A rede Lightning do Bitcoin, Core Lightning (CLN), emitiu um aviso de segurança, recomendando que os operadores de nós atualizem o mais rápido possível após o lançamento da versão corretiva; caso não seja possível atualizar temporariamente, considerem desconectar os nós. A equipe ainda não divulgou detalhes da vulnerabilidade, mas a resposta de segurança já foi iniciada.
Recebeu vários relatórios em 10 dias
Core Lightning é desenvolvido e mantido pela Blockstream. A equipe do projeto afirmou que, nos últimos 10 dias, recebeu múltiplos relatórios de vulnerabilidades gerados por IA de várias fontes, e os desenvolvedores e contribuidores de código aberto estão verificando se esses problemas são válidos.
A equipe originalmente planejava lançar uma atualização de pequena versão nos próximos dias para corrigir diretamente os problemas relacionados, mas posteriormente ajustou a abordagem.
Envie primeiro o pacote de correção
O Core Lightning decidiu inicialmente fornecer arquivos de correção binários assinados, mas as informações relacionadas à vulnerabilidade serão mantidas em sigilo por duas semanas. Os desenvolvedores afirmam que essa medida visa reduzir o risco de atacantes analisarem reversamente a correção para identificar a vulnerabilidade e criar ferramentas de exploração.
Os mantenedores do projeto afirmam que a equipe recomenda fortemente que todos os usuários completem a atualização durante o período de confidencialidade. Para operadores que não atualizarem, a equipe recomenda pelo menos reiniciar os nós. Versões anteriores, incluindo a 26.04, não receberão mais suporte durante esta resposta de segurança.
A comunidade questiona a forma de comunicação
O desenvolvedor Calle, relacionado ao ecossistema Cashu, chamou o incidente de vulnerabilidade grave e pediu aos operadores de nós Core Lightning que desligassem seus nós diretamente. Alguns membros da comunidade questionaram se os usuários tinham conhecido o ocorrido inicialmente por prints de mensagens no Discord, em vez de primeiro verem um anúncio oficial nas contas oficiais.
Após críticas externas, o Core Lightning emitiu posteriormente um aviso oficial para operadores de nós. No entanto, até o momento, a equipe ainda não divulgou o tipo exato da vulnerabilidade nem seu grau real de gravidade.

