Weekly Intelligence
L1 × AI Security Radar
追踪 AI 如何改变公链客户端、共识、执行、VM、P2P、验证者供应链与紧急补丁的安全模型。
2026-W35 · Aug 17–24

This Week

两起 L1 级事故把 inherited code / upstream dependency 推入核心 TCB;同时,私有 hotfix 与延迟披露让 patch gap 成为独立攻击面。

Heat Map

Authorization
Critical
Upstream TCB
Critical
Patch Gap
P0
Fork Boundary
P1
AI Exploit
Rising
Date
Project
Surface
Signal
Risk
Aug 19–20
BounceBit
Authorization / L1
Evmos stack 的资金来源授权缺陷导致约 2.865 亿 BB 被未经授权转移;项目决定永久关闭独立 L1,并基于事前快照迁移到 BNB Chain。
Critical
Aug 20–22
MANTRA
Cosmos-EVM / Ops
事件被隔离在 Cosmos-EVM 模块,主网停机并由 validator 协调升级至 v8.4.0;约 30 小时后恢复,完整攻击路径仍待 postmortem。
Critical Ops
Aug 19
Aptos
Validator / Hotfix
Testnet 后同日发布 mainnet v1.48.7-hotfix;源码不可用,validator 必须升级,root cause 与漏洞严重性未披露。
Urgent / Unknown
Aug 18
Lighthouse
Consensus Client
v8.2.2 明确修复多个安全漏洞并要求 mainnet Beacon Node 尽快升级;安全细节暂缓披露。
High
Aug 20
Ethereum
Fork Transition
Platåberget 激活后,多 CL client 在 builder-deposit cache / DA checks 路径出现问题并短暂影响最终性;仅发生于测试网。
Devnet-only
Aug 20
Reth
Storage / Payload
v2.5.1 修复 batched persistence 对 whole-storage trie wipe 的处理,并保留提前 resolve 的 pending payload 累积工作。
Correctness
Aug 21
Solana / Agave
Supply Chain
beta.1 被 cargo audit 阻断且未发布 binary;beta.2 经暴露评估后忽略 h2 advisory,而非升级到已修复版本。
Process Signal
Aug 23
Sui
Framework / Node
v1.77.3 修复 framework upgrade invariant、GraphQL 最近数据遗漏 race 与 Move compiler 边界;属于 correctness / hardening。
Hardening
Aug 17–18
AI Cyber
Autonomous Security
OpenAI 披露模型正在自动化更多真实攻击环节,并称 Astra 可能达到 Preparedness Framework 的 Critical cyber capability 阈值。
Strategic

Key Findings

1. BounceBit:签名没有失守,但 ledger 授权逻辑失守

BounceBit 表示攻击者通过 14 笔交易,从 9 个 mainnet account 转移约 2.865 亿 BB;没有私钥、签名、钱包或交易所账户被攻破。公开说明将根因指向继承的 Evmos stack:调用者可以指定另一账户作为资金来源,却缺少账户所有者授权校验。项目最终决定永久关闭独立 L1,以攻击前快照在 BNB Chain 重发 BB。工程结论是:signature = valid 不等于 value movement = owner-authorized,native module、system account、vesting、staking、bridge 与跨 VM 路径都需要独立的 money / authorization invariant。

2. MANTRA:upstream module 风险演化为全网协调升级

MANTRA 将事件隔离到 Cosmos-EVM 模块,并明确表示不是 CometBFT 共识漏洞。主网停止在既有状态,团队生成快照、验证 patched client,再协调 validators 升级到 v8.4.0;官方状态页显示 mainnet 自 8 月 22 日约 05:30 UTC 恢复出块,用户余额未改变且没有 rollback。v8.4.0 升级了 MANTRA EVM 依赖,并把 vesting module 加入 circuit breaker,但 release notes 没有公开完整攻击路径,因此这里应将“已恢复运行”与“根因已充分披露”分开判断。

3. Aptos:v1.48.7 延续 private hotfix / patch-gap 模式

Aptos 在 8 月 19 日先向 Testnet 发布 v1.48.7-hotfix-rc,随后发布 Mainnet v1.48.7-hotfix。主网发布页明确写明源码不可用,只提供 binary / Docker image;validators 为 Required,fullnodes 为 Recommended,并列出 private hotfix commit c97f562…。当前没有公开证据支持把它定性为 P0 漏洞,但从运营角度必须把“修补产物出现”到“旧节点完成升级”之间的窗口,与 binary diff 被自动逆向恢复 trigger 的速度一起度量。

4. Lighthouse:公开安全版本、延迟漏洞披露

Lighthouse v8.2.2 被官方定义为包含多个安全修复的 high-priority release,要求所有 mainnet Beacon Node 用户尽快升级;Beacon Node 优先级为 High,Validator Client 为 Low。安全内容暂不公开,以给运营者留出升级时间。发布页同时继续提示 data-column backfill 可能 OOM,尤其在 Gnosis 上;该问题将在 v8.3.0 纳入修复。与 Aptos 相比,这是一种“公开源码 / patch、延迟 advisory”的 embargo 模型,仍需要评估 patch diff 的信息泄漏速度。

5. Ethereum Glamsterdam:fork boundary、warm cache 与新语义叠加

Platåberget 是 Glamsterdam 的公开测试环境。ACDC #185 记录显示,fork 激活后 Lighthouse、Prysm、Teku 在 builder deposits 或 DA checks 路径出现不同问题,短暂影响最终性;Lighthouse 的 builder-deposit optimization 在 fork 前不久合入,旧 deposits 未被正确缓存。该事件没有影响 Ethereum Mainnet,但说明升级测试不能只验证新版本 steady state,而要覆盖 old state + warm cache + restart + activation slot + new semantics

6. Reth:storage representation 与持久化边界仍是 correctness 热区

Reth v2.5.1 修复 batched persistence 对 whole-storage trie wipe 的处理,并在 pending payload 提前 resolve 时保留已累计工作。官方将其列为 maintenance release;低于 5 核的节点因上一版本 regression 被要求升级。它不是公开 security advisory,但 storage wipe / persistence 直接连接 EVM state transition → storage representation → persisted trie → state root,应持续验证 execute、persist、crash、restart、replay 后的 state-root equality。

7. Solana / Agave:cargo audit 成为 release gate,但处置不是依赖升级

Agave v4.3.0-beta.1 的构建因 h2 0.4.13 命中 RUSTSEC-2026-0258 而失败,官方没有生成平台 binary、明确禁止部署,并 yank 已发布 crates。RustSec 将该漏洞评为 Low:恶意 HTTP/2 peer 可用无限空 DATA frames 触发内存增长或 panic,h2 >= 0.4.16 已修复。beta.2 的实际处置是基于 Agave 仅在 Bigtable 受信 peer 场景使用该依赖而忽略 advisory,并非升级到 0.4.16;因此正面信号是 scanner 确实阻断了 release,而残余判断依赖于 trusted-peer 假设是否长期成立。

8. Sui:framework upgrade 与跨子系统读一致性继续加固

Sui mainnet-v1.77.3 修复 framework upgrade 中误触发的“upgraded system packages are not locally available” invariant violation;GraphQL 经 --ledger-grpc-url 服务时,最近创建的 transactions / events 可能被非确定性遗漏的 race 也得到修复;Move compiler 则避免内联必然报错的 cast。没有公开证据表明这些问题已被利用,因此本期按 correctness / hardening 处理,但它们共同指向 upgrade、reconfiguration 与 subsystem composition 这些更值得做状态化 fuzz 的边界。

9. AI Cyber:从辅助审计转向持续防御与关键能力隔离

OpenAI 在 8 月 17 日指出,模型正在自动化真实攻击链的更多环节,使深埋代码库的旧 bug、遗忘权限与 trust boundary 更容易被发现和利用;8 月 18 日又表示,初步证据显示 upcoming model Astra 可能达到 Preparedness Framework 的 Critical cybersecurity capability 阈值。其应对措施包括放慢部分 frontier RL、加强 workload / network isolation、持续边界测试与 agent 监控。对 L1 而言,合理的 threat model 已是 agent 可读 repo、构建 client、启动 devnet、生成 transaction / P2P input,并以余额、state-root、finality 和资源放大作为机器可判定目标。

Engineering Takeaways

1. Authorization / Money Invariant任何资产减少都必须存在 owner 或 protocol-authorized capability;覆盖 native module、system account、vesting、staking、bridge 与跨 VM。
2. Patch-gap red team只提供 old / patched binaries,计时 AI 恢复 diff、trigger 与 PoC 的速度,并与 2/3 stake 升级耗时比较。
3. Upstream = TCB对 inherited framework、forked module 与基础依赖做 SBOM、variant analysis、维护状态和独立 invariant tests。
4. Upgrade-boundary matrix覆盖 activation slot、warm cache、restart、partial migration、old/new DB、system contract upgrade 与混版本 validators。
5. Objective-driven AI attacker以 make money / diverge state root / halt devnet / amplify resource 为可机器判定目标,在隔离环境持续运行。

Watchlist

BounceBitMigration closure快照边界、BEP-20 重发、交易所余额修正与完整 postmortem。
MANTRARoot-cause disclosureCosmos-EVM 具体 attack path、两个受影响地址与 v8.4.0 修复增量。
AptosPrivate hotfix disclosureprivate commit c97f562… 的根因、源码披露与 binary provenance。
LighthouseDelayed advisoriesv8.2.2 安全内容公开窗口,以及 v8.3.0 data-column backfill 修复。
EthereumFork-transition retestbuilder deposits、cache warm-up、DA checks 与 non-finality devnet 的多客户端复测。
Methodology: 表格中的每一项均对应一个 Key Finding;风险级别是本周报的 L1 工程处置优先级,不等同于 CVSS 或项目方正式评级。没有公开证据支持的 root cause、exploit path 或严重性均明确标注为未披露 / 未确认。