研究人員公開兩個已由 Eclair v0.14.1 修補的閃電網路節點阻斷服務漏洞,惡意同儕可藉通道開啟流程耗盡記憶體,甚至讓未修補節點在重啟後持續當機。
意義:Eclair 是比特幣閃電網路實作之一;攻擊不需建立已注資通道,其中未注資通道洪水會把惡意狀態寫入資料庫,可能使節點重啟後再度耗盡記憶體,營運者應至少升級至 v0.14.1。
核實:Delving Bitcoin 的原始揭露於 10 月 1 日記錄兩條可重現攻擊路徑並確認 v0.14.1 已修補;Eclair 官方 v0.14.1 變更紀錄可核對提前拒絕重複 temporary_channel_id 與防止 channel_id 碰撞兩項修正,CryptoSlate 於 10 月 2 日獨立報導未修補節點可能陷入重啟當機循環。
美國證券交易委員會(SEC)提出加密資產託管規則草案,擬允許投資顧問與受監管基金在沒有適當託管人的有限情況下自行託管客戶或基金的比特幣等資產,並有條件採用州特許信託公司。
意義:若最終採行,這將為美國註冊投資顧問與基金直接持有比特幣建立更明確的合規路徑;自行託管僅在沒有適當託管人,且符合私鑰雙人授權、資產隔離、資安控制與獨立查核等條件時適用。
核實:SEC於10月1日發布新聞稿、事實表與規則草案,確認自行託管須先判定沒有適當託管人並至少每季重評,州特許信託公司也須符合授權、資產隔離與控制要求;Reuters與CoinDesk獨立核對提案內容。規則仍須經聯邦公報刊登後60日公眾意見期及後續定案,目前尚未生效。
英國金融行為監管局(FCA)已開放加密資產業者申請授權,正式啟動把比特幣交易、託管等服務納入完整金融監理的發牌程序。
意義:新制度預計於2027年10月25日生效;屆時在英國提供比特幣等合格加密資產交易、交易安排或託管服務的業者須取得FCA授權,且既有洗錢防制登記不會自動轉換,直接改變市場准入與客戶資產保護門檻。
核實:FCA於9月30日公告確認申請已開放、截止日為2027年2月28日,且新制預計於2027年10月25日生效;FCA的gateway說明確認既有MLR登記不會自動轉換,The Block與The TRADE獨立核對涵蓋交易、託管、資產保護與市場完整性要求。現階段是申請窗口開啟,規則尚未生效,個別業者也尚未獲准。
Core Lightning 發布 v26.06.8 安全更新,修補可使節點在 splice 單方關閉時廣播已撤銷承諾交易而遭罰沒通道資金,以及多個可由惡意輸入觸發的當機漏洞。
意義:Core Lightning 是比特幣閃電網路的主要節點實作;這些問題可能造成通道資金損失或節點服務中斷,官方因此建議所有使用者升級,並提醒不信任對手方的零確認通道仍不宜使用。
核實:Core Lightning 官方 GitHub 顯示 v26.06.8 於 9 月 22 日發布並建議所有使用者升級;該版本 CHANGELOG 明列已撤銷承諾交易、惡意錯誤 onion、未驗證 YAML 請求及重複 HTLC 識別碼等修補。Bitcoin Optech #424 獨立確認這是安全版本,原始碼已立即公開,但少量測試暫緩釋出;官方尚未公布完整 CVE 與嚴重度。
美國參議院以 49 比 50 票否決推進《數位資產市場明確法案》的程序動議,使建立比特幣等數位商品聯邦市場監理框架的立法在本屆國會面臨重大阻礙。
意義:法案原擬釐清比特幣等數位商品由 CFTC 與 SEC 分工監管,並為交易平台、經紀商及託管等市場活動建立聯邦規則;程序動議未達 60 票門檻後,現行監理不確定性仍將延續,法案本身也尚未成為法律。
核實:美國參議院官方表決清單記錄第 234 號表決以 49 比 50 票否決 H.R. 3633 的程序動議;The Hill 與 CoinDesk 分別核對票數、60 票門檻及法案未能推進的結果。這是程序性失敗,並非參議院就法案正文作最終否決。
閃電開發套件 LDK 發布 v0.2.6 安全更新,修補可讓惡意通道對手造成節點狀態無法還原,以及在 splice 注資時把節點部分資金轉成過高手續費的漏洞。
意義:LDK 是多款比特幣閃電錢包與應用的開發元件;受影響節點可能遭拒絕服務,或在自己發起 splice 並出資時被惡意對手小額侵蝕資金,因此採用 0.2 系列的開發者與營運者應升級至 v0.2.6。
核實:LDK 官方變更紀錄確認 v0.2.6 於 9 月 9 日發布並修補拒絕服務與 splice 手續費膨脹漏洞;Bitcoin Optech #422 獨立核對攻擊條件,指出重複 payment hash 可使 ChannelManager 無法反序列化,惡意 splice 對手則可讓超額費用流入自己的輸出。官方未報告漏洞已遭利用。
比特幣側鏈 Liquid Network 因 Elements 軟體漏洞遭異常提領近 4,000 BTC、被迫暫停服務,涉事者其後返還 3,400 BTC,但約 598.5 BTC 仍未歸還。
意義:事件動搖 L-BTC 由聯盟錢包比特幣一比一支撐的安全與贖回機制;雖多數資金已返還,比特幣主鏈未受影響,但 Liquid 仍暫停,剩餘資金與技術事後報告尚未解決。
核實:Liquid 官方確認近 4,000 BTC 經 SideSwap 路徑被提領並暫停側鏈;SideSwap 指向 Elements 軟體漏洞。Reuters 與 Bloomberg 獨立報導事件,鏈上交易則確認 3,400 BTC 已返還聯盟地址、約 598.5 BTC 留在涉事地址。
IMF證實,薩爾瓦多自2025年6月27日首次方案審查後增加的比特幣均來自私人捐贈,未動用公共資源。
意義:這項揭露釐清官方儲備增加的資金來源與IMF限制公帑增持條件的關係,也凸顯主權比特幣持有的透明度要求。
核實:IMF於2026年9月3日公告稱已取得文件,證明首次審查後的比特幣累積來自私人捐贈且未使用公共資源;CoinDesk與Crypto Briefing於9月4日獨立報導同一結論。
臺灣財政部發布解釋令,明定營業人銷售比特幣等《虛擬資產服務法》所定虛擬資產及穩定幣不屬營業稅課稅範圍。
意義:此舉統一交易所與其他營業人的營業稅處理,避免對虛擬資產交易金額課徵5%營業稅;交易手續費等服務收入仍應依法課稅。
核實:財政部主管法規系統確認115年9月3日台財稅字第11504611390號令;財政部新聞稿與中央社均載明比特幣等法定虛擬資產及穩定幣交易免徵營業稅,但服務手續費仍課稅。
Core Lightning 已發布 v26.06.7 緊急安全修補,要求所有節點儘速升級,並把原始碼與漏洞細節延後 14 天公開,以降低修補遭逆向利用的風險。
意義:這是比特幣主要閃電網路實作的實際修補版,節點現在可恢復安全升級路徑;未升級者仍面臨未公開風險,使用 `--offline` 雖可保留鏈上監控,卻會停止收付與路由。
核實:Core Lightning 官方 GitHub 確認 v26.06.7 於 8 月 28 日 16:08 UTC 發布多平台簽署版二進位檔,並以簽署清單預先承諾 14 天後公開的原始碼;Bitcoin Optech 與 Cointelegraph 分別核對升級/離線指引。漏洞嚴重度與細節仍在禁運期,且目前無已知遭利用或資金損失。
Core Lightning 確認多份 AI 輔助通報中有數項真實漏洞,要求節點營運者在簽署版修補程式發布後儘速升級,未升級者暫以 `--offline` 保持鏈上監控並停止閃電網路連線。
意義:這是比特幣主要閃電網路實作的安全事件;離線模式會停止該節點收付與路由,但保留監看鏈上強制關閉的能力,直接影響節點資金防護與網路可用性。
核實:Core Lightning 於 8 月 26 至 27 日官方確認數項通報為真並說明升級與離線指引;Cointelegraph 與 The Defiant 的獨立報導一致。查核時 GitHub 尚無新修補版或公開 CVE,官方亦未披露嚴重度,且未報告已遭利用或資金損失。
美國證券交易委員會已把涵蓋比特幣等加密資產的投資顧問與基金託管規則草案送交白宮 OMB 審查,朝正式公開提案再推進一步。
意義:現行規則未清楚說明投資顧問與投資公司如何合規保管比特幣等加密資產;若日後完成 SEC 表決與正式制定,將直接影響基金與顧問可採用的託管架構及合規方式。目前草案全文未公開,現行義務尚未改變。
核實:Reginfo 的 OIRA 待審紀錄確認 RIN 3235-AN46 於 8 月 25 日收件、屬擬議規則且列為具重大經濟影響;官方監管議程明載規則涵蓋加密資產託管並預計 10 月發布擬議規則。Bloomberg 與 The Block 分別核對送審;全文仍待 OIRA 審查、SEC 表決及公開徵詢。
研究人員公開一項已修補的 LND 漏洞:0.20.0 以前版本在協作關閉閃電通道僅獲一次鏈上確認後便遺忘通道,惡意對手可趁區塊重組發布已撤銷狀態並竊走整個通道資金。
意義:這直接影響以 LND 運行的閃電節點資金安全;攻擊需惡意通道對手配合至少一層區塊重組,但一旦成立可損失整個通道餘額。漏洞已在 0.20.0 修補,舊版節點應升級;目前未發現受害者。
核實:Teinturier 的原始揭露提供 regtest 重現與責任揭露時間線;LND 第 10331 號修補合併請求確認加入通道關閉重組防護,Bitcoin Optech #419 獨立核對受影響版本、修補版本與目前無已知受害者。
花旗集團宣布,預計於 2026 年稍晚透過 Custody+ 平台向機構客戶提供比特幣託管,讓比特幣與傳統資產在同一架構中保管。
意義:花旗託管業務服務全球逾 100 個市場;若按計畫上線,機構可透過既有大型銀行的託管與作業框架持有比特幣,減少另接加密資產託管商的需求。服務尚未啟用,也未公布確切上線日。
核實:花旗 8 月 18 日原始新聞稿明載服務預計年內上線、首項資產為比特幣;CoinDesk 核對 Custody+ 整合傳統與加密託管,Markets Media 另引述花旗主管於同日媒體簡報說明技術架構與機構需求。
Galaxy Research 將 COLDCARD 弱亂數漏洞造成的比特幣失竊額上修至逾 1.15 億美元,並已接觸超過 200 名受害者。
意義:這把事件規模從本站 8 月 1 日已知的首波約 594 BTC 擴大為多波攻擊;TRM Labs 估計約 1,816 BTC 遭竊。受影響的舊種子不會因更新韌體而修復,仍須在修補版上建立新種子並遷移資金。
核實:Galaxy Research 8 月 16 日原始鏈上更新確認損失已逾 1.15 億美元;TRM Labs 的獨立追蹤核對四波攻擊、約 1,816 BTC 與多名攻擊者跡象,CoinDesk 另訪查受害者並回溯程式錯誤,Coinkite 原始公告確認漏洞成因與遷移要求。總損失仍屬動態下限。
台灣行政院通過《洗錢防制法》修正草案,擬把未經許可經營比特幣等虛擬資產業務納入洗錢特定犯罪,並建立銀行與 VASP 的跨業照會機制。
意義:草案若經立法院通過,未經許可業者的相關犯罪所得若再遭隱匿或移轉,可另適用洗錢罪;銀行與 VASP 也將能為防制洗錢即時互查必要資訊,直接改變台灣比特幣出入金與可疑交易風控。現階段尚未生效。
核實:行政院與法務部 8 月 13 日原始公告一致確認院會通過草案,第 3 條擬納入《洗錢防制法》第 6 條第 4 項及《虛擬資產服務法》第 48 條第 1 項之罪,第 13 條之 2 擬建立金融機構與 VASP 同業及異業照會;中央社獨立核對並明載草案仍須送立法院審議。
比特幣 BIP 文件庫撤銷 Luke Dashjr 的編輯與管理權限,BIP-3 現由其餘五名編輯維護正式提案紀錄。
意義:BIP 編輯負責檢查格式、分配編號與維護正式提案紀錄,這次異動反映技術社群可在信任與程序發生爭議時調整文件管理權限;它不會改變比特幣共識規則,也不代表可控制 Bitcoin Core。
核實:bitcoin/bips 第 2248 號拉取請求顯示,刪除 Dashjr 名字的 BIP-3 變更於 8 月 10 日合併,維護者並確認其已失去該文件庫權限;CoinDesk 與 Bitcoin Magazine 分別核對異動及其與 BIP-110 程序爭議的關聯。
BIP-110 強制訊號期在區塊高度 961,632 觸發分岔,但僅獲 2.53% 前期礦工訊號的少數鏈只產出兩個區塊便停滯,主流比特幣鏈則持續正常出塊。
意義:這次實際分岔顯示,節點可以自行採用不同共識規則,但缺少足夠算力與經濟採用時,少數鏈會因沿用主鏈挖礦難度而幾乎無法確認交易;兩鏈可重播相同簽章交易,操作分岔幣亦有主鏈 BTC 被重播花費的風險。BIP-110 的交易限制並未在主流鏈啟用。
核實:Bitcoin BIPs 規格確認區塊 961,632 至 963,647 為強制訊號期、門檻為 55%;CoinDesk 與 Bitcoin.com 透過鏈上監測資料分別核對,分岔後少數鏈僅產出 961,632 與 961,633 兩個區塊,主要礦工 Roughnecks 隨後停止挖礦,主流鏈照常前進。
BTCPay Server 證實所有 2.4.2 以前版本存在可讓未驗證遠端攻擊者竊取 LND `.macaroon` 憑證並轉走閃電網路節點資金的重大漏洞,已緊急發布 2.4.2 修補。
意義:此漏洞直接影響透過 BTCPay Server 與 LND 接受比特幣閃電支付的商家與服務,憑證外洩可讓攻擊者控制節點並搬走通道或 LND 鏈上錢包資金;BTCPay 內建的標準鏈上錢包不受此特定問題影響。
核實:BTCPay Server 8月7日官方公告確認所有 2.4.2 以前版本均有漏洞、攻擊已發生且資金遭竊;CoinDesk 與 Bitcoin.com 分別核對 Foundation 與 Citadel21 的閃電節點遭掃空,以及修補範圍。受害數與損失總額尚未公布。
俄羅斯總統普丁簽署第282-ФЗ號《數位貨幣與數位權利法》,自9月1日起為比特幣交易、託管、交易所與挖礦建立全面監管框架,並維持境內支付禁令。
意義:總統簽署完成國會程序,讓比特幣的取得、保管、交易與挖礦適用統一法律與央行監管中介架構;境內商品服務支付仍禁止,跨境外貿則有例外。
核實:俄羅斯官方法律資訊入口確認第282-ФЗ號法律於8月4日公布;Interfax與The Block分別核對總統簽署、9月1日核心條文生效、受監管中介及境內支付禁令,並區分部分規定延後至2027年。
台灣金管會宣布分階段導入虛擬資產轉帳規則,預計10月先適用境內 VASP 間所有比特幣等資產移轉,逾新台幣3萬元還須增列身分資料並由接收方核對。
意義:新制將使台灣交易所間的比特幣轉帳附帶可識別的轉出與接收資訊,直接改變跨平台移轉流程;境外 VASP 階段預計2027年底實施,若對方未配合可能無法完成轉帳。
核實:金管會8月4日原始新聞稿確認修法將預告、境內階段預計10月施行、3萬元資訊門檻及接收方核對義務;中央社與經濟日報獨立報導相同內容,且均註明目前屬規劃或修正草案。
俄羅斯第936號政府決議把莫斯科、莫斯科州與庫斯克州部分地區納入加密貨幣挖礦禁令,將自2026年8月15日施行至2032年底。
意義:這項逾六年的區域禁令直接限制當地比特幣挖礦營運,凸顯電網容量已成為礦業選址與算力配置的政策硬約束。
核實:俄羅斯官方法律資訊入口顯示第936號決議於7月31日公布;Interfax與The Block均核對適用地區、8月15日生效及2032年底截止。
Core Lightning 公開兩個可由遠端同儕以 channel_update 訊息洪水耗盡記憶體並使公開節點當機的阻斷服務漏洞,修補已分別納入 v26.04 與 v26.06。
意義:攻擊者不需鏈上資金或既有通道即可使可公開連線的 Core Lightning 節點失效,可能中斷該節點的支付路由與流動性服務;漏洞限於 Core Lightning 實作,未改變比特幣主鏈共識。
核實:發現者的原始揭露說明 connectd 無界訊息佇列與 gossipd 假 SCID 映射兩條攻擊路徑,並確認修補版;Core Lightning 官方 v26.06 發行說明載明強化 channel_update 垃圾訊息防護,Bitcoin Optech 另行整理相同成因與修補。
硬體錢包商 Coinkite 揭露多款 COLDCARD 韌體的亂數整合錯誤會削弱錢包種子安全性,並為 Mk3、Mk4/Mk5 與 Q 發布緊急修補;同期香港約 594 枚比特幣從 500 個單簽錢包被集中掃出。
意義:更新韌體不會修復既有弱種子,受影響使用者仍須在修補版上建立新種子並遷移資金;事件顯示自我託管安全取決於金鑰生成熵值與完整遷移程序,不只離線存放。
核實:Coinkite 技術說明確認硬體亂數未進入部分種子生成路徑,初估 Mk3 與後續機型的有效搜尋空間分別約 40 與 72 位元,並列出各機型修補版本;Block 獨立追溯同一程式碼路徑,CoinDesk 與鏈上分析確認 594.48 BTC 經 500 筆交易集中掃出,但目前不把該掃出與漏洞的因果關係視為完全證實。
俄羅斯央行發布首批加密貨幣市場規則草案,將比特幣等資產的組織交易、託管與帳戶紀錄納入類似證券市場的制度,並要求數位存管機構維持5,000萬至2.5億盧布自有資本。
意義:草案把新法的原則轉成可執行的交易、託管、結算與揭露門檻,將直接決定比特幣在俄羅斯受監管市場中的保管方式、業者准入成本與交易基礎設施。
核實:俄羅斯央行英文公告及其規則草案確認組織交易架構、存管機構登記與5,000萬至2.5億盧布資本門檻;Interfax與CoinDesk於7月27至28日獨立報導相同內容,且均註明草案仍在監管影響評估,尚非最終規則。
台灣金管會宣布,高雄資產管理專區新增銀行信託試辦,允許銀行接受高資產客戶委託投資外國虛擬資產 ETF,為比特幣 ETF 增加一條國內財管通路。
意義:這項措施把 2024 年以證券商複委託為主的專業投資人管道延伸至銀行信託,改變台灣高資產客戶接觸比特幣 ETF 的機構通路;目前僅屬高雄專區試辦,未開放一般投資人。
核實:金管會 7 月 24 日新聞稿確認新增銀行信託投資外國虛擬資產 ETF 試辦;中央社同日記者會報導內容一致;金管會 2024 年公告則證實既有管道為專業投資人透過證券商複委託。
BlackRock、Coinbase、Strategy 等九家機構成立比特幣安全聯盟,承諾未來三年合計投入 1,500 萬美元,資助比特幣開源安全與後量子密碼研究。
意義:此跨產業承諾把大型資產管理、託管、交易與基礎設施業者的長期資金導向比特幣開發者與安全研究,有助擴大抗量子準備資源;資金由成員各自分配,聯盟不介入協定治理。
核實:Strategy 官方新聞稿確認九家創始成員、三年合計 1,500 萬美元承諾、Brink 執行董事志願協調及非治理定位;CoinDesk 與 The Block 獨立報導相同,且 CoinDesk 指出公告未揭露各家金額、首批受款方或 Galaxy 另行承諾是否計入。
俄羅斯國家杜馬三讀通過首部全面規範加密資產市場的法案,為比特幣交易、託管與跨境貿易結算建立央行監管框架,同時維持境內商品及服務付款禁令。
意義:法案若完成聯邦委員會審議及總統簽署,將把交易所、託管、挖礦與外貿結算納入正式制度,直接改變比特幣在俄羅斯的取得、保管與跨境使用條件。
核實:國家杜馬官方法案頁確認案號1194918-8及7月21日二讀排程;TASS確認杜馬通過,Pravo.ru與Bitcoin Magazine進一步確認同日完成二、三讀,三者一致載明30萬盧布零售年限額與9月1日主要條文施行安排;法案仍待聯邦委員會及總統程序。
台灣金管會修正發布防詐辦法,將銀行、電子支付機構與虛擬資產服務商納入跨業照會及聯防,並允許 VASP 變賣警示帳號內剩餘比特幣等虛擬資產後返還被害人。
意義:新規自發布日施行,直接改變台灣交易所處理異常帳號、跨機構交換資訊與返還被騙資產的法定流程,也讓沒有虛擬資產帳號的被害人可收回變賣款項。
核實:金管會7月20日命令及修正條文確認修正52條、增訂3條,納入跨業照會、聯防平臺與第64條變賣返還機制,並載明當日施行;中央社先前引述銀行局說明相同四項重點及最晚7月21日發布時程。
全球最大比特幣礦池 Foundry 啟動礦工算力加權投票,決定是否以全部出塊支持限制鏈上非貨幣資料的 BIP-110 暫時性軟分叉。
意義:Foundry 約掌握全網三成算力,其 51% 池內門檻可使全池由反對轉為支持;BIP-110 若啟動,將約一年改寫交易有效性規則,直接影響礦工、節點與部分 Taproot/資料承載交易。
核實:Bitcoin Magazine 引用 Foundry 寄給礦工的通知,PANews 另報導 10 日平均算力加權、逾 51% 才全池表態的機制;BIP 官方規格確認其資料限制、強制表態窗口與一年期部署。
日本國會通過修法,將比特幣等加密資產交易監理由《資金決算法》移入《金融商品交易法》,並導入內線交易禁令與更嚴格的無照業者罰則。
意義:日本是亞洲主要金融市場,新制把比特幣由支付工具導向的監理轉為投資商品監理,將實質改變交易業者的揭露、資安、賠償準備與市場行為義務。
核實:日本金融廳法案說明確認監理移轉、資訊揭露、責任準備金與內線交易規範;路透、NHK與日經均確認參議院於7月15日通過修法。
Bitcoin Core 31.1 已發布,修補 `-privatebroadcast` 可能洩漏節點 IP 位址的問題,並修正 chainstate 資料庫異常重寫造成的過度磁碟讀寫。
意義:這是全球最廣泛使用的比特幣全節點軟體維護版更新,直接影響節點隱私、穩定性與長時間運行成本。
核實:Bitcoin Core 官方發布頁與 31.1 版發行說明都確認其於 2026-07-08 上線,並列出 IP 洩漏修補與 chainstate 磁碟寫入修正;Delving Bitcoin 的發布貼文內容一致。