Коротко
- Core Lightning підтвердив, що кілька згенерованих штучним інтелектом звітів про безпеку виявили реальні недоліки.
- Проєкт порадив операторам перевірити та негайно встановити майбутнє оновлення.
- Оператори, які не можуть оновитися, повинні використовувати --offline замість вимкнення своїх вузлів, повідомив Core Lightning.
Розробники програмного забезпечення для біткойн-платежів Core Lightning попередили операторів вузлів у дописі X у середу, що кілька вразливостей, виявлених у хвилі згенерованих штучним інтелектом звітів про безпеку, є реальними, і що розробники координують виправлення.
Проєкт порадив операторам негайно встановити та перевірити майбутнє оновлення — або запускати свої вузли в автономному режимі, якщо вони не можуть оновитися, замість того, щоб вимикати їх і залишати свої платіжні канали без нагляду.

"Цей прапорець зупиняє з'єднання з пірами, тому жодні платежі не надходять, не виходять і не проходять через ваш вузол," — написав Core Lightning. "Він продовжує працювати, а це означає, що він продовжує стежити за ланцюгом і може діяти, якщо контрагент примусово закриє канал. Вузол, який вимкнено, не може цього зробити, і тому вимкнення є гіршим варіантом."
Core Lightning розробляє програмне забезпечення для надсилання та маршрутизації біткоїн-платежів через мережу Lightning, яка діє як мережа другого рівня та прискорює транзакції. Його команда повідомила, що витратила кілька тижнів на перегляд великої кількості згенерованих ШІ звітів CVE, або подань, що описують можливі вразливості програмного забезпечення.
Проєкт не розкрив, скільки вразливостей він підтвердив, що зловмисник міг би з ними зробити, або чи хтось їх використав. Він заявив, що деталі залишатимуться приватними щонайменше два тижні, поки розробники готують виправлення, а оператори оновлюють свої вузли.
"Коли вийде реліз, перевірте підписи та встановіть його, і зробіть це негайно, а не згодом," — сказав Core Lightning у подальшому дописі.
🟥 ТЕРМІНОВО: Критична вразливість у Core Lightning
Розробники Blockstream закликають користувачів негайно вимкнути вузли CLN Lightning!
Будь ласка, повідомте всіх! pic.twitter.com/4HpobzMs7Y
— calle 🟥 (@callebtc) 26 серпня 2026 р.
В окремому дописі на сервері Core Lightning Discord, Core Lightning повідомив, що його «невелика команда та зовнішні учасники» витратили 10 днів на перевірку згенерованих штучним інтелектом звітів про вразливості з кількох джерел та розробку виправлень. Спочатку проєкт планував випустити точковий реліз протягом кількох днів, але пізніше вирішив поширювати підписані, відтворювані бінарні файли, зберігаючи деталі під ембарго протягом двох тижнів, протягом яких він наполегливо закликав операторів оновитися.
Чому Core Lightning радив не вимикати
Core Lightning порадив операторам, які не оновлюються вчасно, перезапустити свої вузли з --offline, що блокує платежі та з'єднання з іншими вузлами Lightning, поки програмне забезпечення продовжує моніторити Bitcoin. Проєкт заявив, що більше не підтримуватиме попередні версії, включаючи 26.04, тоді як версія 26.09 залишається запланованою на кінець вересня.

Моніторинг необхідний, оскільки канали Lightning обробляють платежі поза блокчейном Bitcoin, а потім розраховуються в Bitcoin, коли вони закриваються. Підтримка роботи фонового програмного забезпечення вузла дозволяє йому реагувати, якщо інший учасник примусово закриває канал.
"Тому ми рекомендуємо це замість вимкнення: живий демон все ще слідкує за ланцюгом і може відповісти, якщо контрагент примусово закриває канал, а зупинений — не може", — написав Core Lightning у X.
ШІ-полювання на вади програмного забезпечення Bitcoin
Це попередження з'явилося після інших випадків, коли компанії та розробники Bitcoin заявляли, що ШІ знаходив вади безпеки в екосистемі.
У липні виробник апаратних гаманців Coinkite заявив, що, на його думку, зловмисник використав ШІ для перевірки старого коду програмного забезпечення та виявлення слабкого місця в генерації сід-фрази гаманця Coldcard. Сід-фраза гаманця — це секретна інформація, яка контролює його кошти. Ця вада була пов'язана з крадіжкою біткоїнів на мільйони доларів. Раніше цього місяця постачальник біткоїн-свопів Boltz призупинив свою послугу, заявивши, що очевидні зловмисники знаходили слабкі місця швидше, ніж його розробники могли їх виправити.
За даними Bitcoin Red Team, волонтерської групи експертів з кібербезпеки та блокчейну, перевірка за допомогою штучного інтелекту на сьогодні виявила 4962 можливі знахідки в 390 проектах Bitcoin. Спочатку вона оцінила 85 як критичні та 635 як дуже серйозні, визнаючи, що деякі з них можуть бути хибними тривогами.
Псевдонімний розробник Bitcoin і член Bitcoin Red Team Калле сказав, що група намагалася знайти слабкі місця до того, як це зроблять атакуючі.
«На цьому етапі це питання часу», — сказав Калле Decrypt. «Причина, чому Bitcoin Red Team існує зараз, полягає в тому, що нам потрібно випередити атакуючих якомога швидше».
Калле, який допомагає підтримувати протокол цифрової готівки Cashu, сказав, що штучний інтелект полегшив людям без підготовки з безпеки використання вразливостей програмного забезпечення.
«Прості експлойти тепер можуть бути виконані від початку до кінця кимось, хто без ШІ не знає, як це зробити», — сказав він.






