Los desarrolladores de Core Lightning confirmaron que varias vulnerabilidades en el software de la Red Lightning de bitcoin son reales. El equipo publicará actualizaciones del software corregidas en cuestión de días, pero los detalles técnicos permanecerán en secreto durante dos semanas.
Lightning mueve pequeños pagos en bitcoin fuera de la cadena de bloques principal a través de canales entre nodos. Hasta que los operadores instalen la corrección, el dinero estacionado en esos canales queda bloqueado detrás de código que el equipo ya sabe que es defectuoso.
Surge de vulnerabilidad en la Red Lightning de bitcoin tras una avalancha de informes de IA
Core Lightning (CLN) es una de las principales implementaciones de la Lightning Network, la capa de pagos de Bitcoin. Blockstream respalda el proyecto, y el software ha estado funcionando en la red principal de Bitcoin desde 2018.
El 13 de agosto, el equipo dijo que había recibido una ola de informes de vulnerabilidades generados por IA de múltiples fuentes durante los últimos 10 días. Un pequeño grupo de desarrolladores y voluntarios clasificó luego los errores reales del ruido.
Varios informes se mantuvieron. Ese resultado convirtió la limpieza rutinaria en una liberación de seguridad coordinada, y el equipo descartó su plan original para una actualización de parche rápida.
La infraestructura de bitcoin ha sufrido múltiples ataques este año. En agosto, BTCPay Server advirtió a los operadores que actualizaran tras un ataque que drenó los fondos de los usuarios mediante una vulnerabilidad en las credenciales. Un exploit de monedero Coldcard había surgido días antes.
Qué significa el embargo de dos semanas para los usuarios de bitcoin
Ocultar los detalles es el objetivo. Los atacantes que leen un informe de vulnerabilidad público a menudo pueden crear un exploit funcional en cuestión de horas. Por lo tanto, el equipo lanza primero el software corregido y publica la cuenta completa a principios de septiembre.
Las actualizaciones incluyen firmas de desarrolladores que confirman la reproducibilidad, para que terceros puedan verificar que la versión coincide con el código fuente. Las correcciones abordan muchos de los defectos reportados, aunque no todos.
Los usuarios normales de Lightning no tienen control aquí. Sus pagos viajan a través de nodos que otras personas administran, por lo que el ritmo del despliegue depende de esos operadores.
Los operadores que omiten la actualización tienen un mecanismo de respaldo. Desconectar un nodo corta sus enlaces con otros nodos mientras deja el demonio activo. Un demonio es el programa en segundo plano detrás de un nodo, que vigila la cadena de bloques y reacciona cuando se cierra un Canal de pago.
Las apuestas aumentan a medida que Lightning llega a más personas. Productos recientes lo han llevado a monederos móviles de auto-custodia y herramientas de pago para aplicaciones de chat, lo que amplía el grupo expuesto a un fallo de enrutamiento.
El director ejecutivo de Blockstream, Adam Back, ha pasado gran parte de 2026 en disputas públicas sobre la dirección de escalabilidad de Bitcoin. El trabajo de mantenimiento silencioso como este rara vez atrae a la misma audiencia.
Los nodos dejados sin parchear y en línea presentan riesgos que los desarrolladores describen como conocidos pero que aún no detallarán. La restricción se levantará a principios de septiembre, lo que brinda a los operadores un margen claro para actualizar mientras los detalles permanecen fuera de su alcance.

