莱特币网络因 MWEB 功能中的一处零日漏洞出现短时异常,未更新的挖矿节点一度接受了格式错误的交易,导致失效交易被处理,并在事件窗口内流向第三方去中心化交易平台。莱特币方面表示,补丁随���完成部署,网络运行已恢复正常。
旧节点与新节点出现验证分裂
按照莱特币团队的说明,问题起点是部分过期的挖矿节点未能正确验证一笔畸形的 MWEB 交易。旧节点继续处理这些本不应通过的交易,更新后的节点则拒绝接受。结果很直接:网络在同一时间段内出现了验证分裂,不同节点对同一批交易给出了不同结论。
这次利用过程还伴随一次拒绝服务攻击。攻击导致部分节点被压制,活跃算力下降,异常交易更容易在旧节点路径上得到处理。事件并非由多数算力接管引发,莱特币强调,核心原因是协议缺陷与时机被结合利用。
莱特币执行13区块重组清理异常交易
为控制影响,莱特币执行了 13 个区块 的链重组,将主链上的失效交易全部移除。团队称,同期的有效交易没有受到影响,网络在纠正异常的同时保留了合法交易记录。
这次链重组对应的异常区块高度区间为 3095930 至 3095943。相关区块的出块总耗时超过 3 小时���明显高于预期的 30 分钟。正因如此,事件发生时有分析人士一度将其与 51% 攻击模式做类比,但莱特币给出的说法是,这不是算力控制权被夺取,而是漏洞被利用后的链上异常。
分析人士质疑补丁披露节奏与网络保护差异
Alex Shevchenko 与 Zacodil 最先注意到事件期间不寻常的出块延迟。Shevchenko 还表示,攻击者看起来像是提前做过准备,与本次利用相关的资金在事件发生 38 小时前 就被追踪到 Binance。
开发者此前数周已经发现相关漏洞,并在未公开的情况下完成了私下修补。批评者认为,这让网络参与者之间出现了保护程度不一致的问题:已更新一侧能够识别异常,未更新一侧却仍可能接受失效交易。XRP Ledger 一名名为 Vet 的验证者也借此批评 PoW 安全模型,称网络安全依赖足够算力来抬高攻击成本;不过他同时说明,这次事件并不存在多数算力攻击。

