Core Lightning, a implementação de código aberto da Lightning Network mantida pelo ElementsProject da Blockstream, lançou a versão 26.06.7 em 28 de agosto como uma liberação de segurança de emergência. A atualização corrige múltiplas vulnerabilidades reveladas durante um período de aproximadamente 10 dias de relatórios gerados por IA no estilo CVE, começando por volta de 13 de agosto.
A equipe está mantendo os detalhes específicos da vulnerabilidade sob embargo de duas semanas, dando aos operadores de nodes uma janela para atualizar antes que explorações potenciais se tornem conhecimento público. Para qualquer pessoa que execute um nó Core Lightning, a mensagem é direta: atualize agora ou corra o risco de exposição.
O que aconteceu e por que importa
A partir de meados de agosto, a equipe de desenvolvimento do Core Lightning começou a receber um grande volume de relatórios de vulnerabilidades que apresentavam as marcas de auditorias de segurança geradas por IA. A pequena equipe central, trabalhando junto com contribuidores externos, validou vários dos problemas sinalizados como preocupações reais de segurança. Esse processo de validação, condensado em cerca de 10 dias, culminou na decisão de lançar uma atualização de emergência em vez de aguardar o ciclo de atualização programado.
A versão 26.06.7 segue a versão 26.06.6, lançada em 22 de julho. O projeto denominou esta versão de “Quantum-Resistant Lightning Channel VII”, inserindo-a no roadmap mais amplo para a implementação. Nenhum CVE formal havia sido publicado até o final de agosto em relação a essas questões específicas, o que está consistente com a abordagem de embargo adotada pela equipe.
Versões anteriores, especialmente a 26.04 e anteriores, não são mais suportadas. Operadores que utilizam versões legadas não receberão correções para essas ou futuras vulnerabilidades.
O que os operadores devem fazer agora
A equipe Core Lightning aconselha todos os operadores de node a atualizarem para os binários assinados da versão 26.06.7 o mais rápido possível. Para operadores que não conseguirem realizar imediatamente uma atualização completa, a equipe recomenda o uso da bandeira –offline, que permite que funções essenciais de monitoramento continuem sem expor o node a riscos relacionados à rede.
O embargo de duas semanas sobre os detalhes da vulnerabilidade significa que o tempo está correndo. Uma vez que esses detalhes se tornem públicos, qualquer node não corrigido se torna um alvo mais claro. Os nodes da Lightning Network mantêm fundos em canais de pagamento e possuem conexões persistentes com pares, o que os torna qualitativamente diferentes de uma carteira de bitcoin estática armazenada offline.
Implicações mais amplas para a infraestrutura do bitcoin
No início de 2026, o Core Lightning já havia corrigido vulnerabilidades separadas de negação de serviço nas versões 26.04 e 26.06rc2. Essas eram distintas do lote atual, mas ilustram um padrão mais amplo: a superfície de ataque das implementações da Lightning Network está recebendo mais atenção, em parte porque as ferramentas para analisá-la estão se tornando drasticamente melhores.
A janela de embargo de duas semanas encerra em meados de setembro. Após isso, o escopo completo do que foi corrigido se tornará público, e a comunidade terá uma visão mais clara da gravidade real desses problemas.

