如果你家软路由是"爱快主路由管流控+OpenWrt旁路由跑插件"的组合,接下来几分钟,请先去检查一下爱快的版本号。
这不是例行维护。8月15日,爱快安全团队在官方论坛发公告,承认爱快路由器系统近期遭受持续攻击,攻击主要影响DNS功能,还会对部分路由强制断网。IT之家8月17日,IT之家等媒体对此作了报道,知乎上也出现了"爱快遭攻击,不更新会有什么风险"的讨论。而截至8月18日,爱快的热更新还在持续推送中。哔哩哔哩

这三天发生了什么
把公开信息捋一遍,时间线大致是这样的:
8月15日前后,陆续有用户和门店运维在网上反映:爱快网络卡顿、网站打不开,日志里反复出现"DNS服务器重新启动"。知乎还有人宽带测速正常,却不走流量,连接数直接显示为0。
8月15日,爱快安全团队在官方论坛发布安全公告:近期遭受持续攻击,攻击具体源头尚不明确,官方已采取反制措施;通过对异常行为的样本分析,已定位到部分受影响客户,技术支持正在逐一沟通、协助加固。
8月17日,IT之家从官方公告获悉并报道:本次攻击主要影响DNS功能,还针对部分路由强制断网;官方已发布紧急安全更新,强烈建议升级。IT之家
8月18日,有第三方插件团队称已着手分析已知攻击脚本,并在相关设备上验证了紧急处置方案。哔哩哔哩热更新推送期间,部分设备可能再次出现重启和网络异动。

最早出现的症状其实很容易被当成普通故障。知乎上有门店运维发帖:远程到服务器看到宽带连接数直接是0,测速宽带速度正常,把宽带重新拨号后就正常了。知乎当时不少人只当是线路抽风。直到官方公告出来,这些症状才和"被攻击"对上了号。

已确认的和没确认的,先别慌
已经确认的信息有三条:
官方承认遭到攻击,DNS功能是主要目标,部分路由被强制断网;
紧急安全更新已发布:4.x线路请升级到4.0.307及以上;暂时不方便跨大版本升级的,3.x线路可以安装3.7.24。知乎官方称两个版本都具备最新安全防护能力;
如果发现设备的DNS配置被异常修改,立即联系爱快官方,工程师会协助做全面清理与恢复。IT之家
还没确认的:攻击的具体源头、攻击方式、受影响用户的确切范围。所以"爱快全员沦陷"“已经被种后门"这类说法,目前都没有依据——官方口径是"持续攻击”,影响的是"部分用户"。

有个细节值得留意:3.7.24这个修复版本的发布日期是8月14日,比官方论坛公告早了一天。也就是说,补丁大概率在公开承认之前就已经推出去了。
为什么OpenWrt玩家要关心这事
你可能会说:我主力玩的是OpenWrt,爱快不是我的菜。但现实是,国内家用软路由方案里,爱快主路由+OpenWrt旁路由是最主流的组合之一——知乎上那个"为啥软路由大多都是爱快加openwrt的组合"的老问题,浏览量是百万级的。知乎爱快负责拨号、流控、多线负载均衡,OpenWrt负责去广告、分流、内网穿透,各管一摊。
问题就出在这里:DNS恰恰是旁路由玩法的咽喉。主路由爱快的DNS如果被篡改,OpenWrt旁路由的分流规则再干净,上游解析出来的地址也是错的——网页可能跳到不该去的地方,插件的流量识别也跟着失真。更麻烦的是,不少家庭的旁路由配置默认从主路由继承DNS,污染是透明传下来的。
这件事还说明另一层问题:这次攻击打的是"中心化云端更新、统一推送"这条链路。热更新能让厂商快速止血,但也意味着风险能通过同一条路快速扩散。OpenWrt的固件更新节奏握在自己手里,这算"可控";但可控不等于安全,这是两回事。
今天就能做的4件事
家里是爱快主路由+OpenWrt旁路由的,按优先级来:
第一,看版本,升级。登录爱快后台,在系统设置里看版本信息:4.x线路升到4.0.307及以上,3.x线路升到3.7.24。如果热更新正好推到你家,设备重启一次不用慌,官方说了还在持续推送。
第二,查DNS有没有被动过。爱快后台里看一眼DNS设置,上游地址逐个核对,出现陌生IP立刻删掉。OpenWrt这边也顺手查:LuCI的"网络→DHCP/DNS"里看看上游解析,分流、去广告插件里配置的DNS项也扫一眼。真发现异常又拿不准,按官方指引联系爱快技术支持做清理。
第三,遇到"测速正常但打不开网页",先重新拨号。这次出现的连接数为0、不走流量的症状,重新拨号能临时恢复。如果反复出现,把时间和日志状态记下来,这是找官方支持时最直接的凭证。

第四,顺手给OpenWrt做个安全体检。这次事件对所有路由用户都是个提醒:后台管理页不要暴露到公网,默认密码改掉,来路不明的插件和固件别装。前几天我们刚说过iStoreOS 24.10.8的安全补丁"不能不打",逻辑是一样的。
要不要趁机换纯OpenWrt
这可能是这两天圈里吵得最凶的问题。我的判断是:别恐慌性换机。
没中招的家用党,这次事件不值得你重做整套网络——迁移成本摆在那:拨号、VLAN、IPTV、流控规则全要重来。打补丁、查DNS,再观察一段时间就够了。
DNS被反复改过、或者你本来就不信任云端推送机制的,可以认真考虑纯OpenWrt单机拨号:更新节奏自己说了算,没有中心化推送链路。代价是流控、多线这些能力得靠插件自己搭,维护全靠自己扛。这是拿可控性换便利,不是免费午餐。
开工作室、跑多线的,业务连续性优先:先把DNS和拨号稳住,再谈架构调整。终端集体掉线重连可能触发平台风控,这种风险比"哪个系统更安全"现实得多。哔哩哔哩
接下来值得盯三个信号:官方会不会公布攻击源头、爱快会不会调整热更新机制、社区有没有新的症状报告。有新情况,评论区接着聊。