En bref
- Core Lightning a confirmé que plusieurs rapports de sécurité générés par IA ont identifié de réelles failles.
- Le projet a demandé aux opérateurs de vérifier et d'installer rapidement sa prochaine mise à jour.
- Les opérateurs qui ne peuvent pas mettre à niveau devraient utiliser --offline au lieu d'éteindre leurs nœuds, a déclaré Core Lightning.
Les développeurs du logiciel de paiement Bitcoin Core Lightning ont averti les opérateurs de nœuds dans un post sur X mercredi que plusieurs vulnérabilités signalées dans une vague de rapports de sécurité générés par IA sont réelles et que les développeurs coordonnent un correctif.
Le projet a demandé aux opérateurs d'installer et de vérifier rapidement la prochaine mise à jour—ou de faire fonctionner leurs nœuds hors ligne s'ils ne peuvent pas mettre à niveau, au lieu de les éteindre et de laisser leurs canaux de paiement sans surveillance.

« Ce drapeau arrête les connexions entre pairs, donc aucun paiement n'entre, ne sort ou ne transite par votre nœud », a écrit Core Lightning. « Il continue de fonctionner, ce qui signifie qu'il continue de surveiller la chaîne et peut toujours agir si une contrepartie ferme de force un canal. Un nœud éteint ne peut pas faire cela, et c'est pourquoi l'éteindre est la pire option. »
Core Lightning développe des logiciels utilisés pour envoyer et router les paiements en Bitcoin via le Réseau Lightning, qui agit comme une couche secondaire et accélère les transactions. Son équipe a déclaré avoir passé plusieurs semaines à examiner un grand nombre de rapports de CVE générés par l'IA, ou des soumissions décrivant des vulnérabilités logicielles potentielles.
Le projet n'a pas révélé combien de failles il a confirmées, ce qu'un attaquant pourrait en faire, ou si quelqu'un les a exploitées. Il a déclaré que les détails resteront privés pendant au moins deux semaines pendant que les développeurs préparent des correctifs et que les opérateurs mettent à jour leurs nœuds.
« Quand la version sortira, vérifiez les signatures et installez-la, et faites-le rapidement plutôt que plus tard », a déclaré Core Lightning dans un message de suivi.
🟥 URGENT : Vulnérabilité critique dans Core Lightning
Les développeurs de Blockstream exhortent les utilisateurs à éteindre immédiatement leurs nœuds Lightning CLN !
Faites passer le mot ! pic.twitter.com/4HpobzMs7Y
— calle 🟥 (@callebtc) 26 août 2026
Dans un message séparé sur le serveur Discord Core Lightning, Core Lightning a déclaré que sa « petite équipe et ses contributeurs externes » ont passé 10 jours à examiner des rapports de vulnérabilité générés par IA provenant de plusieurs sources et à développer des correctifs. Le projet prévoyait initialement de publier une version corrective dans les jours suivants, mais a ensuite opté pour la distribution de binaires signés et reproductibles tout en maintenant les détails sous embargo pendant deux semaines, période durant laquelle il a fortement exhorté les opérateurs à mettre à niveau.
Pourquoi Core Lightning a déconseillé l'arrêt
Core Lightning a conseillé aux opérateurs qui ne mettent pas à niveau rapidement de redémarrer leurs nœuds avec --offline, ce qui bloque les paiements et les connexions vers d'autres nœuds Lightning pendant que le logiciel continue de surveiller Bitcoin. Le projet a déclaré qu'il ne prendra plus en charge les versions antérieures, y compris la 26.04, tandis que la version 26.09 reste prévue pour fin septembre.

La surveillance est nécessaire car les canaux Lightning traitent les paiements en dehors de la blockchain Bitcoin, puis les règlent sur Bitcoin lorsqu'ils sont fermés. Maintenir le logiciel d'arrière-plan du nœud en fonctionnement lui permet de répondre si l'autre participant force la fermeture d'un canal.
« C'est pourquoi nous le recommandons plutôt qu'un arrêt : un démon actif suit toujours la chaîne et peut répondre si une contrepartie force la fermeture, alors qu'un démon arrêté ne le peut pas », a écrit Core Lightning sur X.
La chasse à l'IA pour les failles logicielles de Bitcoin
Cet avertissement fait suite à d'autres cas où des entreprises et des développeurs de Bitcoin ont déclaré que l'IA avait trouvé des failles de sécurité dans tout l'écosystème.
En juillet, le fabricant de portefeuilles matériels Coinkite a déclaré qu'il pensait qu'un attaquant avait utilisé l'IA pour inspecter d'anciens codes logiciels et trouver une faiblesse dans la génération de la graine du portefeuille Coldcard. Une graine de portefeuille est l'information secrète qui contrôle ses fonds. La faille a été liée à des millions de dollars de Bitcoin volés. Plus tôt ce mois-ci, le fournisseur d'échange de Bitcoin Boltz a suspendu son service, affirmant que des attaquants apparents trouvaient des faiblesses plus rapidement que ses développeurs ne pouvaient les corriger.
Selon la Bitcoin Red Team, un groupe bénévole d'experts en cybersécurité et en blockchain, l'examen assisté par IA a jusqu'à présent produit 4 962 constatations possibles sur 390 projets Bitcoin. Il a initialement classé 85 comme critiques et 635 comme très graves, tout en reconnaissant que certaines pourraient être de fausses alertes.
Le développeur pseudonyme de Bitcoin et membre de la Bitcoin Red Team, Calle, a déclaré que le groupe essayait de trouver les faiblesses avant que les attaquants ne le fassent.
« À ce stade, c'est une question de temps », a déclaré Calle à Decrypt. « La raison pour laquelle la Bitcoin Red Team existe actuellement est que nous devons prendre de l'avance sur les attaquants aussi rapidement que possible. »
Calle, qui aide à maintenir le protocole de monnaie numérique Cashu, a déclaré que l'IA a facilité l'exploitation des failles logicielles pour les personnes sans formation en sécurité.
« Des exploits simples peuvent désormais être réalisés de bout en bout par quelqu'un qui ne sait pas comment le faire sans l'IA », a-t-il déclaré.






