Les développeurs de Core Lightning ont confirmé que plusieurs vulnérabilités dans le logiciel du réseau Bitcoin Lightning sont réelles. L'équipe publiera des mises à jour corrigées dans les jours à venir, mais les détails techniques resteront secrets pendant deux semaines.
Lightning transfère de petits paiements en bitcoin hors de la blockchain principale via des canaux entre nœuds. Jusqu'à ce que les opérateurs installent la correction, les fonds stockés dans ces canaux sont bloqués derrière un code que l'équipe sait déjà être défectueux.
Une vulnérabilité du réseau Lightning de bitcoin est apparue suite à une vague de rapports sur l'IA
Core Lightning (CLN) est l'une des principales implémentations du Lightning Network, la couche de paiement de Bitcoin. Le projet est soutenu par Blockstream, et le logiciel fonctionne sur le réseau principal de Bitcoin depuis 2018.
Le 13 août, l'équipe a déclaré avoir reçu une vague de rapports de vulnérabilités générés par l'IA provenant de plusieurs sources au cours des 10 derniers jours. Un petit groupe de développeurs et de bénévoles a ensuite trié les bugs réels du bruit.
Plusieurs rapports ont été retardés. Ce résultat a transformé une simple opération de nettoyage en une diffusion de sécurité coordonnée, et l'équipe a abandonné son plan initial de mise à jour rapide.
L'infrastructure bitcoin a subi de multiples attaques cette année. En août, BTCPay Server a averti les opérateurs de mettre à jour leur système après qu'une faille d'authentification a permis à des attaquants de vider les fonds des utilisateurs. Une exploitation du wallet Coldcard avait été découverte quelques jours plus tôt.
Ce que signifie l'embargo de deux semaines pour les utilisateurs de bitcoin
Cacher les détails est l'objectif. Les attaquants qui lisent un rapport de vulnérabilité public peuvent souvent créer une exploitation fonctionnelle en quelques heures. Par conséquent, l'équipe déploie d'abord le logiciel corrigé et publie le compte complet début septembre.
Les mises à jour comportent des signatures de développeurs confirmant la reproductibilité, permettant aux externes de vérifier que la version correspond au code source. Les correctifs couvrent de nombreuses failles signalées, bien que pas toutes.
Les utilisateurs ordinaires de Lightning ne détiennent aucun pouvoir ici. Leurs paiements transitent par des nœuds gérés par d'autres personnes, donc le rythme du déploiement dépend de ces opérateurs.
Les opérateurs qui sautent la mise à jour disposent d'une solution de repli. Mettre un nœud hors ligne coupe ses liens avec les autres nœuds tout en laissant le démon actif. Un démon est le programme en arrière-plan derrière un nœud, qui surveille la blockchain et réagit lorsqu'un canal de paiement est fermé.
Les enjeux augmentent à mesure que Lightning atteint davantage de personnes. Les produits récents l'ont intégré dans des wallets mobiles à auto-gestion et des outils de paiement intégrés aux applications de messagerie, ce qui élargit le groupe exposé à une défaillance de routage.
Le PDG de Blockstream, Adam Back, a passé une grande partie de l'année 2026 à mener des conflits publics sur la direction de la mise à l'échelle du bitcoin. Les travaux de maintenance discrets comme celui-ci attirent rarement le même public.
Les nœuds non corrigés et en ligne présentent des risques que les développeurs décrivent comme connus, mais qu'ils ne détailleront pas encore. Le embargo prend fin début septembre, offrant aux opérateurs une fenêtre claire pour mettre à jour leurs systèmes tandis que les détails restent inaccessibles.

