Кратко
- Core Lightning подтвердил, что несколько сгенерированных ИИ отчетов по безопасности выявили реальные уязвимости.
- Проект призвал операторов оперативно проверить и установить предстоящее обновление.
- Операторы, которые не могут обновиться, должны использовать --offline вместо выключения своих узлов, сообщил Core Lightning.
Разработчики программного обеспечения для биткоин-платежей Core Lightning предупредили операторов узлов в посте X в среду, что несколько уязвимостей, отмеченных в волне сгенерированных ИИ отчетов по безопасности, являются реальными, и разработчики координируют исправление.
Проект призвал операторов оперативно установить и проверить предстоящее обновление — или запускать свои узлы в автономном режиме, если они не могут обновиться, вместо того чтобы выключать их и оставлять свои платежные каналы без наблюдения.

«Этот флаг останавливает пиринговые соединения, поэтому никакие платежи не маршрутизируются в ваш узел, из него или через него», — написал Core Lightning. «Он продолжает работать, а значит, продолжает следить за цепочкой и может действовать, если контрагент принудительно закроет канал. Узел, который выключен, не может этого сделать, и поэтому выключение — худший вариант».
Core Lightning разрабатывает программное обеспечение, используемое для отправки и маршрутизации платежей в биткоинах через сеть Lightning Network, которая действует как сеть второго уровня и ускоряет транзакции. Его команда сообщила, что потратила несколько недель на рассмотрение большого количества отчетов о CVE, созданных ИИ, или заявок с описанием возможных уязвимостей программного обеспечения.
Проект не раскрыл, сколько уязвимостей он подтвердил, что злоумышленник может с ними сделать или использовал ли их кто-либо. Он сообщил, что детали останутся в тайне как минимум на две недели, пока разработчики готовят исправления, а операторы обновляют свои узлы.
«Когда выйдет релиз, проверьте подписи и установите его, и сделайте это незамедлительно, а не когда-нибудь потом», — говорится в последующем посте Core Lightning.
🟥 СРОЧНО: Критическая уязвимость в Core Lightning
Разработчики Blockstream настоятельно призывают пользователей немедленно отключить узлы CLN Lightning!
Пожалуйста, сообщите всем! pic.twitter.com/4HpobzMs7Y
— calle 🟥 (@callebtc) 26 августа 2026 г.
В отдельном сообщении на сервере Core Lightning Discord, Core Lightning сообщила, что ее «небольшая команда и внешние участники» потратили 10 дней на проверку отчетов об уязвимостях, сгенерированных ИИ, из нескольких источников, и разработку исправлений. Проект изначально планировал выпустить точечный релиз в течение нескольких дней, но позже решил распространять подписанные воспроизводимые бинарные файлы, сохраняя детали под эмбарго в течение двух недель, в течение которых он настоятельно рекомендовал операторам обновиться.
Почему Core Lightning советовала не отключать узлы
Core Lightning сообщила операторам, которые не обновятся вовремя, перезапустить свои узлы с параметром --offline, который блокирует платежи и соединения с другими узлами Lightning, пока программное обеспечение продолжает отслеживать Bitcoin. Проект заявил, что больше не будет поддерживать более ранние версии, включая 26.04, в то время как версия 26.09 остается запланированной на конец сентября.

Мониторинг необходим, потому что каналы Lightning обрабатывают платежи вне блокчейна Bitcoin, а затем расчеты по ним происходят в Bitcoin при их закрытии. Поддержание фонового программного обеспечения узла в рабочем состоянии позволяет ему реагировать, если другой участник принудительно закрывает канал.
"Именно поэтому мы рекомендуем это вместо остановки: работающий демон по-прежнему следит за цепочкой и может ответить, если контрагент принудительно закроет канал, а остановленный не может", — написал Core Lightning в X.
ИИ в поисках уязвимостей в программном обеспечении Bitcoin
Это предупреждение последовало за другими случаями, когда компании и разработчики Bitcoin заявляли, что ИИ находил уязвимости в системе безопасности по всей экосистеме.
В июле производитель аппаратных кошельков Coinkite заявил, что, по его мнению, злоумышленник использовал ИИ для изучения старого программного кода и нашел уязвимость в генерации сид-фразы кошелька Coldcard. Сид-фраза кошелька — это секретная информация, контролирующая его средства. Уязвимость была связана с миллионами долларов в украденных биткоинах. Ранее в этом месяце провайдер биткоин-свопов Boltz приостановил свою работу, заявив, что, по-видимому, злоумышленники находили уязвимости быстрее, чем разработчики успевали их исправлять.
Согласно Bitcoin Red Team, добровольческой группе экспертов по кибербезопасности и блокчейну, проверка с помощью ИИ на данный момент выявила 4 962 возможных находки в 390 проектах Bitcoin. Первоначально 85 были оценены как критические, а 635 как высокой степени серьезности, при этом признавалось, что некоторые могут быть ложными тревогами.
Псевдонимный разработчик Bitcoin и участник Bitcoin Red Team Калле сказал, что группа пыталась найти слабые места до того, как это сделают злоумышленники.
«На данный момент это вопрос времени», — сказал Калле Decrypt. «Причина, по которой Bitcoin Red Team существует сейчас, заключается в том, что нам нужно как можно быстрее опередить злоумышленников».
Калле, который помогает поддерживать протокол цифровых денег Cashu, сказал, что ИИ облегчил людям без подготовки в области безопасности использование уязвимостей в программном обеспечении.
«Простые эксплойты теперь могут быть выполнены от начала до конца человеком, который без ИИ не знает, как это сделать», — сказал он.






