Core Lightning ha advertido a los operadores de nodos de la Red Lightning de Bitcoin que actualicen de inmediato tras recibir informes de que los atacantes están apuntando a sistemas que aún ejecutan la versión 26.06.7 o anterior.
Resumen
- Core Lightning ha instado a los operadores que ejecutan la versión 26.06.7 o anterior a actualizar de inmediato tras recibir informes de atacantes que apuntan a nodos sin parches.
- El equipo no ha revelado qué vulnerabilidades se están explotando ni si alguno de los ataques reportados ha resultado en pérdida de fondos.
- La versión 26.06.8 parcheó varias fallas de seguridad, incluidos errores que podrían bloquear nodos, agotar la memoria o causar la pérdida de fondos durante el cierre de canales.
- La advertencia sigue a varias actualizaciones de seguridad de Core Lightning desde agosto, cuando los desarrolladores confirmaron vulnerabilidades tras revisar una ola de informes generados por IA.
Según el equipo de Core Lightning, los operadores que usan versiones anteriores afectadas deberían pasar a la última versión lo antes posible, semanas después de que los desarrolladores publicaran otra ronda de correcciones de seguridad para el software de nodo Lightning de código abierto.
“Actualización de seguridad urgente: Si estás ejecutando la versión 26.06.7 o anterior, por favor actualiza a la última versión lo antes posible”, dijo el equipo.
Core Lightning no ha revelado qué vulnerabilidades se están atacando en los ataques reportados ni qué podría lograr potencialmente un atacante contra un nodo sin parchear. Por lo tanto, la advertencia no establece si los ataques involucran una de las fallas corregidas en septiembre o un problema separado que afecta a versiones anteriores.
La alerta sigue a una serie de actualizaciones de seguridad que los desarrolladores de Core Lightning han publicado desde agosto. Como crypto.news informó anteriormente, el proyecto confirmó múltiples vulnerabilidades en agosto después de revisar una gran cantidad de informes de Vulnerabilidades y Exposiciones Comunes generados por IA.
En ese momento, a los operadores que esperaban la versión de seguridad se les dio la opción de ejecutar Core Lightning con su configuración fuera de línea. La configuración desconectaba un nodo de los pares de Lightning y detenía el envío, recepción o enrutamiento de pagos mientras permitía que el daemon continuara monitoreando la cadena de bloques de Bitcoin.
Core Lightning ya ha parcheado otro conjunto de vulnerabilidades
El trabajo de seguridad continuó en septiembre cuando Core Lightning dijo el 16 de septiembre que estaba investigando informes de un posible problema relacionado con características experimentales.
Los desarrolladores dijeron que el problema podría afectar los fondos de los usuarios, aunque la información detallada sobre el problema no se publicó de inmediato. La versión 26.06.8 siguió el 22 de septiembre con correcciones de errores y parches que cubren vulnerabilidades que habían sido divulgadas de manera responsable al proyecto.
Las notas de la versión 26.06.8 acreditaron al Equipo Rojo de Bitcoin junto con 12 investigadores y grupos nombrados, así como a personas que eligieron informar problemas de forma anónima.
Core Lightning recomendó encarecidamente instalar la versión y dijo que no había período de embargo para la actualización. Sin embargo, los desarrolladores retuvieron temporalmente una pequeña cantidad de pruebas de la versión pública.
El proyecto dijo que mantener las pruebas privadas dificultaría que los posibles atacantes identificaran e hicieran ingeniería inversa de las vulnerabilidades subyacentes mientras los operadores aún estaban actualizando sus nodos.
Se pueden identificar varias correcciones relacionadas con la seguridad en el registro de cambios del software. Una abordó un problema capaz de bloquear el nodo de un remitente, mientras que otra abordó solicitudes que podrían consumir la memoria disponible a través de la interfaz REST de Core Lightning.
Un problema separado de cierre de canal conllevaba un riesgo financiero directo. Bajo ciertas condiciones, el error podría resultar en que un usuario perdiera fondos por una penalización cuando se cerraba un canal.
Core Lightning no ha dicho si alguna de esas fallas específicas está siendo atacada ahora. Su última advertencia solo indica que se han recibido informes de atacantes que van tras nodos sin parchear.
Correcciones anteriores de Core Lightning siguieron a una ola de informes de IA
La situación más reciente sigue a otra respuesta de seguridad coordinada que comenzó en agosto.
Core Lightning dijo en ese momento que los desarrolladores habían estado lidiando con un alto volumen de informes de vulnerabilidades a medida que se utilizaban modelos de IA cada vez más capaces para examinar el código de código abierto en busca de posibles problemas de seguridad.
No todas las presentaciones representaban una vulnerabilidad genuina, lo que dejaba a los desarrolladores revisar y validar los informes antes de decidir qué problemas requerían correcciones. Varios informes finalmente se confirmaron como problemas legítimos.
La versión 26.06.7 se lanzó el 28 de agosto para abordar las vulnerabilidades identificadas durante ese trabajo. Los desarrolladores inicialmente retuvieron su código fuente durante dos semanas en un esfuerzo por dar a los operadores tiempo para actualizar antes de que posibles atacantes pudieran estudiar los cambios y trabajar hacia atrás para identificar las fallas parcheadas.
El código fuente se publicó después de que terminara el embargo en septiembre.
Durante la respuesta de seguridad anterior, Core Lightning dijo a los operadores que actualizar debería ser su principal curso de acción. Los nodos que no podían instalar inmediatamente la versión de seguridad podían ejecutarse temporalmente en modo fuera de línea en lugar de detener completamente el daemon.
Mantener el daemon activo permitía al nodo seguir vigilando Bitcoin en busca de transacciones relacionadas con canales. Un nodo Lightning completamente detenido no realizaría la misma monitorización mientras estuviera fuera de línea.
El proyecto no divulgó evidencia en esa etapa de que los atacantes hubieran explotado con éxito las vulnerabilidades o de que los usuarios hubieran perdido fondos debido a las fallas confirmadas.
La situación ahora ha cambiado en un aspecto: Core Lightning dice que ha recibido informes de que los atacantes están apuntando a nodos que no han sido parcheados, aunque no ha divulgado si algún ataque ha tenido éxito o ha resultado en pérdidas.
El software Lightning ha enfrentado otros incidentes de seguridad
Otro software conectado al ecosistema Lightning de Bitcoin ha lidiado con problemas de seguridad durante 2026.
En agosto, BTCPay Server advirtió a los usuarios sobre un exploit activo de Lightning que afectaba a instalaciones que no se habían actualizado a la versión 2.4.2.
La falla exponía las credenciales macaroon de administrador de LND en instalaciones vulnerables de BTCPay Server. Un macaroon de administrador conlleva amplios permisos sobre una cartera Lightning asociada, lo que da a los atacantes una vía para acceder a carteras conectadas después de obtener la credencial.
Se drenaron fondos de algunos nodos Lightning afectados. BTCPay Server posteriormente respaldó una recompensa de recuperación del 10%, con un límite de 3 BTC si se recuperaban todos los activos robados.
BTCPay dijo que todas las versiones anteriores a la versión 2.4.2 se vieron afectadas, incluidas las versiones candidatas de la 2.4.2. Las carteras onchain no se vieron afectadas por la falla.
Otro incidente había ocurrido días antes cuando Zeus Wallet puso su infraestructura fuera de línea tras un ciberataque.
Zeus dijo que el ataque fue contenido en horas y mantuvo su infraestructura fuera de línea mientras realizaba una auditoría. La cartera Lightning de autocustodia dijo que los fondos de los clientes no se perdieron ni se pusieron en riesgo, mientras que su investigación no había identificado una vulnerabilidad en el software del nodo Lightning.
A los usuarios cuyos canales de Proveedor de Servicios Lightning se cerraron durante el incidente se les dijo que se proporcionarían canales de reemplazo después de que se reanudaran los servicios.
El software de nodo de Bitcoin ha requerido actualizaciones de seguridad en otros lugares
Las correcciones de seguridad no se han limitado al software que opera directamente en Lightning.
Bitcoin Core divulgó una vulnerabilidad de alta gravedad en mayo que podría permitir a un minero bloquear remotamente nodos de Bitcoin vulnerables. La vulnerabilidad de Bitcoin Core registrada como CVE-2024-52911, afectó a versiones posteriores a la versión 0.14.0 y anteriores a la versión 29.0.
Los desarrolladores ya habían parcheado el problema en Bitcoin Core 29.0 antes de divulgarlo públicamente.
La falla involucraba el intérprete de scripts de Bitcoin Core durante la validación de bloques. Un bloque inválido especialmente construido podría hacer que un nodo intentara acceder a datos después de que se hubiera liberado la memoria relevante.
Desencadenar la vulnerabilidad requería que un atacante produjera un bloque especialmente diseñado que llevara suficiente prueba de trabajo para alcanzar la punta de la cadena, lo que hacía costosa la explotación. Bitcoin Core dijo que la ejecución remota de código era posible pero consideró ese resultado improbable debido a las restricciones en los datos del bloque.
Para los operadores de Core Lightning, la instrucción inmediata es más concreta. A los nodos que aún ejecutan la versión 26.06.7 o cualquier versión anterior se les ha indicado que actualicen a la última versión lo antes posible, mientras que el proyecto aún no ha revelado el método de ataque ni identificado cuál de las vulnerabilidades parcheadas está siendo el objetivo.






