Core Lightning confirmou múltiplas vulnerabilidades de segurança em seu software Bitcoin Lightning Network e instou os operadores de nós a instalarem uma atualização de segurança futura ou a executarem temporariamente seus nós offline.
Resumo
- Core Lightning confirmou várias vulnerabilidades após revisar um grande número de relatórios CVE gerados por IA.
- Os operadores de nós foram instados a instalar a atualização de segurança, com o modo offline oferecido como opção temporária para aqueles que aguardam uma atualização.
- Executar um nó offline interrompe pagamentos e roteamento Lightning, permitindo que o daemon continue monitorando a blockchain do Bitcoin.
- Core Lightning não divulgou a gravidade das falhas, identificadores CVE ou qualquer evidência de exploração ou perdas relacionadas.
Core Lightning disse na quinta-feira que seus desenvolvedores estavam revisando um grande número de relatórios de Vulnerabilidades e Exposições Comuns gerados por IA e confirmaram que várias submissões identificaram problemas reais que exigiam correções.
O projeto aconselhou os operadores a atualizarem como sua principal recomendação. Operadores que não instalaram a versão de segurança podem reiniciar o Core Lightning com a opção –offline, que impede o nó de se conectar a pares e interrompe pagamentos de entrar, sair ou rotear através dele.
Core Lightning inicialmente descreveu a configuração offline como uma medida protetiva enquanto as correções estavam sendo preparadas, mas depois esclareceu que os operadores devem priorizar a atualização assim que o software corrigido estiver disponível.
Detalhes técnicos sobre as vulnerabilidades recém-confirmadas não foram tornados públicos. Core Lightning não divulgou sua gravidade, identificadores CVE públicos atribuídos ou evidências relatadas de que atacantes exploraram as falhas.
Nós Core Lightning podem permanecer ativos sem rotear pagamentos
Usar a configuração –offline permite que o daemon Core Lightning permaneça ativo enquanto desconecta o nó da Rede Lightning.
Sob essa configuração, um nó não aceita conexões de pares de entrada nem tenta reconectar com pares existentes. Portanto, os pagamentos não podem passar pelo nó afetado enquanto o operador espera para instalar a atualização de segurança.
Core Lightning disse que os operadores não devem simplesmente parar o software porque um daemon ativo pode continuar seguindo a blockchain do Bitcoin e responder se outra parte fechar forçadamente um canal Lightning.
Um nó totalmente parado não pode realizar o mesmo monitoramento enquanto permanece offline. Contrapartes de canal podem publicar transações no Bitcoin quando os canais são fechados, tornando o monitoramento contínuo da blockchain parte das operações normais do nó Lightning.
Uma vez que os operadores instalarem a versão corrigida, Core Lightning disse que devem remover a opção –offline antes de reiniciar normalmente. Deixar a configuração habilitada após a atualização manteria o nó desconectado de seus pares e impediria que enviasse, recebesse ou roteasse pagamentos Lightning.
A recomendação se aplica enquanto os desenvolvedores abordam vulnerabilidades encontradas durante sua revisão de submissões de segurança geradas por IA. Core Lightning não descreveu publicamente quais componentes são afetados ou quais condições seriam necessárias para explorar as falhas confirmadas.
O projeto também não divulgou se todas as versões de software suportadas são afetadas, deixando os operadores dependentes das instruções de atualização que acompanham a versão de segurança.
Novas vulnerabilidades do Core Lightning seguem correções anteriores de DoS
Os problemas recém-confirmados são separados das vulnerabilidades de negação de serviço divulgadas no início deste ano que poderiam derrubar remotamente nós Core Lightning.
Duas falhas relacionadas envolviam esgotamento de memória dentro de daemons separados do Core Lightning. Uma afetava connectd, o componente que lida com conexões de pares, enquanto outra afetava gossipd, que processa informações de rede usadas pelos nós Lightning.
No caso do connectd, um par remoto poderia acionar uso ilimitado de memória e eventualmente causar uma falha por falta de memória. O problema foi corrigido antes do aviso de vulnerabilidade mais recente.
Outra falha permitia que um par remoto inundasse gossipd com mensagens de atualização de canal, fazendo com que um mapa interno usado para IDs de canal curto desconhecidos continuasse consumindo memória até que a máquina se tornasse não responsiva ou travasse.
Ambos os problemas dependiam de exaustão de recursos, enquanto o Core Lightning não disse se as vulnerabilidades recém-confirmadas envolvem componentes ou métodos de ataque semelhantes.
Correções de segurança que exigem que operadores de nós instalem software atualizado também apareceram em outros lugares da infraestrutura do Bitcoin este ano. Em maio, o crypto.news relatou anteriormente que o Bitcoin Core divulgou um bug que poderia permitir que mineradores derrubassem remotamente nós vulneráveis.
Rastreado como CVE-2024-52911, o problema afetou versões do Bitcoin Core após a versão 0.14.0 e antes da versão 29.0. Os desenvolvedores já o corrigiram no Bitcoin Core 29.0, lançado em abril de 2025, antes de divulgar publicamente a vulnerabilidade em maio de 2026.
O bug envolvia o interpretador de script do Bitcoin Core durante a validação de blocos. Um bloco inválido especialmente construído poderia fazer com que um nó acessasse dados após a memória relevante ter sido liberada, potencialmente travando o software. O Bitcoin Core disse que a execução remota de código era possível, mas improvável devido a restrições nos dados do bloco.
Projetos de software Bitcoin continuaram corrigindo riscos de nós
Uma falha de privacidade separada do Bitcoin Core foi resolvida em junho através do candidato a lançamento 31.1rc1, juntamente com mudanças cobrindo validação de blockchain, carteiras, rede e segurança MuSig2.
O problema de privacidade afetou o PrivateBroadcast, um recurso projetado para reduzir as informações expostas quando as transações são transmitidas pela primeira vez. Os desenvolvedores lançaram a correção antes da próxima versão estável do Bitcoin Core e pediram aos usuários que testassem o candidato a lançamento antes da implantação em produção.
Implementações Lightning também enfrentaram problemas específicos de software antes. Em junho de 2023, operadores da implementação LND da Lightning Labs foram alertados para não atualizarem para a versão 0.16.3 devido a um vazamento de memória.
O problema fazia com que o uso de memória do software aumentasse ao longo do tempo e pudesse eventualmente travar um nó. Operadores que já haviam instalado o LND 0.16.3 foram aconselhados na época a reverter para a versão 0.16.2 enquanto os desenvolvedores resolviam o problema.
Outro problema de segurança do Lightning surgiu mais tarde em 2023, quando o desenvolvedor Antoine Riard descreveu ataques de substituição cíclica que poderiam ser usados contra canais de pagamento Lightning. Riard posteriormente se afastou do desenvolvimento da Rede Lightning depois de argumentar que o problema exigia mudanças além de mitigações de curto prazo.
Riard disse na época que nenhum ataque de substituição cíclica havia sido observado ou relatado na natureza durante os 10 meses anteriores, enquanto existia um teste funcional para exercitar um canal Lightning afetado contra o mempool do Bitcoin Core.
A vulnerabilidade envolvia substituir uma transação não confirmada sob condições específicas, potencialmente interferindo na sequência de transações usada para proteger fundos em canais Lightning. Riard disse que mitigações existentes poderiam tornar os ataques mais difíceis, mas não as considerava uma solução permanente.
Core Lightning reteve detalhes das falhas mais recentes
Para as vulnerabilidades atuais do Core Lightning, os operadores receberam instruções de proteção antes da divulgação técnica dos bugs subjacentes.
O projeto disse que várias submissões de CVE geradas por IA eram válidas, mas não publicou as funções afetadas, caminhos de ataque ou condições necessárias para reproduzir os problemas.
Nenhuma perda ou ataque bem-sucedido foi relatado em conexão com as falhas recém-confirmadas com base na divulgação do Core Lightning até agora.
Operadores que ainda não atualizaram foram instruídos a usar –offline enquanto mantinham o daemon em execução, permitindo que o software continuasse rastreando o Bitcoin para transações relacionadas a canais sem participar de pagamentos Lightning.
Após instalar a atualização de segurança, o Core Lightning disse que operadores usando a configuração temporária devem remover –offline para reconectar seus nós aos pares e retomar a atividade normal de pagamento e roteamento.





