#sideswap暂停liquid服务
📢 公告背后的逻辑,进群聊
闪电网络又拉响了一次警报,这次是中招面最广的一次。Alby 今天披露,Alby Hub 从 v1.7.0 到 v1.18.5 的旧版本存在严重漏洞,只要 Hub 暴露在公网上,攻击者就能绕过授权直接调用管理接口,把里面的资金转走。受影响的是 2025 年 8 月之前发布的版本,v1.19.0 起已经修复,目前确认被波及的用户只有 1 人,还是他自己主动上报的。

操作路径倒是不复杂。官方给出的建议是三步,先查自己装的版本号,如果是旧版就立刻锁死公网访问,然后升级到最新的 v1.24.0,改掉解锁密码。闪电网络的钱包大多跑在用户自己的节点上,不像交易所那样有统一补丁窗口,版本参差不齐才是真正麻烦的地方,很多人装完就忘,漏洞公告根本递不到手里。

这事放在 8 月的背景下看更有意思。上个月 Boltz 也是闪电生态的核心服务商,被持续数月的自动化攻击逼到暂停运营,团队当时的原话是攻击者迭代的速度已经超过一个小团队找漏洞和打补丁的速度。这次 Alby 的漏洞同样是被专业审计团队挖出来的,两件事拼在一起,指向同一个趋势,AI 辅助的漏洞挖掘正在把补丁竞赛的节奏拉到人类团队跟不上的水平。

闪电网络的设计哲学是用户自己保管资金,这个前提默认用户跟得上安全公告,但现实是补丁总比攻击慢半拍。下一次类似公告出来的时候,你会第一时间去检查自己的节点版本吗,评论区聊聊。