比特币核心漏洞曝光:矿工曾可远程致节点崩溃并执行代码

比特币核心漏洞曝光:矿工曾可远程致节点崩溃并执行代码

N
News Editor 01
2026-07-04 14:04:11
比特币核心开发者披露高危漏洞CVE-2024-52911,受影响版本覆盖0.14.1至28.4。理论上矿工可借特制区块让他人节点崩溃,甚至远程执行代码,但攻击成本极高,当前重点在于旧版本节点尽快升级。

比特币核心开发团队近日公开披露一项高危安全漏洞,编号为CVE-2024-52911。根据公告,Bitcoin Core 0.14.1至28.4版本均受到影响。该漏洞理论上允许矿工通过构造特殊区块,对全球范围内的部分节点实施远程崩溃攻击,甚至在特定条件下实现远程代码执行(RCE)。

此次漏洞由开发者Cory Fields在2024年11月发现并进行了负责任披露,随后通过PR 31112完成修复。修复方案已包含在Bitcoin Core v29及以上版本中。比特币核心团队表示,在节点运营者已拥有数月升级窗口后,才正式对外公开相关细节。

漏洞原理:脚本解释过程中的内存安全问题

从技术角度看,这一漏洞被描述为脚本解释器崩溃问题,核心属于典型的use-after-free(释放后使用)内存错误。在比特币节点验证区块时,软件会预先计算并缓存交易输入数据,再将脚本验证任务分发给后台线程处理。

如果节点遭遇CVE-2024-52911攻击,后台脚本线程可能会在相关缓存数据已被另一个流程释放后,继续读取这部分内存。正是这种异常内存状态,为节点崩溃乃至远程代码执行提供了理论空间。比特币核心团队也承认,远程代码执行在技术上是可能的,尽管并未披露现实中已有成功利用的案例。

开发者Niklas Gögge指出,这是Bitcoin Core有记录以来首个内存安全问题。不过需要强调的是,该漏洞并不涉及比特币共识规则本身,修复也没有改变网络共识逻辑,问题仅存在于节点软件对内存和脚本验证流程的处理方式中。

为何风险高但实际利用概率较低

尽管“矿工可远程执行代码”的表述足够惊人,但本次漏洞并不意味着比特币网络曾普遍处于失控状态。原因在于,这一攻击路径的门槛和成本都非常高。

首先,攻击者必须是具备算力的矿工,并且需要挖出特制区块。其次,这类区块属于无效区块,无法获得正常区块奖励,意味着矿工必须消耗真金白银的电力和算力成本,却无法通过coinbase奖励弥补损失。换言之,发起攻击本身就伴随着明确且高昂的机会成本。

因此,虽然漏洞影响严重、技术后果显著,但其攻击向量天然昂贵。比特币核心团队也认为,正因为攻击成本极高、区块数据本身又存在诸多约束,历史上该漏洞大规模被利用的可能性较低。这也是为何该漏洞能够长期保持隐蔽状态的重要原因之一。

仍有大量旧节点暴露在风险中

真正值得市场和技术社区警惕的,并非漏洞是否曾被广泛利用,而是网络中仍存在相当比例的未升级节点。由于比特币全节点升级完全自愿,且软件更新并非自动执行,部分运营者往往因兼容性、运维习惯或风险认知不足而延迟升级。

根据文中引用的一项常见估算,当前仍有高达43%的比特币节点运行在v29之前的脆弱代码之上。这意味着,尽管修复方案早已发布,但网络中仍有不容忽视的节点群体处于潜在风险敞口中。

从时间线来看,Fields在2024年11月私下报告漏洞后,仅4天后,Pieter Wuille便提交了修复提案PR 31112,标题看起来更像一次普通维护更新,未引发过多外部关注。该修复在2024年12月获得技术共识并进入生产流程,Bitcoin Core 29.0于2025年4月发布,而最后一条存在漏洞的28.x版本线则于2026年4月19日结束生命周期。

对市场的影响:短期偏中性,长期利于安全治理

从市场层面看,此类“历史漏洞公开”通常会在短时间内引发投资者对网络安全的情绪波动,尤其是当“远程代码执行”“高危漏洞”这样的关键词出现时,容易造成非技术用户的放大式解读。不过就本事件本身而言,其对比特币价格和网络运行的实际冲击预计相对有限。

一方面,漏洞已经被修复,且披露时点距离补丁落地已有较长时间;另一方面,攻击实施条件苛刻、经济代价高昂,没有证据显示其曾被大规模武器化利用。因此,这次公告更像是一次安全透明化披露,而非正在发生的系统性危机。

但从长期来看,事件释放出的信号仍然值得重视。首先,它再次说明即便是运行最久、审计最充分的开源基础设施,也无法完全杜绝底层实现层面的安全缺陷。其次,节点运营者的升级惰性,正在成为去中心化网络安全中的现实短板。对于依赖旧版本运行的个人和机构节点而言,及时维护已不再是“优化建议”,而是基本安全要求。

总体而言,CVE-2024-52911不会改变比特币的共识机制,也不意味着网络安全根基被推翻,但它提醒整个行业:在去中心化体系中,软件透明、及时修复与节点主动升级,同样是维护系统韧性的关键组成部分。对于尚未升级的节点运营者而言,迁移至v29或更高版本已是当前最直接、最必要的应对措施。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
100

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。