W skrócie
- Core Lightning potwierdziło, że kilka wygenerowanych przez AI raportów bezpieczeństwa wykryło prawdziwe błędy.
- Projekt poinformował operatorów, aby niezwłocznie zweryfikowali i zainstalowali nadchodzącą aktualizację.
- Operatorzy, którzy nie mogą zaktualizować, powinni użyć trybu --offline zamiast wyłączać swoje węzły, powiedziało Core Lightning.
Twórcy oprogramowania do płatności Bitcoin, Core Lightning, ostrzegli operatorów węzłów w poście na X w środę, że kilka luk wykrytych w fali raportów bezpieczeństwa wygenerowanych przez AI jest prawdziwych, a programiści koordynują naprawę.
Projekt poinformował operatorów, aby niezwłocznie zainstalowali i zweryfikowali nadchodzącą aktualizację — lub uruchomili swoje węzły w trybie offline, jeśli nie mogą zaktualizować, zamiast je wyłączać i pozostawiać swoje kanały płatności bez nadzoru.

„Ta flaga zatrzymuje połączenia peer-to-peer, więc żadne płatności nie przechodzą przez Twój węzeł ani do niego, ani z niego” – napisał Core Lightning. „Działa dalej, co oznacza, że nadal obserwuje łańcuch i może zareagować, jeśli druga strona wymusi zamknięcie kanału. Węzeł wyłączony nie może tego zrobić, dlatego wyłączenie jest gorszą opcją.”
Core Lightning opracowuje oprogramowanie używane do wysyłania i routowania płatności Bitcoin przez Lightning Network, która działa jako sieć drugiej warstwy i przyspiesza transakcje. Jego zespół poinformował, że spędził kilka tygodni na przeglądaniu dużej liczby raportów CVE generowanych przez AI, czyli zgłoszeń opisujących potencjalne luki w oprogramowaniu.
Projekt nie ujawnił, ile luk potwierdzono, co atakujący mógłby z nimi zrobić ani czy ktoś je wykorzystał. Poinformowano, że szczegóły pozostaną prywatne przez co najmniej dwa tygodnie, podczas gdy programiści przygotują poprawki, a operatorzy zaktualizują swoje węzły.
„Kiedy pojawi się wydanie, zweryfikuj podpisy i zainstaluj je, i zrób to natychmiast, a nie później” – powiedział Core Lightning w kolejnym poście.
🟥 PILNE: Krytyczna luka w Core Lightning
Deweloperzy Blockstream wzywają użytkowników do natychmiastowego wyłączenia węzłów CLN Lightning!
Proszę, przekażcie to wszystkim! pic.twitter.com/4HpobzMs7Y
— calle 🟥 (@callebtc) 26 sierpnia 2026
W osobnym poście na serwerze Discord Core Lightning, Core Lightning poinformował, że jego „mały zespół i zewnętrzni współpracownicy” spędzili 10 dni na przeglądaniu raportów o podatnościach generowanych przez AI z wielu źródeł i opracowywaniu poprawek. Projekt początkowo planował opublikować wydanie punktowe w ciągu kilku dni, ale później zdecydował się na dystrybucję podpisanych, odtwarzalnych binariów, utrzymując szczegóły w tajemnicy przez dwa tygodnie, podczas których zdecydowanie zalecał operatorom aktualizację.
Dlaczego Core Lightning odradzał wyłączanie
Core Lightning poinformował operatorów, którzy nie zaktualizują systemu w odpowiednim czasie, aby zrestartowali swoje węzły z opcją --offline, która blokuje płatności i połączenia z innymi węzłami Lightning, podczas gdy oprogramowanie nadal monitoruje Bitcoin. Projekt oświadczył, że nie będzie już wspierać wcześniejszych wersji, w tym 26.04, podczas gdy wersja 26.09 pozostaje zaplanowana na koniec września.

Monitorowanie jest konieczne, ponieważ kanały Lightning obsługują płatności poza blockchainem Bitcoin, a następnie rozliczają je na Bitcoinie, gdy zostaną zamknięte. Utrzymywanie działającego oprogramowania w tle węzła pozwala mu reagować, jeśli druga strona wymusi zamknięcie kanału.
„Dlatego zalecamy to zamiast wyłączenia: żywy demon nadal śledzi łańcuch i może odpowiedzieć, jeśli kontrahent wymusi zamknięcie, a zatrzymany nie może” – napisał Core Lightning na X.
Polowanie AI na błędy w oprogramowaniu Bitcoin
Ostrzeżenie pojawia się po innych przypadkach, w których firmy i deweloperzy Bitcoin twierdzili, że AI znalazło luki w zabezpieczeniach w całym ekosystemie.
W lipcu producent portfeli sprzętowych Coinkite stwierdził, że uważa, iż atakujący użył AI do przejrzenia starego kodu oprogramowania i znalezienia słabości w generowaniu ziarna portfela Coldcard. Ziarno portfela to tajne informacje kontrolujące jego środki. Wada została powiązana z milionami dolarów skradzionego Bitcoina. Wcześniej w tym miesiącu dostawca swapów Bitcoin Boltz zawiesił swoją usługę, twierdząc, że pozorni atakujący znajdowali słabości szybciej, niż jego deweloperzy mogli je naprawić.
Według Bitcoin Red Team, ochotniczej grupy ekspertów ds. cyberbezpieczeństwa i blockchaina, dotychczasowy przegląd wspomagany przez AI przyniósł 4962 możliwych ustaleń w 390 projektach Bitcoin. Początkowo oceniono 85 jako krytyczne, a 635 jako bardzo poważne, jednocześnie przyznając, że niektóre mogą być fałszywymi alarmami.
Pseudonimowy deweloper Bitcoin i członek Bitcoin Red Team Calle powiedział, że grupa stara się znaleźć słabości, zanim zrobią to atakujący.
„W tym momencie to kwestia czasu” – powiedział Calle dla Decrypt. „Powodem, dla którego Bitcoin Red Team istnieje teraz, jest to, że musimy wyprzedzić atakujących tak szybko, jak to możliwe.”
Calle, który pomaga utrzymywać protokół cyfrowej gotówki Cashu, powiedział, że AI ułatwiło osobom bez przeszkolenia w zakresie bezpieczeństwa wykorzystywanie wad oprogramowania.
„Proste exploity mogą teraz być przeprowadzane od początku do końca przez kogoś, kto bez AI nie wiedziałby, jak to zrobić” – powiedział.






