Core Lightning, uno de los principales clientes de software para la Bitcoin Lightning Network, advirtió que atacantes están apuntando a nodos que usan la versión 26.06.7 o anteriores. Los fondos en esos canales de pago sin actualizar podrían estar en riesgo.

Bitcoin Lightning Network es un sistema de pagos de Capa 2 construido sobre Bitcoin. Permite transacciones rápidas y de bajo costo que se liquidan fuera de la blockchain principal.

La actualización 26.06.8 ya está disponible

La solución está pública desde el 22 de septiembre, cuando el equipo lanzó la versión 26.06.8. Sin embargo, los desarrolladores no han dicho cuál es la falla que están usando los atacantes y reservan algunos detalles técnicos para dificultar que otros copien los ataques.

El registro de cambios muestra varios errores que pueden hacer perder dinero a los operadores de nodos. Un nodo es la computadora que ejecuta el software Lightning y guarda el Bitcoin bloqueado en los canales de pago.

En el peor de los casos, un cierre de canal con errores podría entregar los fondos del nodo al otro lado. Otros errores permiten que los atacantes hagan que los nodos fallen y queden fuera de línea.

Solo las personas que controlan su propio nodo Core Lightning necesitan instalar la actualización personalmente. La mayoría de quienes usan Lightning a través de una app de wallet no ejecutan un nodo, por lo que el proveedor suele encargarse de actualizar.

Las wallets de custodia guardan los Bitcoin en nombre de sus usuarios. Si el nodo de ese proveedor pierde fondos, el proveedor es el primero en verse afectado. Si reembolsa o no a los usuarios depende de sus propios términos, ya que Lightning no tiene seguro de depósito.

Por qué los nodos de Lightning están bajo más presión

La advertencia llega tras una mala racha para la seguridad de Lightning. En agosto, los desarrolladores confirmaron vulnerabilidades reales en Lightning tras una avalancha de reportes de bugs generados por IA.

A principios de ese mes, atacantes robaron fondos usando una vulnerabilidad en BTCPay Server que expuso credenciales de Lightning. BTCPay Server es un procesador de pagos de Bitcoin de código abierto.

Los nodos de Lightning mantienen las claves en línea para enrutar pagos en tiempo real. Por eso, el software desactualizado le da a los atacantes acceso directo a los fondos en esos nodos.

Esta vez, los informes de ataques salieron a la luz unos 10 días después de que se publicó el parche. Si las herramientas de IA siguen acelerando el descubrimiento de bugs, ese período podría ser aún más corto.

Core Lightning publicó el aviso en X