新聞加密貨幣MetaMask 與 Core Lightning 事件顯示加密攻擊正轉向底層以下的堆疊環節

MetaMask 與 Core Lightning 事件顯示加密攻擊正轉向底層以下的堆疊環節

作者: Cryptopolitan·

重點速覽

  • •Core Lightning 表示有攻擊者正在針對未修補的節點,並指示使用 26.06.7 或更早版本的使用者安裝最新版本。
  • •MetaMask 在基礎設施安全事件後退出透過 Lido 營運的驗證者,同時表示沒有證據顯示客戶錢包或資金曾被存取。
  • •Lido 警告受影響的 stETH 持有者可能面臨錯失獎勵或停機罰款,被提領的 ETH 最長需 45 天才能返回。
  • •Linea 表示與其 MetaMask 相關的 Yield Boost 金庫連接的驗證者也在退出,但其資金與控制權未受影響。
  • •這些事件影響的是區塊鏈基礎層之上的軟體與質押基礎設施,Core Lightning 與 MetaMask 均未通報資金遭竊。
MetaMask 與 Core Lightning 事件顯示加密攻擊正轉向底層以下的堆疊環節

Core Lightning 透露,攻擊者正在探測未修補的 Bitcoin 節點;同一週,MetaMask 在部分基礎設施遭入侵後,花費兩天將質押驗證者下線。

兩個平台皆表示,事件並未波及各自的基礎層,即 Bitcoin 與 Ethereum 運行所依賴的核心協定程式碼。Bitcoin 全程持續產出區塊,MetaMask 則聲明沒有客戶錢包或資金受到影響。兩起事件中的暴露面都位於上層的營運環節:連接使用者與鏈的節點軟體與質押基礎設施。

Core Lightning 呼籲操作者停止執行舊版本

Core Lightning 是許多企業與個人用來在 Bitcoin 閃電網路上執行節點的開源軟體。10 月 2 日,團隊發布緊急通知,要求任何執行 26.06.7 或更早版本的人立即安裝最新版本。

該專案在 X 上寫道:「我們已收到報告,有攻擊者正在針對未修補的節點。」團隊告知使用者,升級至最新版本是保護資金的重要步驟。

Core Lightning 承認前一版本存在缺陷,但未說明任何關於資金遭竊的情況。

這項警報格外重要,因為閃電網路節點在位於 Bitcoin 主鏈之外的支付通道中持有實時餘額。一個未修補且可被連線的節點能被對等節點直接發送訊息,這會將理論上的漏洞轉化為暴露的攻擊面。

緊湊的兩個月修補期

這次揭露是 Core Lightning 在 2026 年下半年處理的一系列事件中的最新一起。8 月,該專案表示正在處理大量漏洞報告,其中許多是由機器產生。它於 8 月 28 日發布 26.06.7 版本,並將對應的原始碼延後約兩週公開,讓操作者能在修補方式使底層漏洞更容易被重建之前完成更新——這種協調式揭露窗口為防禦者提供了領先攻擊者的時間。

9 月中旬又出現第二次警報,維護者指示操作者立即停用所有實驗性功能,原因是一個可能危及資金的缺陷。26.06.8 版本於 9 月 22 日發布,這次沒有進行延期揭露。

MetaMask 驗證者撤出 Lido

MetaMask 於 9 月 30 日表示,正在應對影響其部分基礎設施的安全事件。接下來的一天內,它開始退出其在 Lido 內營運的 Ethereum 驗證者。Lido 是 Ethereum 上最大的流動性格協定,使用者可透過它質押 ETH 並獲得 stETH,一種代表其質押代幣的憑證。驗證者因協助維護網路而賺取獎勵,因此將其下線會使這筆收入中斷,直到驗證者恢復運作。

MetaMask Staking(前身為 Consensys Staking)表示其營運為非託管性質,並不代客戶保管提領金鑰。在10 月 1 日的更新中,該公司表示未發現「對 MetaMask 錢包的即時威脅」,並補充沒有跡象顯示客戶資金曾被存取。

Lido 在治理論壇公告中披露了這些退出操作,並告知 stETH 持有者無需採取任何行動,但警告此舉可能意味著錯失獎勵,甚至可能產生停機罰款。這項預防措施有其代價:被提領的 ETH 最長可能需要 45 天才能返回,而最後一批受影響的驗證者預計將於 10 月 7 日前完成退出。

Lido 並非唯一受到影響的平台。Linea 在 X 上確認,支援其與 MetaMask 相關的 Yield Boost 金庫的驗證者也正在退出,但聲明該金庫的資金與控制權未受影響。

防禦者一直在警示的模式

這兩起事件符合業界一直在警示的趨勢。8 月,BTCPay Server 披露了一個關鍵缺陷,攻擊者已利用它清空商家的閃電網路節點。同一缺陷也影響了硬體錢包製造商 Foundation,其自身的節點在攻擊中淪陷。

同月,包括 Coinbase、Block、Blockstream 與 ARK Invest 在內的 30 多家公司簽署了一封由 Bitcoin Policy Institute 發起的信函,指出開源安全研究者所使用的 AI 工具不如其攻擊者的強大。

縱觀這些案例,攻擊目標並非區塊鏈的共識規則,而是疊加在其上的軟體與基礎設施,這使操作者成為第一道防線。Core Lightning 與 MetaMask 迄今均未通報資金遭竊,下一個值得關注的訊號是,隨著操作者完成升級,以及 MetaMask 已退出的 ETH 在最長可能需要 45 天的提領佇列中處理完畢後,是否會出現任何損失。