Core Lightning, la implementación de código abierto de la Lightning Network mantenida por ElementsProject de Blockstream, lanzó la versión 26.06.7 el 28 de agosto como una liberación de seguridad de emergencia. La actualización corrige múltiples vulnerabilidades detectadas durante un período de aproximadamente 10 días de informes generados por IA con estilo CVE, que comenzaron alrededor del 13 de agosto.
El equipo está manteniendo los detalles específicos de la vulnerabilidad bajo un embargo de dos semanas, brindando a los operadores de nodos un plazo para actualizar antes de que las posibles explotaciones se hagan públicas. Para cualquier persona que ejecute un nodo Core Lightning, el mensaje es claro: actualice ahora o corra el riesgo de exposición.
¿Qué pasó y por qué importa
A partir de mediados de agosto, el equipo de desarrollo de Core Lightning comenzó a recibir un alto volumen de informes de vulnerabilidades que presentaban las características de auditorías de seguridad generadas por IA. El pequeño equipo central, que trabajó junto con contribuyentes externos, validó varias de las issues señaladas como preocupaciones de seguridad reales. Ese proceso de validación, condensado en aproximadamente 10 días, culminó en la decisión de lanzar una actualización de emergencia en lugar de esperar el ciclo de actualización programado.
La versión 26.06.7 sigue a la versión 26.06.6, que se lanzó el 22 de julio. El proyecto ha denominado a esta versión “Canal Relámpago Resistente a la Cuántica VII”, enmarcándola dentro de la hoja de ruta general para su implementación. A finales de agosto, no se habían publicado CVE formales sobre estos problemas específicos, lo cual es coherente con el enfoque de embargo que el equipo está adoptando.
Las versiones anteriores, especialmente la 26.04 y versiones anteriores, ya no son compatibles. Los operadores que utilicen versiones heredadas no recibirán parches para estas ni para futuras vulnerabilidades.
¿Qué deben hacer los operadores en este momento
El equipo de Core Lightning aconseja a todos los operadores de nodos que actualicen lo antes posible a los binarios firmados de la versión 26.06.7. Para los operadores que no puedan realizar inmediatamente una actualización completa, el equipo recomienda utilizar la bandera –offline, que permite que las funciones esenciales de monitoreo continúen sin exponer el nodo a riesgos relacionados con la red.
El embargo de dos semanas sobre los detalles de la vulnerabilidad significa que el tiempo corre. Una vez que esos detalles se hagan públicos, cualquier nodo sin parchear se convierte en un objetivo más claro. Los nodos de la Lightning Network mantienen fondos en canales de pago y conservan conexiones persistentes con pares, lo que los hace cualitativamente diferentes de un monedero de bitcoin estático almacenado en frío.
Implicaciones más amplias para la infraestructura de bitcoin
A principios de 2026, Core Lightning ya había corregido vulnerabilidades separadas de denegación de servicio en las versiones 26.04 y 26.06rc2. Estas eran distintas del lote actual, pero ilustran un patrón más amplio: la superficie de ataque de las implementaciones de Lightning Network está recibiendo más escrutinio, en parte porque las herramientas para analizarla están mejorando drásticamente.
La ventana de embargo de dos semanas finaliza a mediados de septiembre. Después de eso, se hará pública la totalidad de lo que se corrigió, y la comunidad obtendrá una imagen más clara de cuán graves fueron realmente estos problemas.

