BlockstreamのElementsProjectが維持するオープンソースのLightning Network実装であるCore Lightningは、8月28日に緊急セキュリティリリースとしてバージョン26.06.7をリリースしました。この更新は、8月13日頃から約10日間にわたり発生したAI生成のCVE形式のレポートで明らかになった複数の脆弱性を修正しています。
チームは、特定の脆弱性の詳細を2週間の embargo の下で保持しており、ノード運営者が潜在的な攻撃が一般に公開される前にアップグレードできる期間を設けています。Core Lightning ノードを実行しているすべてのユーザーへ向けてのメッセージは明確です:今すぐアップデートするか、リスクにさらされる可能性があります。
何が起こったのか、そしてそれがなぜ重要なのか
8月中旬から、Core Lightningの開発チームは、AI生成のセキュリティ監査の特徴を示す多数の脆弱性報告を受け取り始めました。外部貢献者と協力する小さなコアチームは、複数の報告された問題を真正なセキュリティ上の懸念として確認しました。この確認プロセスは約10日間で完了し、予定されていた更新サイクルを待たずに緊急パッチリリースを実施することを決定しました。
バージョン26.06.7は、7月22日にリリースされたバージョン26.06.6の後続版です。このリリースはプロジェクトによって「Quantum-Resistant Lightning Channel VII」と名付けられ、実装の広範なロードマップに位置づけられています。8月末時点で、これらの特定の問題に関する公式なCVEは発表されておらず、これはチームが採用している embargo アプローチと一致しています。
以前のバージョン、特に26.04およびそれ以前のバージョンはサポートされていません。レガシーバージョンを実行している運用者は、これらの脆弱性および今後の脆弱性に対するパッチを受け取ることができません。
今、オペレーターがすべきこと
Core Lightningチームは、すべてのノード運用者に対して、できるだけ早くバージョン26.06.7の署名済みバイナリにアップグレードするよう推奨しています。即座に完全なアップグレードができない運用者については、チームは–offlineフラグの使用を推奨しています。このフラグを使用すると、ノードをネットワーク向けのリスクにさらすことなく、基本的なモニタリング機能を継続できます。
脆弱性の詳細に関する2週間の公開禁止期間により、時間が刻々と過ぎています。これらの詳細が公開されると、パッチが適用されていないノードはより明確な標的となります。Lightning Networkノードは支払チャネルに資金を保有し、ピアと持続的な接続を維持しているため、冷蔵保管された静的なBitcoinウォレットとは本質的に異なります。
Bitcoinインフラへの広範な影響
2026年初頭、Core Lightningはすでにバージョン26.04および26.06rc2において、別個のサービス拒否脆弱性をパッチで修正していた。これらは現在のバッチとは異なるが、より広範なパターンを示している:Lightning Network実装の攻撃面に対する注目が高まっており、その背景には、その検査ツールが劇的に進化しているという要因がある。
2週間の公開禁止期間は9月中旬に終了します。その後、修正された内容の全体像が公開され、コミュニティはこれらの問題がどれほど深刻だったかをより明確に把握できるようになります。

