Em resumo
- Core Lightning confirmou que vários relatórios de segurança gerados por IA identificaram falhas reais.
- O projeto instruiu os operadores a verificar e instalar sua próxima atualização prontamente.
- Operadores que não puderem atualizar devem usar --offline em vez de desligar seus nós, disse Core Lightning.
Os desenvolvedores do software de pagamentos Bitcoin Core Lightning alertaram os operadores de nós em um post no X na quarta-feira que várias vulnerabilidades sinalizadas em uma onda de relatórios de segurança gerados por IA são reais e que os desenvolvedores estão coordenando uma correção.
O projeto instruiu os operadores a instalar e verificar a próxima atualização prontamente—ou executar seus nós offline se não puderem atualizar, em vez de desligá-los e deixar seus canais de pagamento sem monitoramento.

“Essa bandeira interrompe conexões de pares, então nenhum pagamento é roteado para dentro, para fora ou através do seu nó,” escreveu Core Lightning. “Ele continua rodando, o que significa que continua observando a cadeia e ainda pode agir se um contraparte fechar forçadamente um canal. Um nó que está desligado não pode fazer isso, e é por isso que desligar é a pior opção.”
Core Lightning desenvolve software usado para enviar e rotear pagamentos de Bitcoin através da Rede Lightning, que atua como uma rede de segunda camada e acelera as transações. Sua equipe disse que passou várias semanas revisando um grande volume de relatórios de CVE gerados por IA, ou submissões descrevendo possíveis vulnerabilidades de software.
O projeto não revelou quantas falhas confirmou, o que um atacante poderia fazer com elas, ou se alguém as explorou. Disse que os detalhes permanecerão privados por pelo menos duas semanas enquanto os desenvolvedores preparam correções e os operadores atualizam seus nós.
“Quando o lançamento chegar, verifique as assinaturas e instale-o, e faça isso prontamente em vez de eventualmente,” disse Core Lightning em um post de acompanhamento.
🟥 URGENTE: Vulnerabilidade crítica no Core Lightning
Os desenvolvedores da Blockstream pedem aos usuários que desliguem os nós CLN Lightning AGORA MESMO!
Por favor, avisem a todos! pic.twitter.com/4HpobzMs7Y
— calle 🟥 (@callebtc) 26 de agosto de 2026
Em uma postagem separada no servidor Discord do Core Lightning, o Core Lightning disse que sua "pequena equipe e colaboradores externos" passaram 10 dias revisando relatórios de vulnerabilidades gerados por IA de várias fontes e desenvolvendo correções. O projeto inicialmente planejou publicar uma versão pontual em poucos dias, mas depois optou por distribuir binários assinados e reproduzíveis, mantendo os detalhes sob embargo por duas semanas, durante as quais recomendou fortemente que os operadores atualizassem.
Por que o Core Lightning desaconselhou o desligamento
O Core Lightning disse aos operadores que não atualizarem prontamente que reiniciem seus nós com --offline, o que bloqueia pagamentos e conexões com outros nós Lightning enquanto o software continua monitorando o Bitcoin. O projeto disse que não apoiará mais versões anteriores, incluindo a 26.04, enquanto a versão 26.09 permanece programada para o final de setembro.

O monitoramento é necessário porque os canais Lightning processam pagamentos fora da blockchain do Bitcoin e depois liquidam no Bitcoin quando são fechados. Manter o software de fundo do nó em execução permite que ele responda se o outro participante forçar o fechamento de um canal.
"É por isso que sugerimos isso em vez de um desligamento: um daemon ativo ainda segue a cadeia e pode responder se uma contraparte forçar o fechamento, enquanto um parado não pode," escreveu o Core Lightning no X.
A Caçada da IA por Falhas no Software Bitcoin
O aviso segue outros casos em que empresas e desenvolvedores de Bitcoin disseram que a IA encontrou falhas de segurança em todo o ecossistema.
Em julho, o fabricante de carteiras de hardware Coinkite disse que acredita que um atacante usou IA para inspecionar código antigo e encontrar uma fraqueza na geração de sementes da carteira Coldcard. Uma semente de carteira é a informação secreta que controla seus fundos. A falha foi ligada a milhões de dólares em Bitcoin roubados. No início deste mês, o provedor de troca de Bitcoin Boltz suspendeu seu serviço, dizendo que aparentes atacantes estavam encontrando fraquezas mais rápido do que seus desenvolvedores conseguiam corrigi-las.
De acordo com o Bitcoin Red Team, um grupo voluntário de especialistas em segurança cibernética e blockchain, a revisão assistida por IA até agora produziu 4.962 possíveis descobertas em 390 projetos Bitcoin. Inicialmente, classificou 85 como críticas e 635 como altamente graves, reconhecendo que algumas poderiam ser falsos alarmes.
O desenvolvedor pseudônimo de Bitcoin e membro do Bitcoin Red Team Calle disse que o grupo estava tentando encontrar fraquezas antes que os atacantes o fizessem.
“Neste ponto, é uma questão de tempo”, disse Calle ao Decrypt. “A razão pela qual o Bitcoin Red Team existe agora é porque precisamos ficar à frente dos atacantes o mais rápido possível.”
Calle, que ajuda a manter o protocolo de dinheiro digital Cashu, disse que a IA facilitou para pessoas sem treinamento em segurança explorar falhas de software.
“Explorações simples agora podem ser concluídas de ponta a ponta por alguém que não sabe como fazer sem IA”, disse ele.






