Core Lightning, l'implémentation open source du Lightning Network maintenue par ElementsProject de Blockstream, a publié la version 26.06.7 le 28 août en tant que mise à jour de sécurité d'urgence. Cette mise à jour corrige plusieurs vulnérabilités révélées pendant une période d'environ 10 jours de rapports générés par l'IA de type CVE, commençant vers le 13 août.
L'équipe maintient les détails spécifiques de la vulnérabilité sous un embargo de deux semaines, offrant aux opérateurs de nœuds une fenêtre pour effectuer une mise à jour avant que des exploitations potentielles ne deviennent publiques. Pour toute personne exécutant un nœud Core Lightning, le message est clair : mettez à jour maintenant ou risquez une exposition.
Ce qui s'est passé et pourquoi cela compte
À partir de mi-août, l'équipe de développement de Core Lightning a commencé à recevoir un grand nombre de rapports de vulnérabilités présentant les caractéristiques d'audits de sécurité générés par l'IA. La petite équipe centrale, travaillant aux côtés de contributeurs externes, a validé plusieurs des problèmes signalés comme des préoccupations de sécurité réelles. Ce processus de validation, condensé en environ 10 jours, a abouti à la décision de publier une mise à jour d'urgence plutôt que d'attendre le cycle de mise à jour prévu.
La version 26.06.7 succède à la version 26.06.6, publiée le 22 juillet. Le projet a baptisé cette version « Quantum-Resistant Lightning Channel VII », dans le cadre de la feuille de route plus large pour sa mise en œuvre. Aucun CVE formel n'avait été publié fin août concernant ces problèmes spécifiques, ce qui est cohérent avec l'approche d'embargo adoptée par l'équipe.
Les versions précédentes, notamment la 26.04 et les versions antérieures, ne sont plus prises en charge. Les opérateurs utilisant des versions héritées ne recevront pas de correctifs pour ces vulnérabilités ni pour les futures.
Que les opérateurs doivent faire dès maintenant
L'équipe Core Lightning conseille à tous les opérateurs de nœuds de mettre à jour dès que possible vers les binaires signés de la version 26.06.7. Pour les opérateurs qui ne peuvent pas effectuer immédiatement une mise à jour complète, l'équipe recommande d'utiliser l'indicateur –offline, qui permet de continuer les fonctions essentielles de surveillance sans exposer le nœud à des risques liés au réseau.
L'embargo de deux semaines sur les détails des vulnérabilités signifie que le temps presse. Dès que ces détails deviendront publics, tout nœud non corrigé deviendra une cible plus claire. Les nœuds du Lightning Network détiennent des fonds dans des canaux de paiement et maintiennent des connexions persistantes avec des pairs, ce qui les distingue qualitativement d'un wallet bitcoin statique stocké à froid.
Implications plus larges pour l'infrastructure bitcoin
Plus tôt en 2026, Core Lightning avait déjà corrigé des vulnérabilités distinctes de déni de service dans les versions 26.04 et 26.06rc2. Elles étaient différentes de la série actuelle, mais illustrent un schéma plus large : la surface d'attaque des implémentations du Lightning Network fait l'objet d'une attention accrue, en partie parce que les outils pour l'analyser deviennent considérablement plus performants.
La fenêtre d'embargo de deux semaines se termine mi-septembre. Après cela, la totalité des correctifs appliqués sera rendue publique, et la communauté pourra mieux évaluer la gravité réelle de ces problèmes.

