توسعهدهندگان لایتکوین روز سهشنبه گزارشی پس از حادثه منتشر کردند و دو رویداد امنیتی مرتبط را تأیید کردند که به یک باگِ حیاتی در اعتبارسنجیِ Mimblewimble Extension Block مربوط بود؛ باگی که به یک مهاجم اجازه داد در مارس ۲۰۲۶ یک خروجِ پگاوتِ ۸۵٬۰۳۴ LTC را جعل کند و سپس در آوریل یک بازسازماندهی زنجیرهای ۱۳ بلاکی را رقم بزند که ثورچین و NEAR Intents را تحت تأثیر قرار داد.
کالبدشکافی لایتکوین: باگ MWEB به مهاجم اجازه داد پیش از آنکه توسعهدهندگان وجوه را مسدود کنند، خروج از پگِ ۸۵٬۰۳۴ LTC را جعل کند

نکات کلیدی:
- یک باگ اعتبارسنجی MWEB در لایتکوین به مهاجم اجازه داد در مارس ۲۰۲۶ مقدار ۸۵٬۰۳۴ LTC را افزایش داده و پگاوت کند، اما عامل برای دریافت جایزه ۸۵۰ LTC، وجوه را بازگرداند.
- یک تلاش برای سوءاستفاده در آوریل ۲۰۲۶ باعث بازسازماندهی زنجیرهای ۱۳ بلاکی شد و موجب شد NEAR Intents، مقدار ۱۱٬۰۰۰ LTC را که در ازای ۷.۷۸ BTC سواپ شده بود، از دست بدهد.
- Litecoin Core v0.21.5.4 هم باگِ تورم و هم توقف نودِ ماینینگ را که بازسازماندهی آوریل را ممکن کرد، وصله میکند.
توسعهدهندگان لایتکوین پس از آنکه باگ MWEB باعث بازسازماندهی زنجیره شد، گزارش پس از حادثه منتشر کردند
این گزارش پس از حادثه علت ریشهای را «نبود یک بررسی متادیتا هنگام اتصال بلاک» معرفی کرد. وقتی یک ورودی MWEB یک خروجی قبلی را خرج میکند، متادیتایی که همراه دارد باید با UTXO واقعیِ مصرفشده مطابقت داشته باشد. این بررسی در مسیرهای ممپول و بلاکسازی وجود داشت، اما توسعهدهندگان تأیید کردند که در مرحله اتصال بلاک بهطور کامل اعمال نمیشد.
توسعهدهندگان این آسیبپذیری را از طریق بازبینی داخلی در ۱۹ مارس کشف کردند. اسکن زنجیره نشان داد که سوءاستفاده پیشتر در بلاک ۳٬۰۷۳٬۸۸۲ رخ داده بود. مهاجم از یک ورودی مخرب MWEB استفاده کرد که ارزش واقعی آن بیش از 1.2084693 LTC نبود تا یک پگاوتِ ۸۵٬۰۳۴.۴۷۲۸۵۷۳۴ LTC را پشتیبانی کند.
توسعهدهندگان گفتند برای مهار خروجیهای متورمشده پیش از افشای عمومی، بهصورت خصوصی با استخرهای بزرگ ماینینگ هماهنگ کردند. یک انتشار اضطراری، Litecoin Core 0.21.5، برای ماینرها ارائه شد تا ورودیهای بدشکل جدید را مسدود کند. یک انتشار بعدی، 0.21.5.1، یک استثنای تاریخی برای بلاکِ سوءاستفادهای که از قبل پذیرفته شده بود اضافه کرد و بهطور موقت سه اوتپوینت شفافِ نگهدارنده وجوه مهاجم را فریز کرد.
این عامل تلاش کرد دستکم یکی از خروجیهای فریزشده را خرج کند. ماینرهای ارتقایافته تراکنش را رد کردند. سپس توسعهدهندگان مستقیماً با عامل تماس گرفتند. عامل با همکاری موافقت کرد و یک تراکنش بازیابی را امضا کرد که ۸۴٬۱۸۴.۴۷۲۷۸۶۳۰ LTC را به یک آدرس تحت کنترل توسعهدهندگان بازگرداند و ۸۵۰ LTC را بهعنوان جایزه توافقشده برای خود نگه داشت.
بنیانگذار لایتکوین، چارلی لی، ۸۵۰ LTC لازم را خرید تا تراز MWEB کامل شود. کل ۸۵٬۰۳۴.۴۷۲۸۵۷۳۴ LTC در یک تراکنش واحد در ارتفاع بلاک ۳٬۰۷۸٬۰۹۸ دوباره به MWEB پگ شد و خروجی MWEB حاصل فریز شد. در نهایت هیچ وجوهی از کاربران در حادثه مارس از دست نرفت.
طبق گزارش پس از حادثه، یک مهاجم دوم در آوریل تلاش کرد همین مسیر سوءاستفاده را طی کند و باعث یک خرابی جداگانه شد. نودهای ارتقایافته بلاک بدشکل را رد کردند، اما نحوه رسیدگی به دادههای جهشیافته بلاک MWEB باعث شد برخی فرمانهای RPC ماینینگ هنگ کنند، از جمله فراخوانی submitblock. نودهای ماینینگِ ارتقایافته متوقف شدند، در حالی که ماینرهای ارتقایافتهنشده به گسترش زنجیره نامعتبر ادامه دادند.
زنجیره نامعتبر تا ۱۳ بلاک رشد کرد تا اینکه ماینرهای ارتقایافته برای پیشی گرفتن از آن هماهنگ شدند. زنجیره بد با رئورگ کنار گذاشته شد، اما چندین سامانه شخص ثالث پیش از تکمیل رئورگ، فعالیت روی زنجیره نامعتبر را پردازش کرده بودند.
NEAR Intents تأیید کرد مهاجم پیش از تکمیل رئورگ، ۱۱٬۰۰۰ LTC را در برابر ۷.۷۸۸۱۴۴۷۶ BTC سواپ کرده است. پس از رئورگ، آن ۱۱٬۰۰۰ LTC دیگر روی زنجیره معتبر وجود نداشت و NEAR Intents با یک زیان تأییدشده مواجه شد. ثورچین نیز گزارش داد پس از آنکه مهاجم پیش از رئورگ از طریق پل آن، ۱۰ LTC را در برابر 0.00719957 BTC سواپ کرد، زیان جداگانهای رخ داده است.
Litecoin Core 0.21.5.4 مشکل توقفِ ناشی از بلاک جهشیافته را با پاککردن دادههای ذخیرهشده بلاک برای بلاکهایی که «جهشیافته» طبقهبندی میشوند برطرف کرد، تا داده معتبر برای همان هش بلاک بتواند بعداً پذیرفته شود. این انتشار در ۲۵ آوریل ساخته و بهصورت عمومی منتشر شد.
پست وبلاگیِ گزارش پس از حادثه چندین ناکامی در واکنش را پذیرفت، از جمله اینکه اعتبارسنجی MWEB بیش از حد به بررسیهایی متکی بود که هنگام اتصال بلاک اعمال نمیشدند، اینکه بازیابی مستلزم چندین انتشار مرحلهای برای ماینرها بود که هر کدام ریسک هماهنگی داشتند، و اینکه حالت خرابیِ بلاک جهشیافته در آوریل در برابر رفتار RPC ماینینگ آزمایش نشده بود.
احساسات جامعه پس از پست X گزارش پس از حادثه عمدتاً حمایتی بود؛ بهطوری که حدود ۷۰٪ تا ۸۰٪ پاسخها از شفافیت و سرعت تیم قدردانی کرده بودند. چندین پاسخ اشاره کردند که خود زنجیره پایدار ماند و افشای عمومی بهجای آسیبزدن، اعتماد را تقویت کرد.

لایتکوین تأیید کرد که یک باگ روز-صفر باعث ریاورگ ۱۳ بلاکی شد؛ شبکه وصله شد و پایدار است
لایتکوین تأیید کرد یک باگ روز-صفر در ۲۵ آوریل باعث یک بازسازماندهی (reorg) ۱۳ بلاکی شد. تراکنشهای نامعتبر معکوس شدند، شبکه وصله شد و بهطور عادی در حال اجراست. read more.
اکنون بخوانید
لایتکوین تأیید کرد که یک باگ روز-صفر باعث ریاورگ ۱۳ بلاکی شد؛ شبکه وصله شد و پایدار است
لایتکوین تأیید کرد یک باگ روز-صفر در ۲۵ آوریل باعث یک بازسازماندهی (reorg) ۱۳ بلاکی شد. تراکنشهای نامعتبر معکوس شدند، شبکه وصله شد و بهطور عادی در حال اجراست. read more.
اکنون بخوانید
لایتکوین تأیید کرد که یک باگ روز-صفر باعث ریاورگ ۱۳ بلاکی شد؛ شبکه وصله شد و پایدار است
اکنون بخوانیدلایتکوین تأیید کرد یک باگ روز-صفر در ۲۵ آوریل باعث یک بازسازماندهی (reorg) ۱۳ بلاکی شد. تراکنشهای نامعتبر معکوس شدند، شبکه وصله شد و بهطور عادی در حال اجراست. read more.
به کاربران و اپراتورهای نود توصیه میشود به Litecoin Core v0.21.5.4 یا نسخههای بعدی ارتقا دهند، بررسی کنند نودشان بهطور عادی در حال همگامسازی است، و اگر نود پس از راهاندازی مجدد همچنان گیر کرده است، reindex انجام دهند. این گزارش پس از حادثه در پی پست اخیر لایتکوین درباره بهتر عمل کردن در زمینه پستگذاری در X منتشر میشود. حساب رسمی X لایتکوین نوشت: «کسانی که مسئول پستگذاری از این هندل [X] هستند، در آینده بهتر عمل خواهند کرد»، پس از آنکه این حساب اوایل هفته به «بچهگانه» بودن متهم شد.



















