根據 The Block 報導,Litecoin 基金會 4/25 週六證實,攻擊者鎖定 MimbleWimble Extension Block(MWEB)隱私層的零日漏洞,迫使主鏈進行一次 13 區塊、橫跨三小時的回滾,這是 MWEB 自 2022 年啟用以來首次重大攻擊事件。
MWEB 漏洞讓舊版節點放行偽造 peg-out 交易
漏洞核心在於:執行舊版軟體的礦工節點,會把一筆無效的 MWEB 交易視為合法。攻擊者藉此把 LTC 從隱私層 peg out 到主鏈,再丟進去中心化交易所換成其他資產,等同於憑空印幣。同時間,幾家主要礦池也被牽連,遭受針對性的 DoS 攻擊。
MWEB 是 Litecoin 在 2022 年 5 月透過軟分叉啟動的隱私擴展層,目標是讓 LTC 具備類似 Monero 的金額遮蔽。三年多來功能穩定運作,這是它第一次被有效利用攻擊主網。
13 區塊回滾、分叉持續逾 3 小時
受影響的分叉從區塊 3,095,930 延伸到 3,095,943,共 13 個區塊。這段三小時的空檔給了攻擊者足夠時間,對接受 MWEB peg-out 的跨鏈交換協議發動雙花:當交換協議把資產撥給對方、卻在隨後的回滾中失去對應的 MWEB 結算,被孤立的交易就形同無效。
NEAR Intents 暴露約 60 萬美元,礦池同遭 DoS
受影響的協議中,NEAR Intents 是公開揭露金額最高的一方,初步通報暴露約 60 萬美元,並表示團隊會自行吸收用戶損失。Litecoin 後續確認所有無效交易已隨回滾從主鏈抹除,因此實際結算損失應遠低於初估金額。
礦池端則被同一漏洞觸發 DoS 條件,被迫暫停或中斷出塊,這也是攻擊者能在三小時內持續分叉的關鍵—少了主流算力即時封鎖無效鏈,攻擊鏈才有時間累積區塊。
修補版已釋出,礦池與節點需立即升級
Litecoin 開發團隊在事件發生後數小時內釋出修補版本,要求所有節點與礦池操作者立即升級到最新版。基金會聲明網路目前已恢復正常運作,建議交易所在升級完成前暫緩處理 MWEB 相關的提幣與兌換。
對 LTC 持有者而言,這次事件不影響主鏈合法交易與既有餘額,但凸顯了隱私擴展層在「降低觀測性」與「降低偵錯難度」之間的取捨—當問題出現,社群更難在第一時間從鏈上資料追蹤異常。Litecoin 在 2025 年 10 月才在美國掛牌質押型 ETF,機構投資人對網路穩定性的關注度勢必上升。
這篇文章 Litecoin 首見隱私層遭駭:MWEB 零日漏洞觸發 13 區塊鏈重組 最早出現於 鏈新聞 ABMedia。
免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見
聲明。
相關文章
Polymarket Denies Data Breach Claim After Hacker Alleges 300K+ Records Compromised
According to Polymarket's official statement, the prediction market platform has denied recent allegations that it suffered a data breach, saying the information being circulated involves public API endpoints and on-chain blockchain data. A hacker using the pseudonym "xorcat" claimed to have
GateNews1小時前
港管局警告:4 月 28 日有冒充獲發牌穩定幣發行機構的詐騙代幣
香港金融管理局 (HKMA) 於 4 月 28 日就冒充兩家新獲發牌穩定幣發行機構名稱、在市場上流通的詐騙型數位代幣發出公開警示。帶有代號 "HKDAP" 與 "HSBC" 的代幣已在市場出現,未經 Anchorpoint 授權。
GateNews4小時前
Zondacrypto 客戶資料在暗網以 550 歐元與 0.6 BTC 出售
根據 Bitcoin.pl 的說法,已倒閉的波蘭交易所 Zondacrypto 的客戶資料已在暗網上被提供出售,且有兩個套組可供選擇。較小的套組包含電子郵件地址與基本身分識別資料,價格約為 550 歐元;而較大的資料集合——包括身分證明文件掃描件、驗證自拍照、登入紀錄與錢包地址——則約需 0.6 BTC。
此次資料外洩事件發生之際,Zondacrypto 本月因流動性問題與資金儲備耗盡而停止提款。安全專家警告,這份完整資料集可被網路犯罪分子用於進行身分詐騙、開立未經授權的銀行帳戶,或申請貸款。受影響用戶被建議更改密碼並啟用雙因素驗證。
GateNews7小時前
Aftermath Finance 遭駭:Sui Network 上 36 分鐘內被盜走 110 萬美元 USDC
根據 Blockaid 的說法,Aftermath Finance 在 Sui Network 上的永續合約協議遭受持續性攻擊,約有 110 萬美元 USDC 透過 36 分鐘內的 11 筆交易被盜走。該漏洞源自永續合約清算系統中的費用帳務缺陷,使攻擊者能夠膨脹合成抵押品,並從協議金庫提取資金。
GateNews7小時前
30 Malicious Plugins on ClawHub Disguised as AI Tools, Downloaded Over 9,800 Times
According to Manifold researcher Ax Sharma, 30 plugins on ClawHub disguised as legitimate AI tools have been downloaded over 9,800 times while secretly converting users' AI assistants into cryptocurrency workers. The plugins, published under the account imaflytok, appear as routine task schedulers a
GateNews8小時前