O Core Lightning alertou os operadores de nós da Lightning Network do Bitcoin para atualizarem imediatamente após receber relatos de que atacantes estão mirando sistemas que ainda executam a versão 26.06.7 ou anterior.
Resumo
- O Core Lightning instou os operadores que executam a versão 26.06.7 ou anterior a atualizarem imediatamente após receber relatos de atacantes mirando nós não corrigidos.
- A equipe não divulgou quais vulnerabilidades estão sendo exploradas ou se algum dos ataques relatados resultou em perda de fundos.
- A versão 26.06.8 corrigiu várias falhas de segurança, incluindo bugs que podiam travar nós, esgotar a memória ou causar perda de fundos durante o fechamento de canais.
- O aviso segue várias atualizações de segurança do Core Lightning desde agosto, quando os desenvolvedores confirmaram vulnerabilidades após revisar uma onda de relatórios gerados por IA.
De acordo com a equipe do Core Lightning, os operadores que usam versões mais antigas afetadas devem migrar para a versão mais recente o quanto antes, semanas depois de os desenvolvedores lançarem outra rodada de correções de segurança para o software de nó Lightning de código aberto.
“Atualização de segurança urgente: Se você está executando a versão 26.06.7 ou anterior, por favor atualize para a versão mais recente o quanto antes”, disse a equipe.
O Core Lightning não divulgou quais vulnerabilidades estão sendo alvo nos ataques relatados ou o que um atacante poderia potencialmente conseguir contra um nó não corrigido. O aviso, portanto, não estabelece se os ataques envolvem uma das falhas corrigidas em setembro ou um problema separado que afeta versões mais antigas.
O alerta segue uma série de atualizações de segurança que os desenvolvedores do Core Lightning lançaram desde agosto. Como o crypto.news relatou anteriormente, o projeto confirmou múltiplas vulnerabilidades em agosto após revisar um grande número de relatórios de Vulnerabilidades e Exposições Comuns gerados por IA.
Na época, os operadores que aguardavam o lançamento de segurança receberam a opção de executar o Core Lightning com sua configuração offline. A configuração desconectava um nó dos pares da Lightning e impedia o envio, recebimento ou roteamento de pagamentos, ao mesmo tempo que permitia que o daemon continuasse monitorando a blockchain do Bitcoin.
O Core Lightning já corrigiu outro conjunto de vulnerabilidades
O trabalho de segurança continuou em setembro, quando o Core Lightning disse em 16 de setembro que estava investigando relatos de um possível problema envolvendo recursos experimentais.
Os desenvolvedores disseram que o problema poderia afetar os fundos dos usuários, embora informações detalhadas sobre o problema não tenham sido divulgadas imediatamente. A versão 26.06.8 veio em 22 de setembro com correções de bugs e patches cobrindo vulnerabilidades que haviam sido divulgadas de forma responsável ao projeto.
As notas de lançamento da 26.06.8 creditaram o Bitcoin Red Team, juntamente com 12 pesquisadores e grupos nomeados, bem como pessoas que optaram por relatar problemas anonimamente.
O Core Lightning recomendou fortemente a instalação do lançamento e disse que não havia período de embargo para a atualização. Os desenvolvedores, no entanto, retiveram temporariamente um pequeno número de testes do lançamento público.
O projeto disse que manter os testes privados tornaria mais difícil para potenciais atacantes identificar e fazer engenharia reversa das vulnerabilidades subjacentes enquanto os operadores ainda estavam atualizando seus nós.
Várias correções relacionadas à segurança podem ser identificadas no changelog do software. Uma lidava com um problema capaz de travar o nó de um remetente, enquanto outra abordava solicitações que podiam consumir a memória disponível através da interface REST do Core Lightning.
Um problema separado de fechamento de canal trazia um risco financeiro direto. Sob certas condições, o bug poderia resultar em um usuário perdendo fundos para uma penalidade quando um canal fosse fechado.
O Core Lightning não disse se alguma dessas falhas específicas está sendo alvo agora. Seu aviso mais recente apenas afirma que foram recebidos relatos de atacantes perseguindo nós não corrigidos.
Correções anteriores do Core Lightning seguiram uma onda de relatórios de IA
A situação mais recente segue outra resposta de segurança coordenada que começou em agosto.
O Core Lightning disse na época que os desenvolvedores estavam lidando com um alto volume de relatórios de vulnerabilidade à medida que modelos de IA cada vez mais capazes eram usados para examinar código de código aberto em busca de possíveis problemas de segurança.
Nem toda submissão representava uma vulnerabilidade genuína, deixando os desenvolvedores responsáveis por revisar e validar os relatórios antes de decidir quais problemas exigiam correções. Vários relatórios foram eventualmente confirmados como problemas legítimos.
A versão 26.06.7 foi lançada em 28 de agosto para corrigir vulnerabilidades identificadas durante esse trabalho. Os desenvolvedores inicialmente retiveram seu código-fonte por duas semanas em um esforço para dar aos operadores tempo de atualizar antes que potenciais atacantes pudessem estudar as mudanças e trabalhar de forma reversa para identificar as falhas corrigidas.
O código-fonte foi publicado após o embargo terminar em setembro.
Durante a resposta de segurança anterior, o Core Lightning disse aos operadores que a atualização deveria ser seu principal curso de ação. Nós que não pudessem instalar imediatamente a versão de segurança poderiam temporariamente operar em modo offline em vez de parar completamente o daemon.
Manter o daemon ativo permitia que o nó continuasse monitorando o Bitcoin em busca de transações relacionadas a canais. Um nó Lightning completamente parado não realizaria o mesmo monitoramento enquanto estivesse offline.
O projeto não divulgou evidências naquele estágio de que atacantes haviam explorado com sucesso as vulnerabilidades ou de que usuários haviam perdido fundos por meio das falhas confirmadas.
A situação agora mudou em um aspecto: o Core Lightning diz ter recebido relatos de que atacantes estão mirando nós que não foram corrigidos, embora não tenha divulgado se algum ataque teve sucesso ou resultou em perdas.
O software Lightning enfrentou outros incidentes de segurança
Outros softwares conectados ao ecossistema Lightning do Bitcoin lidaram com problemas de segurança durante 2026.
Em agosto, o BTCPay Server alertou os usuários sobre um exploit ativo do Lightning afetando instalações que não haviam migrado para a versão 2.4.2.
A falha expunha credenciais macaroon de administrador do LND em instalações vulneráveis do BTCPay Server. Um macaroon de administrador carrega permissões extensas sobre uma carteira Lightning associada, dando aos atacantes um caminho para acessar carteiras conectadas após obter a credencial.
Fundos foram drenados de alguns nós Lightning afetados. O BTCPay Server posteriormente apoiou uma recompensa de recuperação de 10%, limitada a 3 BTC se todos os ativos roubados fossem recuperados.
O BTCPay disse que todas as versões anteriores à versão 2.4.2 foram afetadas, incluindo versões candidatas da 2.4.2. Carteiras onchain não foram afetadas pela falha.
Outro incidente havia ocorrido dias antes, quando a Zeus Wallet colocou sua infraestrutura offline após um ciberataque.
A Zeus disse que o ataque foi contido em poucas horas e manteve sua infraestrutura offline enquanto realizava uma auditoria. A carteira Lightning de autocustódia disse que os fundos dos clientes não foram perdidos nem colocados em risco, enquanto sua investigação não identificou uma vulnerabilidade no software do nó Lightning.
Usuários cujos canais do Provedor de Serviços Lightning foram fechados durante o incidente foram informados de que canais substitutos seriam fornecidos após a retomada dos serviços.
O software de nó do Bitcoin exigiu atualizações de segurança em outros lugares
As correções de segurança não se limitaram a softwares que operam diretamente no Lightning.
O Bitcoin Core divulgou em maio uma vulnerabilidade de alta gravidade que poderia permitir a um minerador derrubar remotamente nós Bitcoin vulneráveis. A vulnerabilidade do Bitcoin Core rastreada como CVE-2024-52911 afetava versões posteriores à versão 0.14.0 e anteriores à versão 29.0.
Os desenvolvedores já haviam corrigido o problema no Bitcoin Core 29.0 antes de divulgá-lo publicamente.
A falha envolvia o interpretador de scripts do Bitcoin Core durante a validação de blocos. Um bloco inválido especialmente construído poderia fazer com que um nó tentasse acessar dados após a memória relevante ter sido liberada.
Acionar a vulnerabilidade exigia que um atacante produzisse um bloco especialmente elaborado carregando prova de trabalho suficiente para alcançar a ponta da cadeia, tornando a exploração custosa. O Bitcoin Core disse que a execução remota de código era possível, mas considerou esse resultado improvável devido a restrições nos dados do bloco.
Para operadores do Core Lightning, a instrução imediata é mais restrita. Nós que ainda executam a versão 26.06.7 ou qualquer versão anterior foram instruídos a migrar para a versão mais recente o quanto antes, enquanto o projeto ainda não divulgou o método do ataque nem identificou qual vulnerabilidade corrigida está sendo alvo.






