XIYU.NEWS EVENTS

LDK v0.2.6 修复可致资金被盗与节点重启失败的严重漏洞

持续观察Crypto安全事件首次追踪 2026.09.13最近变化 2026.09.13

目前结论

Lightning 开发套件(LDK)于 9 月 9 日发布 v0.2.6,修复了两个漏洞:其一是 splice(拼接)缺陷,恶意对等节点可借此把超额手续费分配到自己的输出地址;其二是支付合约缺陷,当两个支付合约共用同一 payment hash、其中一个已成功转发时,接收并立即拒绝一个伪造支付会导致已保存的 ChannelManager 状态无法加载。受影响的应用程序团队需要集成 v0.2.6 才能应用这些修复。 LDK 会被直接编译进移动钱包、支付服务基础设施等下游应用中,因此这次修复既消除了节点资金面临的直接财务风险,也解决了可能导致节点无法正常重启的问题。由于补丁代码必须由各个集成方自行引入,最终安全效果取决于开发者是否及时发布更新版本,而不是依赖全网升级。 该版本说明仅描述节点发起 splice 时存在少量资金风险,并未给出具体的金额上限,同时公告称尚未观测到任何实际损失或已被利用的应用;值得注意的是,仅仅拒绝那笔伪造支付本身并不能避免重启时的状态反序列化失败。

进展时间线

1 次实质进展
  1. #01
    首次出现2026.09.13 15:55 · 报道时间

    LDK v0.2.6 修复可致资金被盗与节点重启失败的严重漏洞

    Lightning 开发套件(LDK)于 9 月 9 日发布 v0.2.6,修复了两个漏洞:其一是 splice(拼接)缺陷,恶意对等节点可借此把超额手续费分配到自己的输出地址;其二是支付合约缺陷,当两个支付合约共用同一 payment hash、其中一个已成功转发时,接收并立即拒绝一个伪造支付会导致已保存的 ChannelManager 状态无法加载。受影响的应用程序团队需要集成 v0.2.6 才能应用这些修复。 LDK 会被直接编译进移动钱包、支付服务基础设施等下游应用中,因此这次修复既消除了节点资金面临的直接财务风险,也解决了可能导致节点无法正常重启的问题。由于补丁代码必须由各个集成方自行引入,最终安全效果取决于开发者是否及时发布更新版本,而不是依赖全网升级。 该版本说明仅描述节点发起 splice 时存在少量资金风险,并未给出具体的金额上限,同时公告称尚未观测到任何实际损失或已被利用的应用;值得注意的是,仅仅拒绝那笔伪造支付本身并不能避免重启时的状态反序列化失败。

    来源依据:CryptoSlate

全部追踪 · 返回首页

XIYU.NEWS APP

安装到主屏幕

安装后独立运行,联网时检查内容更新,已保存的页面可离线阅读。