Core Lightning, a implementação da Lightning Network mantida pela Blockstream, emitiu um aviso urgente em 26 de agosto orientando os operadores de nodes a desligarem imediatamente seus nodes. O problema: a versão corrigida ainda não foi lançada, o que significa que os operadores não podem atualizar, mesmo que queiram. Sua única opção no momento é desligar os nodes.
Qualquer node executando a versão CLN 26.04 ou anterior está afetado, e essas versões não receberão mais suporte. Os mantenedores afirmam que binários assinados para uma versão corrigida estão sendo preparados, mas as vulnerabilidades específicas permanecerão sob embargo de duas semanas.
O que desencadeou o aviso
A divulgação ocorreu após os desenvolvedores da CLN receberem uma enxurrada de relatórios de CVE gerados por IA durante um período de dez dias. CVEs, ou Vulnerabilidades e Exposições Comuns, são a forma padronizada pela qual pesquisadores de segurança sinalizam falhas em software. Receber um aumento repentino desses relatórios, especialmente aqueles gerados por ferramentas de IA em vez de pesquisadores humanos, aparentemente revelou problemas reais e exploráveis no processo.
A equipe não publicou detalhes técnicos, o que é uma prática padrão para vulnerabilidades críticas onde a exploração imediata é possível. O embargo de duas semanas dá aos operadores tempo para aplicar correções antes que atacantes possam fazer engenharia reversa da correção para entender a falha.
Terceiros já estão respondendo
A Start9, que fornece software de servidor auto-hospedado, incluindo pacotes de node Lightning, lançou a versão 26.6.6 do pacote CLN em 26 de agosto. A atualização coloca automaticamente os nós CLN em modo offline, desativando conexões entrantes e a funcionalidade de pagamentos Lightning.
A abordagem preserva fundos e estados de canais na cadeia. Canais Lightning envolvem fundos bloqueados em transações Bitcoin de assinatura múltipla. Ir offline não significa perder dinheiro, mas sim perder temporariamente a capacidade de rotear pagamentos ou ganhar taxas de roteamento.
A fragilidade do Lightning à mostra
No mesmo dia em que a CLN emitiu seu aviso, uma divulgação separada de vulnerabilidade foi revelada para o LND, a implementação concorrente do Lightning desenvolvida pela Lightning Labs. Essa falha afeta versões do LND anteriores à 0.21.0.
Ter ambas as principais implementações do Lightning enfrentando divulgações de segurança simultaneamente coloca em questão a resiliência da rede Lightning como um todo. CLN e LND juntos representam a grande maioria da capacidade da Lightning Network.
Nós da Lightning Network que vão offline em massa reduzirão as rotas de pagamento e a liquidez disponíveis na rede. Pagamentos que normalmente seriam bem-sucedidos ao saltar por múltiplos nós bem conectados podem falhar ou exigir taxas mais altas para encontrar caminhos alternativos.

