新闻加密货币MetaMask 与 Core Lightning 事件显示加密攻击正向底层之上延伸

MetaMask 与 Core Lightning 事件显示加密攻击正向底层之上延伸

作者: Cryptopolitan·

要点速览

  • •Core Lightning 表示攻击者正在针对未打补丁的节点,并要求运行 26.06.7 或更早版本的用户安装当前版本。
  • •MetaMask 在基础设施安全事件后将通过 Lido 运行的验证者退出,同时报告没有证据表明客户钱包或资金被访问。
  • •Lido 警告受影响的 stETH 持有者可能面临收益损失或停机罚没,被撤出的 ETH 最长需 45 天才能返还。
  • •Linea 表示与其 MetaMask 关联的 Yield Boost 金库相连的验证者也在被退出,但其资金和控制权未受影响。
  • •两起事件影响的是区块链底层之上的软件和质押基础设施,Core Lightning 和 MetaMask 均未报告被盗资金。
MetaMask 与 Core Lightning 事件显示加密攻击正向底层之上延伸

Core Lightning 披露,攻击者正在探测未打补丁的比特币节点;同一周内,MetaMask 在部分基础设施遭入侵后,花了两天时间将质押验证者下线。

两家平台均表示,事件未波及各自的底层——即比特币和以太坊运行所依赖的核心协议代码。比特币全网持续出块,MetaMask 则表示没有客户钱包或资金受到影响。在这两起事件中,暴露面都位于其上的运营层:连接用户与链的节点软件和质押基础设施。

Core Lightning 告知操作者停止运行旧版本

Core Lightning 是开源软件,许多企业和个人用它来运行比特币闪电网络的节点。10 月 2 日,团队发布紧急通知,要求任何运行 26.06.7 或更早版本的用户立即安装当前版本。

该项目在 X 上写道:“我们收到报告称,攻击者正在针对未打补丁的节点。”项目方告知用户,升级到当前版本是保护资金的重要一步。

Core Lightning 承认此前版本存在缺陷,但未提及任何被盗资金。

这一警报尤为重要,因为闪电网络节点在位于比特币主链之外的支付通道中持有实时余额。一个可被访问且未打补丁的节点可以被其对等节点直接发送消息,这使理论上的漏洞变成了暴露的攻击面。

两个月内的密集补丁

此次披露是 Core Lightning 在 2026 年下半年处理的系列事件中的最新一起。8 月,该项目表示正在处理大量漏洞报告,其中许多是机器生成的。项目于 8 月 28 日发布 26.06.7 版本,并暂缓公开对应源代码约两周,以便操作者能在修复措施使底层漏洞更容易被逆向重构之前完成更新——这一协调披露窗口为防御者赢得了领先于攻击者的时间。

9 月中旬出现第二起险情,维护者要求操作者立即禁用所有实验性功能,原因是存在一个可能危及资金的缺陷。9 月 22 日发布了 26.06.8 版本,这次没有设置 embargo(延迟披露)。

MetaMask 将验证者撤出 Lido

MetaMask 于 9 月 30 日表示,其部分基础设施受到安全事件影响,正在作出应对。随后一天内,公司开始将其运行于 Lido(以太坊上最大的流动性质押协议,用户可质押 ETH 并获得代表其质押代币的 stETH)内的以太坊验证者退出,作为预防措施。验证者通过帮助维护网络获得奖励,因此将其下线会在恢复之前中断这部分收入。

MetaMask Staking(前身为 Consensys Staking)表示,其运营为非托管性质,不会替客户保管提款密钥。在其10 月 1 日的更新中,公司表示未发现“对 MetaMask 钱包的直接威胁”,并补充称没有任何迹象表明客户资金曾被访问。

Lido 在治理论坛公告中披露了这些退出操作,告知 stETH 持有者无需采取任何行动,但警告此举可能意味着收益损失以及可能的停机罚没。这一预防措施代价不菲:被撤出的 ETH 可能需要最多 45 天才能返还,最后一批受影响的验证者预计将在 月 7 日结束前完成退出。

Lido 并非唯一受影响的平台。Linea 在 X 上确认,支持其与 MetaMask 关联的 Yield Boost 金库的验证者也在被退出,但其表示金库的资金和控制权未受影响。

防御者一直在警示的模式

这两起事件印证了业内一直在警示的趋势。8 月,BTCPay Server 披露了一个严重漏洞,攻击者此前已利用该漏洞窃取商户的闪电网络节点。同一漏洞还影响了硬件钱包制造商 Foundation,其自有节点在那次攻击中失守。

同样在 8 月,包括 Coinbase、Block、Blockstream 和 ARK Invest 在内的 30 多家公司签署了由 Bitcoin Policy Institute 组织的一封公开信,指出开源安全研究者所使用的 AI 工具弱于其对手方攻击者。

纵观这些案例,攻击目标并非链的共识规则,而是叠加在其上的软件和基础设施,这使得运营者成为第一道防线。Core Lightning 和 MetaMask 迄今均未报告被盗资金;接下来的关注点是,随着操作者完成升级、MetaMask 被退出的 ETH 通过最长可达 45 天的提款队列清算,是否会出现任何损失。