Core Lightning ha confirmado múltiples vulnerabilidades de seguridad en su software de Lightning Network de Bitcoin y ha instado a los operadores de nodos a instalar una próxima actualización de seguridad o ejecutar temporalmente sus nodos fuera de línea.
Resumen
- Core Lightning confirmó varias vulnerabilidades después de revisar una gran cantidad de informes CVE generados por IA.
- Se instó a los operadores de nodos a instalar la actualización de seguridad, ofreciéndose el modo fuera de línea como opción temporal para aquellos que esperan una actualización.
- Ejecutar un nodo fuera de línea detiene los pagos y el enrutamiento de Lightning, mientras permite que el daemon continúe monitoreando la cadena de bloques de Bitcoin.
- Core Lightning no ha revelado la gravedad de las fallas, los identificadores CVE ni ninguna evidencia de explotación o pérdidas relacionadas.
Core Lightning dijo el jueves que sus desarrolladores habían estado revisando una gran cantidad de informes de Vulnerabilidades y Exposiciones Comunes generados por IA y confirmaron que varias presentaciones identificaron problemas reales que requieren correcciones.
El proyecto aconsejó a los operadores actualizar como su principal recomendación. Los operadores que no hayan instalado la versión de seguridad pueden reiniciar Core Lightning con la opción –offline, que evita que el nodo se conecte a pares y detiene la entrada, salida o enrutamiento de pagos a través de él.
Core Lightning inicialmente describió la configuración fuera de línea como una medida de protección mientras se preparaban las correcciones, pero luego aclaró que los operadores deberían priorizar la actualización una vez que el software parcheado esté disponible.
Los detalles técnicos sobre las vulnerabilidades recién confirmadas no se han hecho públicos. Core Lightning no ha revelado su gravedad, asignado identificadores CVE públicos ni informado evidencia de que los atacantes hayan explotado las fallas.
Los nodos de Core Lightning pueden permanecer activos sin enrutar pagos
Usar la configuración –offline permite que el daemon de Core Lightning permanezca activo mientras desconecta el nodo de la red Lightning.
Bajo esta configuración, un nodo no acepta conexiones entrantes de pares ni intenta reconectarse con pares existentes. Por lo tanto, los pagos no pueden moverse a través del nodo afectado mientras el operador espera instalar la actualización de seguridad.
Core Lightning dijo que los operadores no deberían simplemente detener el software porque un daemon activo puede continuar siguiendo la cadena de bloques de Bitcoin y responder si otra parte cierra forzosamente un canal de Lightning.
Un nodo completamente detenido no puede realizar el mismo monitoreo mientras permanece fuera de línea. Las contrapartes del canal pueden publicar transacciones en Bitcoin cuando los canales se cierran, lo que hace que el monitoreo continuo de la cadena de bloques sea parte de las operaciones normales del nodo Lightning.
Una vez que los operadores hayan instalado la versión parcheada, Core Lightning dijo que deberían eliminar la opción –offline antes de reiniciar normalmente. Dejar la configuración habilitada después de la actualización mantendría el nodo desconectado de sus pares y evitaría que envíe, reciba o enrute pagos de Lightning.
La recomendación se aplica mientras los desarrolladores abordan las vulnerabilidades encontradas durante su revisión de presentaciones de seguridad generadas por IA. Core Lightning no ha descrito públicamente qué componentes están afectados ni qué condiciones serían necesarias para explotar las fallas confirmadas.
El proyecto tampoco ha revelado si todas las versiones de software compatibles están afectadas, dejando a los operadores dependientes de las instrucciones de actualización que acompañan la versión de seguridad.
Las nuevas vulnerabilidades de Core Lightning siguen a correcciones anteriores de DoS
Los problemas recién confirmados son separados de las vulnerabilidades de denegación de servicio reveladas a principios de este año que podrían bloquear remotamente los nodos de Core Lightning.
Dos fallas relacionadas implicaban agotamiento de memoria dentro de daemons separados de Core Lightning. Una afectaba a connectd, el componente que maneja las conexiones de pares, mientras que otra afectaba a gossipd, que procesa la información de red utilizada por los nodos de Lightning.
En el caso de connectd, un par remoto podía desencadenar un uso ilimitado de memoria y eventualmente causar un bloqueo por falta de memoria. El problema fue parcheado antes de la última advertencia de vulnerabilidad.
Otra falla permitía que un par remoto inundara gossipd con mensajes de actualización de canal, causando que un mapa interno utilizado para IDs de canal cortos desconocidos continuara consumiendo memoria hasta que la máquina se volviera no receptiva o se bloqueara.
Ambos problemas dependían del agotamiento de recursos, mientras que Core Lightning no ha dicho si las vulnerabilidades recién confirmadas involucran componentes o métodos de ataque similares.
Las correcciones de seguridad que requieren que los operadores de nodos instalen software actualizado también han aparecido en otros lugares de la infraestructura de Bitcoin este año. En mayo, crypto.news informó anteriormente que Bitcoin Core reveló un error que podría permitir a los mineros bloquear remotamente nodos vulnerables.
Registrado como CVE-2024-52911, el problema afectó a las versiones de Bitcoin Core posteriores a la versión 0.14.0 y anteriores a la versión 29.0. Los desarrolladores ya lo habían corregido en Bitcoin Core 29.0, lanzado en abril de 2025, antes de revelar públicamente la vulnerabilidad en mayo de 2026.
El error involucraba el intérprete de scripts de Bitcoin Core durante la validación de bloques. Un bloque inválido especialmente construido podría hacer que un nodo accediera a datos después de que la memoria relevante hubiera sido liberada, potencialmente bloqueando el software. Bitcoin Core dijo que la ejecución remota de código era posible pero poco probable debido a las restricciones sobre los datos de bloque.
Los proyectos de software de Bitcoin han seguido parcheando los riesgos de los nodos
Una falla de privacidad de Bitcoin Core separada se abordó en junio a través del candidato de lanzamiento 31.1rc1, junto con cambios que cubren la validación de blockchain, billeteras, redes y seguridad MuSig2.
El problema de privacidad afectó a PrivateBroadcast, una función diseñada para reducir la información expuesta cuando las transacciones se transmiten por primera vez. Los desarrolladores lanzaron la corrección antes de la próxima versión estable de Bitcoin Core y pidieron a los usuarios que probaran el candidato de lanzamiento antes de la implementación en producción.
Las implementaciones de Lightning también han enfrentado problemas específicos de software antes. En junio de 2023, se advirtió a los operadores de la implementación LND de Lightning Labs que no actualizaran a la versión 0.16.3 debido a una fuga de memoria.
El problema causaba que el uso de memoria del software aumentara con el tiempo y eventualmente podría bloquear un nodo. A los operadores que ya habían instalado LND 0.16.3 se les aconsejó en ese momento degradar a la versión 0.16.2 mientras los desarrolladores abordaban el problema.
Otro problema de seguridad de Lightning surgió más tarde en 2023 cuando el desarrollador Antoine Riard describió ataques de reemplazo cíclico que podrían usarse contra los canales de pago de Lightning. Riard posteriormente se retiró del desarrollo de la red Lightning después de argumentar que el problema requería cambios más allá de las mitigaciones a corto plazo.
Riard dijo en ese momento que no se habían observado ni informado ataques de reemplazo cíclico en la naturaleza durante los 10 meses anteriores, mientras que existía una prueba funcional para ejercitar un canal Lightning afectado contra el mempool de Bitcoin Core.
La vulnerabilidad implicaba reemplazar una transacción no confirmada bajo condiciones específicas, potencialmente interfiriendo con la secuencia de transacciones utilizada para proteger los fondos en los canales Lightning. Riard dijo que las mitigaciones existentes podrían dificultar los ataques pero no las consideraba una solución permanente.
Core Lightning ha ocultado detalles de las últimas fallas
Para las vulnerabilidades actuales de Core Lightning, los operadores han recibido instrucciones de protección antes de la divulgación técnica de los errores subyacentes.
El proyecto ha dicho que varias presentaciones de CVE generadas por IA eran válidas, pero no ha publicado las funciones afectadas, las rutas de ataque o las condiciones necesarias para reproducir los problemas.
No se han informado pérdidas ni ataques exitosos en relación con las fallas recién confirmadas según la divulgación de Core Lightning hasta ahora.
A los operadores que aún no han actualizado se les indicó que usaran –offline mientras mantienen el daemon en ejecución, permitiendo que el software continúe rastreando Bitcoin para transacciones relacionadas con canales sin participar en pagos Lightning.
Después de instalar la actualización de seguridad, Core Lightning dijo que los operadores que usan la configuración temporal deben eliminar –offline para reconectar sus nodos a los pares y reanudar la actividad normal de pago y enrutamiento.





