
Ravencoin 於 8 月 11 日披露,一個關鍵共識漏洞自 8 月 7 日以來已被利用,導致易受攻擊的節點從區塊高度 4,487,776 開始接受無效區塊。
該專案在其公告中警告說,如果由 2Miners 和 RavenMiner 挖礦的復原鏈成為主導,可能會觸發長達「約三天」的深度重組。
此警報是在 2Miners 於 8 月 10 日發布緊急軟體之後發出的。該礦池表示,該缺陷存在於 KAWPOW 區塊頭驗證中,允許攻擊者繞過正常的記憶體密集型挖礦過程。Ravencoin 建議交易所暫停 RVN 的充值和提現,並告知用戶將區塊 4,487,775 之後的確認視為可能可逆的。
2Miners 表示,KAWPOW 區塊頭包含一個 nHeight 欄位,該欄位未與區塊在鏈上的實際位置進行檢查。通過操縱該數值,攻擊者可以達到一個跳過完整工作量證明驗證的驗證路徑,並在未確認真實 ProgPoW 工作的情況下接受提供的混合哈希。
緊急發布指出,通過該漏洞創建的區塊沒有真實的 ProgPoW 工作,並且其生成成本比相同難度下的誠實區塊「便宜幾個數量級」。它還記錄了主網上出現的兩種影響:受影響的節點在重啟後可能失敗,而試圖同步的節點可能會遇到損壞的區塊頭序列並無法跟上。
2Miners 表示,漏洞利用從 8 月 7 日持續到其 8 月 10 日的發布。在區塊高度 4,489,527 到 4,491,615 之間,在檢查的 2,089 個區塊中,它識別出 96 個受影響的區塊。涵蓋 8 月 7 日之前的單獨樣本沒有發現受影響的區塊,支持了所確定的起點。
2Miners 發布了版本 4.6.1.1-hf1,該版本拒絕從 4,487,776 開始,其聲明區塊頭高度與其實際鏈位置不同的區塊。該修補程式還在 4,487,775 處添加了一個檢查點,並在損壞的索引數據阻止節點正常運行時重建鏈狀態。
該礦池表示,節點營運商、交易所、礦工和區塊鏈瀏覽器都應該升級。其發布警告說,首次重啟可能需要數小時,因為軟體在重建鏈狀態時會重放約 449 萬個區塊和 2800 萬筆交易。建議運行多個節點的營運商個別升級它們。
Ravencoin 的官方 GitHub 說明另行指出,目前還沒有一個核心版本能同時修補 KAWPOW 問題和另一個資產轉移數量溢出錯誤。維護者 Hans Schmidt 建議,在組合補丁可用之前,針對挖礦問題使用 2Miners 的程式碼。
Upbit 在該專案發出更廣泛警告之前,於 8 月 10 日暫停了 Ravencoin 的充值和提現,理由是網路問題。其公告表示交易仍可進行,但轉帳仍暫停。Bitget 也於 8 月 10 日開始因錢包維護而暫停 RVN 的充值和提現。
CoinGecko 數據顯示,RVN 週二交易價格接近 0.00288 美元,在 24 小時內下跌約 19.1%。其市值已降至約 4,730 萬美元,而 24 小時交易量接近 1,100 萬美元。
Ravencoin 之前曾經歷過不同的協定漏洞。如 crypto.news 在早期的 Ravencoin 漏洞報導中指出,在 2020 年,攻擊者利用一個缺陷創建了約 3.15 億個未經授權的 RVN。早期的事件涉及過量代幣發行,而目前的漏洞則涉及工作量證明驗證和競爭的鏈歷史。
在相關的區塊重組報導中,2025 年發生的一次 18 區塊 Monero 重組使先前確認的交易無效。此事件說明了為什麼當工作量證明網路產生競爭性歷史時,交易所通常會對交易最終性保持謹慎。
Ravencoin 表示,2Miners 和 RavenMiner 控制了網路大部分算力,並從最後一個未受影響的區塊開始挖礦,同時排除了受利用的分支。該專案警告說,如果他們的鏈佔據主導地位,區塊 4,487,775 之後確認的交易可能會從公認的歷史中消失。有些可能會返回記憶體池並再次被挖礦,但 Ravencoin 表示這「不保證」。
下一個里程碑是一個穩定佔主導地位的鏈、更廣泛地採用修補軟體以及一個結合上游 Ravencoin 的發布。在此之前,該專案的指導方針仍然是交易所暫停轉帳,用戶不應依賴最近的確認。Ravencoin 還強調,其警告不應被解釋為支持回滾或任何特定的恢復計劃。