Core Lightning, la implementación de la Lightning Network mantenida por Blockstream, emitió un aviso urgente el 26 de agosto advirtiendo a los operadores de nodos que desconecten inmediatamente sus nodos. El problema: la versión corregida aún no se ha lanzado, lo que significa que los operadores no pueden actualizar incluso si lo desean. Su única opción en este momento es desconectarlos.
Cualquier nodo que ejecute la versión 26.04 de CLN o anterior está afectado, y esas versiones ya no recibirán soporte. Los mantenedores indican que están preparando binarios firmados para una versión corregida, pero las vulnerabilidades específicas permanecerán bajo un embargo de dos semanas.
¿Qué activó el aviso?
La divulgación ocurrió después de que los desarrolladores de CLN recibieran una avalancha de informes de CVE generados por IA durante un período de diez días. Los CVE, o Vulnerabilidades y Exposiciones Comunes, son la forma estandarizada en que los investigadores de seguridad señalan fallas en software. Recibir un aumento de ellos, especialmente aquellos generados por herramientas de IA en lugar de investigadores humanos, aparentemente reveló problemas reales explotables en el proceso.
El equipo no ha publicado los detalles técnicos, lo cual es una práctica estándar para vulnerabilidades críticas donde es posible la explotación inmediata. La restricción de dos semanas brinda a los operadores tiempo para aplicar parches antes de que los atacantes puedan reverse-engineer la solución para comprender la falla.
Terceros ya están respondiendo
Start9, que proporciona software de servidor autohospedado que incluye paquetes de nodo Lightning, lanzó la versión 26.6.6 del paquete CLN el 26 de agosto. La actualización coloca automáticamente los nodos CLN en modo fuera de línea, deshabilitando las conexiones entrantes y la funcionalidad de pagos Lightning.
El enfoque preserva los fondos en la cadena y los estados de los canales. Los canales Lightning implican fondos bloqueados en transacciones de Bitcoin de firma múltiple. Estar desconectado no significa perder dinero, sino perder temporalmente la capacidad de enrutar pagos o ganar tarifas de enrutamiento.
La fragilidad de Lightning a la vista
El mismo día en que CLN emitió su advertencia, se reveló una vulnerabilidad separada para LND, la implementación de Lightning competidora desarrollada por Lightning Labs. Esa falla afecta las versiones de LND anteriores a la 0.21.0.
Que ambas implementaciones principales de Lightning enfrenten divulgaciones de seguridad simultáneamente pone en duda la resiliencia general de la Red Lightning. CLN y LND juntos representan la gran mayoría de la capacidad de la Red Lightning.
Los nodos de la Lightning Network que se desconecten en masa reducirán las rutas de pago y la liquidez disponibles en la red. Los pagos que normalmente tendrían éxito al saltar a través de múltiples nodos bien conectados podrían fallar o requerir tarifas más altas para encontrar rutas alternativas.

