En resumen
- Core Lightning confirmó que varios informes de seguridad generados por IA identificaron fallas reales.
- El proyecto dijo a los operadores que verificaran e instalaran su próxima actualización de inmediato.
- Los operadores que no puedan actualizar deben usar --offline en lugar de apagar sus nodos, dijo Core Lightning.
Los desarrolladores del software de pagos de Bitcoin Core Lightning advirtieron a los operadores de nodos en una publicación en X el miércoles que varias vulnerabilidades señaladas en una ola de informes de seguridad generados por IA son reales y que los desarrolladores están coordinando una solución.
El proyecto dijo a los operadores que instalaran y verificaran la próxima actualización de inmediato, o que ejecutaran sus nodos sin conexión si no pueden actualizar, en lugar de apagarlos y dejar sus canales de pago sin supervisión.

“Esa bandera detiene las conexiones entre pares, por lo que no se enrutan pagos hacia, desde o a través de tu nodo”, escribió Core Lightning. “Sigue funcionando, lo que significa que sigue vigilando la cadena y aún puede actuar si una contraparte cierra forzosamente un canal. Un nodo que está apagado no puede hacer eso, y por eso apagarlo es la peor opción”.
Core Lightning desarrolla software utilizado para enviar y enrutar pagos de Bitcoin a través de la Red Lightning, que actúa como una red de segunda capa y acelera las transacciones. Su equipo dijo que ha pasado varias semanas revisando un gran volumen de informes de CVE generados por IA, o envíos que describen posibles vulnerabilidades de software.
El proyecto no ha revelado cuántas fallas confirmó, qué podría hacer un atacante con ellas, o si alguien las ha explotado. Dijo que los detalles permanecerán privados durante al menos dos semanas mientras los desarrolladores preparan correcciones y los operadores actualizan sus nodos.
“Cuando llegue la versión, verifica las firmas e instálala, y hazlo de inmediato en lugar de eventualmente”, dijo Core Lightning en una publicación de seguimiento.
🟥 URGENTE: Vulnerabilidad crítica en Core Lightning
Los desarrolladores de Blockstream instan a los usuarios a apagar sus nodos CLN Lightning ¡AHORA MISMO!
¡Por favor, que todos lo sepan! pic.twitter.com/4HpobzMs7Y
— calle 🟥 (@callebtc) 26 de agosto de 2026
En una publicación separada en el servidor de Discord de Core Lightning, Core Lightning dijo que su "pequeño equipo y colaboradores externos" dedicaron 10 días a revisar informes de vulnerabilidades generados por IA de múltiples fuentes y a desarrollar correcciones. El proyecto inicialmente planeó publicar una versión puntual en cuestión de días, pero luego optó por distribuir binarios firmados y reproducibles mientras mantenía los detalles bajo embargo durante dos semanas, durante las cuales instó encarecidamente a los operadores a actualizar.
Por qué Core Lightning aconsejó no apagar
Core Lightning dijo a los operadores que no actualicen de inmediato que reinicien sus nodos con --offline, lo que bloquea los pagos y las conexiones con otros nodos Lightning mientras el software continúa monitoreando Bitcoin. El proyecto dijo que ya no admitirá versiones anteriores, incluida la 26.04, mientras que la versión 26.09 sigue programada para finales de septiembre.

El monitoreo es necesario porque los canales de Lightning manejan pagos fuera de la cadena de bloques de Bitcoin, y luego se liquidan en Bitcoin cuando se cierran. Mantener el software de fondo del nodo en ejecución le permite responder si el otro participante fuerza el cierre de un canal.
"Por eso lo recomendamos en lugar de un apagado: un daemon en vivo sigue la cadena y puede responder si una contraparte fuerza el cierre, uno detenido no puede", escribió Core Lightning en X.
La búsqueda de IA de fallas en el software de Bitcoin
La advertencia sigue a otros casos en los que empresas y desarrolladores de Bitcoin dijeron que la IA encontró fallas de seguridad en todo el ecosistema.
En julio, el fabricante de monederos de hardware Coinkite dijo que creía que un atacante utilizó IA para inspeccionar código antiguo y encontrar una debilidad en la generación de semillas del monedero Coldcard. Una semilla de monedero es la información secreta que controla sus fondos. La falla se vinculó a millones de dólares en Bitcoin robado. A principios de este mes, el proveedor de intercambio de Bitcoin Boltz suspendió su servicio, diciendo que los atacantes aparentes estaban encontrando debilidades más rápido de lo que sus desarrolladores podían corregirlas.
Según el Bitcoin Red Team, un grupo voluntario de expertos en ciberseguridad y blockchain, la revisión asistida por IA hasta ahora ha producido 4,962 hallazgos posibles en 390 proyectos de Bitcoin. Inicialmente calificó 85 como críticos y 635 como altamente graves, aunque reconoció que algunos podrían ser falsas alarmas.
El desarrollador seudónimo de Bitcoin y miembro del Bitcoin Red Team Calle dijo que el grupo estaba tratando de encontrar debilidades antes que los atacantes.
"En este punto, es una cuestión de tiempo", dijo Calle a Decrypt. "La razón por la que el Bitcoin Red Team existe ahora es porque necesitamos adelantarnos a los atacantes lo más rápido posible."
Calle, quien ayuda a mantener el protocolo de dinero digital Cashu, dijo que la IA ha facilitado que personas sin formación en seguridad exploten fallas de software.
"Las explotaciones simples ahora pueden completarse de principio a fin por alguien que no sabe cómo hacerlo sin IA", dijo.






