Desenvolvedores do Core Lightning confirmaram que várias vulnerabilidades no software da Bitcoin Lightning Network são reais. A equipe publicará atualizações do software corrigidas dentro de alguns dias, mas os detalhes técnicos permanecem em segredo por duas semanas.
O Lightning transfere pagamentos pequenos de bitcoin para fora da blockchain principal por meio de canais entre nodes. Até que os operadores instalem a correção, o dinheiro estacionado nesses canais fica atrás de código que a equipe já sabe ser falho.
Vulnerabilidade na Bitcoin Lightning Network emergiu de uma enxurrada de relatórios de IA
Core Lightning (CLN) é uma das principais implementações da Lightning Network, a camada de pagamentos do Bitcoin. A Blockstream apoia o projeto, e o software opera na rede principal do Bitcoin desde 2018.
Em 13 de agosto, a equipe disse ter recebido uma onda de relatórios de vulnerabilidades gerados por IA de várias fontes nos últimos 10 dias. Um pequeno grupo de desenvolvedores e voluntários então classificou bugs reais do ruído.
Vários relatórios foram mantidos. Esse resultado transformou uma limpeza rotineira em uma liberação de segurança coordenada, e a equipe descartou seu plano original para uma atualização de correção rápida.
A infraestrutura do bitcoin sofreu ataques repetidos este ano. Em agosto, BTCPay Server alertou os operadores para atualizarem após atacantes esvaziarem os fundos dos usuários por meio de uma falha de credenciais. Uma exploração da carteira Coldcard havia sido revelada alguns dias antes.
O que a embargos de duas semanas significa para os usuários de bitcoin
Omitir detalhes é o ponto. Atacantes que leem um relatório público de falha frequentemente conseguem criar uma exploração funcional em poucas horas. Portanto, a equipe lança o software corrigido primeiro e publica a conta completa no início de setembro.
As atualizações incluem assinaturas dos desenvolvedores que confirmam a reprodutibilidade, permitindo que terceiros verifiquem se a versão lançada corresponde ao código-fonte. As correções abrangem muitas das falhas relatadas, embora não todas.
Usuários comuns do Lightning não têm controle aqui. Seus pagamentos viajam por nodes que outras pessoas executam, então o ritmo da implementação depende desses operadores.
Operadores que ignoram a atualização têm um recurso de fallback. Desligar um node corta suas conexões com outros nodes, mantendo o daemon ativo. Um daemon é o programa em segundo plano por trás de um node, monitorando a blockchain e reagindo quando um canal de pagamento é encerrado.
As apostas aumentam à medida que o Lightning alcança mais pessoas. Produtos recentes o levaram a carteiras móveis de auto-custódia e ferramentas de pagamento em aplicativos de bate-papo, ampliando o grupo exposto a uma falha de roteamento.
O diretor executivo da Blockstream, Adam Back, passou grande parte de 2026 em disputas públicas sobre a direção de escalabilidade do bitcoin. Trabalhos silenciosos de manutenção como este raramente atraem o mesmo público.
Nós não atualizadas e online apresentam riscos que os desenvolvedores descrevem como conhecidos, mas ainda não detalharão. A restrição será levantada no início de setembro, fornecendo aos operadores um período claro para atualização enquanto os detalhes permanecem inacessíveis.

