
Ravencoin a révélé le 11 août qu'une vulnérabilité critique de consensus avait été exploitée depuis le 7 août, permettant aux nœuds vulnérables d'accepter des blocs invalides à partir de la hauteur 4 487 776.
Le projet a averti dans son avis qu'une chaîne de récupération en cours de minage par 2Miners et RavenMiner pourrait déclencher une réorganisation profonde s'étendant sur "environ trois jours" si elle devenait dominante.
L'alerte a suivi une publication de logiciel d'urgence par 2Miners le 10 août. Le pool a déclaré que la faille résidait dans la validation de l'en-tête de bloc KAWPOW et permettait à un attaquant de contourner le processus de minage normal gourmand en mémoire. Ravencoin a conseillé aux exchanges de suspendre les dépôts et retraits de RVN et a dit aux utilisateurs de considérer les confirmations après le bloc 4 487 775 comme potentiellement réversibles.
2Miners a déclaré que l'en-tête KAWPOW contient un champ nHeight qui n'était pas vérifié par rapport à la position réelle d'un bloc dans la chaîne. En manipulant cette valeur, un attaquant pouvait atteindre un chemin de validation qui ignorait la vérification complète de la preuve de travail et acceptait un hachage de mélange fourni sans confirmer un véritable travail ProgPoW.
La publication d'urgence a déclaré que les blocs créés via la faille ne contenaient aucun véritable travail ProgPoW et étaient "des ordres de grandeur moins chers" à produire que les blocs honnêtes à la même difficulté. Elle a également documenté deux effets observés sur le mainnet : les nœuds affectés pouvaient tomber en panne après un redémarrage, tandis que les nœuds tentant de se synchroniser pouvaient rencontrer des séquences d'en-têtes corrompues et ne pas parvenir à se rattraper.
2Miners a déclaré que l'exploitation s'est poursuivie du 7 août jusqu'à sa publication du 10 août. Entre les hauteurs 4 489 527 et 4 491 615, il a identifié 96 blocs affectés parmi les 2 089 examinés. Un échantillon distinct couvrant la période avant le 7 août n'a trouvé aucun bloc affecté, ce qui confirme le point de départ identifié.
2Miners a publié la version 4.6.1.1-hf1, qui rejette les blocs dont la hauteur d'en-tête déclarée diffère de leur position réelle dans la chaîne à partir de 4 487 776. Le correctif ajoute également un point de contrôle à 4 487 775 et reconstruit l'état de la chaîne lorsque des données d'index endommagées empêchent un nœud de fonctionner normalement.
Le pool a déclaré que les opérateurs de nœuds, les exchanges, les mineurs et les explorateurs devraient mettre à jour. Sa publication avertit que le premier redémarrage peut prendre plusieurs heures car le logiciel rejoue environ 4,49 millions de blocs et 28 millions de transactions tout en reconstruisant l'état de la chaîne. Il a été conseillé aux opérateurs gérant plusieurs nœuds de les mettre à jour individuellement.
Les notes officielles de Ravencoin sur GitHub ont séparément indiqué qu'il n'existait pas encore de version principale corrigeant à la fois le problème KAWPOW et un autre bug de débordement de quantité de transfert d'actifs. Le mainteneur Hans Schmidt a recommandé d'utiliser le code de 2Miners pour le problème de minage jusqu'à ce qu'un correctif combiné soit disponible.
Upbit a suspendu les dépôts et retraits de Ravencoin le 10 août, citant un problème de réseau, avant l'avertissement plus large du projet. Son avis laisse le trading disponible tandis que les transferts restent suspendus. Bitget a également suspendu les dépôts et retraits de RVN pour la maintenance du portefeuille à partir du 10 août.
Les données de CoinGecko ont montré que le RVN se négociait mardi près de 0,00288 $, en baisse d'environ 19,1 % sur 24 heures. Sa capitalisation boursière était tombée à environ 47,3 millions de dollars tandis que le volume de transactions sur 24 heures approchait les 11 millions de dollars.
Ravencoin a déjà connu une vulnérabilité de protocole différente. En 2020, des attaquants ont exploité une faille pour créer environ 315 millions de RVN non autorisés, comme crypto.news l'avait rapporté dans une précédente couverture de l'exploit Ravencoin. L'incident précédent impliquait une émission excessive de jetons, tandis que la vulnérabilité actuelle concerne la validation de la preuve de travail et les historiques de chaîne concurrents.
Dans une couverture connexe sur la réorganisation de blocs, une réorganisation de 18 blocs de Monero en 2025 a invalidé des transactions précédemment confirmées. Cet épisode illustre pourquoi les exchanges deviennent souvent prudents quant à la finalité des transactions lorsque les réseaux de preuve de travail développent des historiques concurrents.
Ravencoin a déclaré que 2Miners et RavenMiner contrôlaient la majorité du taux de hachage du réseau et minaient à partir du dernier bloc non affecté tout en excluant la branche exploitée. Le projet a averti que si leur chaîne devenait dominante, les transactions confirmées après le bloc 4 487 775 pourraient disparaître de l'historique accepté. Certaines pourraient retourner aux mempools et être minées à nouveau, mais Ravencoin a déclaré que ce n'était "pas garanti".
Les prochaines étapes sont une chaîne dominante stable, une adoption plus large des logiciels patchés et une publication combinée en amont de Ravencoin. D'ici là, la recommandation du projet reste que les exchanges suspendent les transferts et que les utilisateurs ne se fient pas aux confirmations récentes. Ravencoin a également souligné que son avertissement ne devait pas être interprété comme un soutien à un retour en arrière (rollback) ou à un plan de récupération particulier.