莱特币网络于25日遭遇安全事件:一个影响MWEB(MimbleWimble Extension Blocks)协议层的输入验证漏洞被触发,造成13个区块连续重组(reorg),持续时间超过3小时。莱特币正常出块速度为每2.5分钟一个区块。
事件初期,链上监控工具发出异常警报,部分观察者误判为51%攻击。核心开发团队确认后,根因指向MWEB协议本身的逻辑漏洞,而非外部算力挟持。
漏洞核心:MWEB kernel sum 失衡
根据莱特币官方公告,此次事件的主要漏洞(commit 1dcbf3f)允许MWEB kernel sum陷入不平衡状态,直接破坏MWEB输入与输出的记账完整性。攻击者可借此将MWEB中的币解锁并转移至第三方去中心化交易所(DEX)。
开发者Loshan在官方公告中指出:「本次发布包含重要安全更新,强烈建议所有节点运营者与钱包用户尽快升级(ASAP)。」
v0.21.5.4同步修补了多个相关安全问题:针对MWEB输入新增输入承诺与公钥双重验证(commit e7cbf1d),提供额外防御深度;修复MWEB交易验证时kernel fee整数溢出问题(42e7071);清除变异区块的区块数据以防止矿工DoS(742ee94);矿工不再在input/output commitment加总为零时纳入MWEB交易(f423a84)。
NEAR Intents:60万美元暴险,承诺补偿
NEAR Intents公开表示,此次链重组事件导致其平台约60万美元资产暴露于潜在风险之中。NEAR Intents已承诺补偿受影响用户,并暂停相关LTC业务,等待网络确认稳定后恢复。
网络于事发当日稍晚恢复正常共识,v0.21.5.4正式发布后,上述漏洞已全部修补。
MWEB覆盖率超九成,生态稳健
MWEB自2022年启用以来,目前MWEB节点支持率已超过90%,MWEB总余额达26万LTC,是莱特币网络隐私功能的核心支柱。此次漏洞涉及协议层记账逻辑,影响范围不限于特定钱包,所有执行旧版本的节点均面临风险。
此外,v0.21.5.4也同步推出稳定性修复:包含PMMR rewind时的数据损坏问题(23e5eac)、MMR文件写入耐久性改善,以及钱包 dumpwallet 输出新增MWEB view keys,并修复Boost >= 1.78兼容性问题。
目前LTC现价约56.26美元。今年3月SEC-CFTC联合框架将LTC分类为「数字商品」,Spot LTC ETF资金持续流入;LitecoinVM零知识汇总测试网也于4月初上线。此次安全事件属协议层突发状况,开发团队已快速应对,长期生态发展方向不变。

