LND, una implementación de nodo de la Lightning Network, ha revelado una falla en el cierre de canales que puede poner en riesgo todo el saldo del canal en el escenario de pérdida máxima reproducido. Los operadores que usan versiones estándar inferiores a 0.21.0 deben considerar que sus nodos carecen de la corrección oficial a menos que hayan sido parcheados independientemente.
La divulgación del 13 de ago. describe cómo un compañero de canal malicioso podría combinar una reorganización de un bloque de bitcoin con una transacción de compromiso antigua y revocada tras un cierre cooperativo. Bastien Teinturier, quien publicó la divulgación, dijo que no se conocen usuarios afectados.
Antes de la corrección, LND podía olvidar un canal cerrado de forma cooperativa después de que la transacción de cierre recibiera su primera confirmación en la cadena. Esto eliminaba el estado del canal que el nodo necesitaba para responder de forma segura si Bitcoin posteriormente reorganizaba ese bloque fuera de la cadena.
El ataque requiere más que una reorganización de un solo bloque. Un p2p malicioso debe primero participar en el cierre cooperativo, esperar una confirmación y luego aprovechar una reorganización que elimine la transacción de cierre. El p2p también debe poseer y publicar un compromiso revocado anterior, un estado de saldo de canal desactualizado que debería desencadenar un castigo.
Un nodo LND afectado puede no poder transmitir las transacciones de penalización diseñadas para sancionar la publicación de ese estado revocado. Bajo el escenario reproducido, la pérdida puede alcanzar el saldo completo del canal. Esa cifra representa una condición de pérdida máxima, no evidencia de que la vulnerabilidad haya sido explotada en la vida real.
La divulgación y la corrección son específicas de LND. No sugieren que otras implementaciones de Lightning compartan la misma vulnerabilidad en el cierre de canales.
La solución oficial comienza con LND 0.21.0
El historial del repositorio principal ubica la corrección oficial en la versión 0.21.0, no en la versión 0.20.0 mencionada en la divulgación pública.
Pull request #10331 fusionado en la rama principal del proyecto el 16 de enero de 2026. Una backport a la rama 0.20.x fue posteriormente revertida, y un cambio posterior en la documentación indicó que la lógica mejorada de confirmación de cierre cooperativo realmente se implementó en la 0.21.0. Las notas de lanzamiento 0.21.0 del proyecto también asocian la lógica de cierre segura para reorganizaciones con esa línea de lanzamiento.
Por lo tanto, los operadores no deben confiar en el límite de 0.20.0 de la divulgación. Las versiones estándar por debajo de 0.21.0 deben considerarse como que carecen de la corrección oficial a menos que se apliquen parches independientes.
La política de seguridad de LND recomienda la última versión menor de la línea principal más reciente que el operador pueda soportar. Al 25 de agosto, el paquete oficial más reciente del proyecto fue lnd v0.21.2-beta, lanzado el 13 de agosto.
La corrección hace que LND mantenga el estado de cierre mientras espera múltiples confirmaciones y reaccione a las notificaciones de reorganización en lugar de considerar el canal resuelto tras un bloque.
La publicación Los nodos antiguos de Lightning podrían quedar expuestos a una eliminación completa de canales tras la corrección de LND que se implementará más tarde de lo declarado apareció por primera vez en CryptoSlate.


