行讀取交易數據,提升節點同步區塊鏈的速度,默認使用 8 個線程。安全方面,修復了自 24.0 版本起存在於非 Windows 系統的錢包命名漏洞——攻擊者可藉助特製錢包名稱在節點主機上執行任意命令;此外還修復了新內置 Web 服務器的內存耗盡漏洞,測試顯示 16 個未認證連接可在約 1 分鐘內將節點內存從 46MB 推高至約 3GB。本次更新不涉及比特幣共識規則的變更。
Bitcoin Core 32.0 已於 9 月 14 日進入最終測試階段,正式版本計劃於 10 月 10 日發佈。該版本將改進手續費估算、加快區塊處理,並將 PSBT 版本 2 設爲多項錢包命令的默認選項,不改變比特幣共識規則。開發者還修復了影響部分錢包配置的命令執行漏洞,以及新版 Web 服務器中的內存耗盡漏洞。(CoinDesk)
據 ZKsync 官方 X 賬號(@zksync)發佈,ZKsync 宣佈對旗下 EraVM 鏈進行安全升級,核心措施包括:引入即時升級框架、執行延遲從 3 小時延長至 24 小時、開發第二證明器 EraBender,以抵禦 AI 驅動的漏洞攻擊。未來 6 個月內,所有 Boojum/EraVM 鏈將逐步淘汰舊版執行環境,各鏈將自行制定並公佈過渡時間表。 直接以 EOA 持有資金的用戶暫無需操作;通過多籤、智能賬戶、DEX、借貸協議等智能合約持有資金的用戶,需在各鏈過渡計劃確定後按要求採取行動。ZKsync Atlas 鏈不受本次升級影響。
區塊鏈項目 Core DAO 宣佈協調實施緊急硬分叉,原因是驗證者獲取了超出區塊鏈原定發行量的 CORE 獎勵。Core DAO 表示,事件已得到控制,惡意驗證者無法繼續獲取超額獎勵,升級不會回滾網絡或撤銷已確認交易。Core DAO 此前表示,少數驗證者累計獲得的獎勵明顯高於協議設定發行量,事件僅涉及獎勵發行,用戶資產仍然安全。Coinbase、Bithumb、Coinone、Bitget 及 LBank 曾限制 CORE 充值、提現或轉賬。Core DAO 尚未披露超額髮行的 CORE 數量、相關活動持續時間及額外代幣是否進入流通,也未說明漏洞成因,並表示將發佈技術覆盤報告。(Cointelegraph)
Bitcoin News 在 X 平臺發文表示,Core Lightning 26.06.7 版本已發佈,修復了過去三週內負責任披露的多個漏洞。針對開源比特幣項目的 AI 生成安全報告近期增加,具體漏洞信息將暫時保密兩週,以便節點運營者完成升級後再公佈技術細節和源代碼。開發者警告稱,立即公佈修復內容可能使攻擊者反向分析漏洞,進而攻擊尚未更新的節點。所有 Core Lightning 節點運行者均應立即升級。目前 Docker 鏡像尚未 उपलब्ध,開發者明確警告用戶不要等待 Docker 鏡像。
據 The Defiant 報道,Bitcoin 閃電網絡實現 Core Lightning(CLN)維護團隊通知節點運營商:若無法升級至即將發佈的修復版本,應以 --offline 參數離線運行節點。團隊稱將發佈包含多項已披露漏洞修復的二進制文件,但具體漏洞細節將繼續保密兩週;截至發稿,相關二進制文件及安全公告尚未公開。 CLN 此前表示,過去約 10 天收到多份由 AI 生成的 CVE 報告,團隊正與開源貢獻者進行驗證、分類和修復。其最新公開版本爲 7 月 22 日發佈的 v26.06.6,原定於 9 月底推出的 v26.09 版本仍按計劃推進。
Bitcoin News 在 X 平臺發文表示,Core Lightning 開發者在過去 10 天收到大量由 AI 生成的 CVE 報告,並已驗證存在需要修復的漏洞。目前團隊已升級響應,將發佈簽名二進制文件,並對漏洞細節實施爲期兩週的保密。Core Lightning 強烈敦促所有用戶在此期間升級;未升級的用戶應將節點下線。包括 26.04 在內的此前版本將不再獲得支持。
BIP-110 支持者正討論通過硬分叉將停滯的少數鏈挖礦算法從 SHA-256d 改爲 BLAKE2b。分叉前的交易歷史仍由兩條鏈共享,若交易和簽名規則一致,同一筆交易可能被複制到另一條鏈執行,形成回放攻擊。BIP-110 的礦工支持率最高約爲 2.53%,共識規則於 8 月 8 日生效後,少數鏈僅連續產出兩個區塊便停滯,Bitcoin 主鏈繼續運行並擴大區塊高度差。BIP-110 提案隨後被標記爲關閉,支持者轉而討論 BLAKE2b 工作量證明方案。Bitcoin Knots 計劃加入新的簽名哈希選項,但 RDTS 仍將保留與 Bitcoin Core 現有簽名哈希類型的兼容性。普通交易可能繼續在兩條鏈上有效,用戶需使用新選項,並依賴支持該功能的錢包或硬件簽名固件實現資產分離。Luke Dashjr 於 8 月 18 日表示,Bitcoin 應承擔回放保護責任,並將其稱爲“Spamcoin”。若 BLAKE2b 分叉約於 9 月 1 日推進,交易所、錢包及持有者需區分可跨鏈交易與鏈專屬交易。(Bitcoin.com News)
據 Cointelegraph 報道,比特幣政策研究所(BPI)聯合 Anchorage Digital、BitGo、Bitwise、Blockstream、Kraken、Ledger、MARA、Trezor 等多家加密機構,發佈公開信敦促各大前沿 AI 實驗室爲比特幣及開源軟件開發者建立或擴展可信訪問計劃。 信中指出,Bitcoin Core 等開源維護者目前缺乏對 AI 實驗室網絡安全程序的訪問渠道,被迫依賴能力較弱的開源模型,而比特幣網絡當前保護着逾 1 萬億美元資產,任何開源基礎設施漏洞均可能危及用戶畢生積蓄。BPI 同時披露,已收到多份報告顯示包括潛在境外勢力在內的複雜攻擊者正藉助先進 AI 能力持續發動攻擊。
硬件錢包廠商 Coldcard 的部分固件在 2021 年曾存在隨機數生成漏洞,導致設備生成的部分助記詞存在可預測風險。該漏洞多年後被發現,已有約 5200 個地址、約 2000 枚 BTC 被盜,損失規模約 1.3 億美元。事件發生後,部分投資者轉向華爾街託管產品。美國現貨比特幣 ETF 在事件後的數日內淨流入約 6.26 億美元。ETF 分析師 Eric Balchunas 表示,此類安全事件可能進一步推動資金流向 ETF。 比特幣核心社區仍堅持自託管理念。Casa 聯合創始人 Jameson Lopp 表示,近期事件不應削弱用戶對自託管的信心,第三方託管同樣存在風險。Bitcoin Core 早期開發者 Peter Todd 表示,自託管長期安全記錄優於中心化機構。比特幣託管平臺 Onramp 聯合創始人 Michael Tanguma 則表示,兩種方案都存在缺陷:將大量資產集中於單一機構會形成“蜜罐”,硬件錢包則面臨供應鏈、固件和隨機數生成等風險。 Michael Tanguma 提出“多機構託管”方案,即通過多籤機制由多家受監管機構分別持有密鑰,任何交易都需要多個機構共同簽署,以降低單點故障風險。批評者認爲,多機構託管雖然提高安全性,但也引入了許可化管理,與比特幣最初追求的去中心化理念存在衝突。隨着比特幣進入養老金、信託和機構資產配置領域,行業正在尋找適合長期財富管理的託管方案,如何在安全性、去中心化和易用性之間取得平衡仍是比特幣生態面臨的問題。
Bitcoin News 在 X 平臺發文表示,Core-Lightning 開發者 ddustin 的一項新技術分析顯示,2021 年的 COLDCARD 漏洞可能始於開發者嘗試連接錢包的 Python 代碼、MicroPython 的 C 代碼和 STM32 硬件隨機數生成器時。該自定義代碼似乎與 MicroPython 現有實現發生衝突,可能觸發編譯器錯誤。證據顯示,開發者隨後將 MICROPY_HW_ENABLE_RNG 設爲 0,允許固件編譯通過。該改動帶來未預期後果:用戶創建新錢包時,固件不再使用硬件隨機數生成器,而是回退到 MicroPython 更弱的 Yasmarang 軟件隨機數生成器。開發者留下的提交信息只有“runs”。該分析稱,這提醒開發者不要發佈自己並未完全理解的安全關鍵代碼,尤其是在其保護數十億美元比特幣時。
Bitcoin News 在 X 平臺發文表示,Bitcoin Core 開發者 instagibbs 稱,他在一臺新初始化的 COLDCARD MK3 設備上,僅使用設置過程中按鈕按下次數,成功復現了已報告的 COLDCARD 漏洞,並表示“抱歉,現在是恐慌的時候”。 他認爲該問題影響 MK2/MK3 設備,但表示目前尚無法確認 MK4 是否存在漏洞。 開發者 Antoine Poinsot 表示,關鍵區別在於 MK4 使用硬件隨機數生成器爲種子提供熵,並實際使用微控制器的真隨機數生成器 TRNG,而 MK3 沒有這樣做。 該概念驗證和助記詞驗證仍在審查中。
7 月 22 日, Web3 安全公司 CertiK 發佈《2026 上半年扳手攻擊報告》。報告顯示,2026 年上半年全球共記錄 52 起經公開覈實的扳手攻擊事件,同比增長 33.3%;相關損失約達 1.24 億美元,較去年同期增長約 11.8 倍。報告指出,攻擊者正從技術漏洞利用轉向針對資產持有者及其現實關係網絡的攻擊,入室搶劫事件由 2025 年上半年的 1 起增至 20 起,佔同期事件總量 41%。歐洲成爲攻擊高發區域,其中法國發生 33 起,佔全球案例 63.5%。CertiK 表示,隨着現實世界風險成爲數字資產安全的重要挑戰,企業和高價值個人需要建立更全面的防護體系。CertiK 已推出運營安全服務,幫助識別身份、家庭、住所及行程軌跡等信息暴露風險;同時通過 CertiK Security Workspace 關聯鏈下情報、鏈上交易和 AML 風險信號,支持機構追蹤並分析網絡犯罪活動。此外,CertiK 正與國際刑警組織、歐洲刑警組織等國際執法機構加強合作,爲跨境攻擊調查和安全政策研究提供技術支持。
跨鏈協議 Allbridge 發佈官方聲明稱,攻擊者已從 Allbridge Core 流動性池中提取約 165 萬美元資產。目前正在整理事件詳細分析報告,並將在後續公佈完整調查結果。團隊強調,當前用戶流動性不存在進一步風險,Allbridge Next 服務運行正常。針對本次事件,Allbridge 計劃重新上線 Core 版本,但將取消流動性池設計。未來跨鏈轉賬將通過 Circle CCTP 和 LayerZero 路由器完成,以消除流動性池失衡風險及此次攻擊利用的模型漏洞。此次事件加速了此前已啓動的遷移計劃,即全面轉向更安全的新基礎設施 Allbridge Next。按照計劃,Allbridge Core 和 Allbridge Classic 將在未來 3 個月內停止以當前形式運行,用戶需提前撤出相關流動性。據悉,本次攻擊暴露了傳統跨鏈流動性池模式的風險,也推動協議進一步向基於消息傳遞和原生資產轉移的跨鏈架構轉型。
據 Onchain Lens 監測,Allbridge Core 在 Solana 上遭攻擊,攻擊者通過 Kamino 閃電貸借入 112 萬美元 USDC,隨後快速進行 USDC/USDT 兌換,扭曲 Allbridge 穩定幣池比例,並以被操縱的匯率提取流動性,在同一筆交易中償還閃電貸,提取約 110 萬美元資金。資金隨後通過隱私協議進行混幣。Allbridge 單筆最大提款爲 224 萬美元 USDC,相關漏洞利用及受影響池的進一步分析仍在進行中。
據鏈上偵探 Specter 監測,LayerZero Executor 錢包可能已被盜,導致多鏈總損失 210 萬美元。攻擊者通過 Stargate 和 Relay 將被盜資金跨鏈至 Ethereum,目前持有 955 枚 ETH,價值 178 萬美元,以及 32.2 萬枚 USDC。