Core Lightning, открытая реализация Lightning Network, поддерживаемая ElementsProject от Blockstream, выпустила версию 26.06.7 28 августа в качестве экстренного обновления безопасности. Обновление устраняет несколько уязвимостей, выявленных в течение примерно 10 дней в ходе серии сгенерированных ИИ отчетов в стиле CVE, начиная примерно с 13 августа.
Команда сохраняет детали уязвимости в тайне в течение двух недель, предоставляя операторам нод возможность обновиться до публикации потенциальных эксплойтов. Для всех, кто использует ноду Core Lightning, сообщение простое: обновитесь сейчас или подвергните себя риску.
Что произошло и почему это важно
С середины августа команда разработчиков Core Lightning начала получать большое количество отчетов об уязвимостях, обладающих признаками безопасности, сгенерированной ИИ. Небольшая ядерная команда, работающая вместе с внешними участниками, подтвердила несколько отмеченных проблем как реальные уязвимости безопасности. Этот процесс подтверждения, сжатый в течение примерно 10 дней, завершился решением выпустить аварийное обновление, а не ждать запланированного цикла обновлений.
Версия 26.06.7 следует за версией 26.06.6, которая была выпущена 22 июля. Проект назвал этот релиз «Квантово-устойчивым молниеносным каналом VII», включив его в общую дорожную карту реализации. На конец августа официальные CVE по этим конкретным вопросам не были опубликованы, что соответствует подходу команды к эмбарго.
Предыдущие версии, особенно 26.04 и более ранние, больше не поддерживаются. Операторы, использующие устаревшие версии, не будут получать обновления для этих или будущих уязвимостей.
Что должны делать операторы прямо сейчас
Команда Core Lightning рекомендует всем операторам нод как можно скорее обновиться до подписанных бинарных файлов версии 26.06.7. Для операторов, которые не могут сразу выполнить полное обновление, команда рекомендует использовать флаг –offline, который позволяет продолжать основные функции мониторинга без подвержения ноды рискам, связанным с сетевым доступом.
Двухнедельный запрет на раскрытие информации об уязвимостях означает, что время идет. Как только эти детали станут общедоступными, любая незащищенная нода станет более явной целью. Узлы Lightning Network хранят средства в платежных каналах и поддерживают постоянные соединения с пирами, что делает их качественно отличными от статического bitcoin-кошелька, находящегося в холодном хранилище.
Более широкие последствия для инфраструктуры bitcoin
В начале 2026 года Core Lightning уже устранил отдельные уязвимости типа отказ в обслуживании в версиях 26.04 и 26.06rc2. Они отличались от текущей группы, но иллюстрируют более широкую тенденцию: поверхность атаки реализаций Lightning Network привлекает всё больше внимания, отчасти потому, что инструменты для её анализа значительно улучшились.
Двухнедельный период ограничения закрывается в середине сентября. После этого станет доступна полная информация о том, что было исправлено, и сообщество получит более четкое представление о том, насколько серьезными были эти проблемы.

