CVE-2025-46598Bitcoin Core 29.0及之前版本存在安全漏洞,允许未经身份验证的攻击者通过网络发起拒绝服务攻击。攻击者可构造恶意交易数据发送至目标节点,利用处理逻辑中的缺陷导致节点资源耗尽或崩溃。此漏洞无需用户交互,成功利用将直接影响比特币节点的可用性,可能导致网络服务中断。
该漏洞归类为拒绝服务,存在于Bitcoin Core 29.0及更早版本的网络交易处理模块中。其根本原因在于软件对特定格式或边界条件的交易数据校验不足。攻击者无需具备任何权限即可远程利用此漏洞。攻击者通过构建包含特殊脚本或非标准结构的交易数据包,并将其注入比特币P2P网络。当受害节点接收到该恶意交易并尝试进行验证或加入内存池时,由于代码逻辑缺陷,可能触发无限循环、内存泄漏或异常终止。CVSS 3.1评分为5.3,虽然未导致信息泄露或数据篡改,但可用性受损,足以使节点脱离共识网络或停止响应。攻击者利用网络向量(AV:N)进行远程攻击,攻击复杂度低(AC:L)。漏洞触发点可能涉及交易解析器、脚本解释器或UTXO管理模块。一旦触发,节点进程将崩溃或挂起,管理员需手动干预才能恢复。