NachrichtenKryptoCore Lightning-Sicherheitsupdate fordert sofortiges Node-Upgrade

Core Lightning-Sicherheitsupdate fordert sofortiges Node-Upgrade

Autor: Blockonomi·

Wichtige Erkenntnisse

  • Core Lightning Version 26.06.7 behebt mehrere in den vergangenen drei Wochen gemeldete Schwachstellen, und Entwickler haben alle Node-Betreiber zum sofortigen Upgrade aufgefordert.
  • Technische Details und Quellcode bleiben nach der Veröffentlichung 14 Tage lang privat, um zu verhindern, dass Angreifer die Korrekturen rückentwickeln; danach werden die vollständigen Informationen veröffentlicht.
  • Docker-Images waren zum Start nicht verfügbar, daher sollen Betreiber signierte Tarballs für amd64- oder arm64-Builds herunterladen und verifizieren; eine Datenbankmigration wird beim Start automatisch durchgeführt.
  • KI-generierte Schwachstellenmeldungen haben Umfang und Tempo der Sicherheitsfunde in Open-Source-Bitcoin-Projekten erhöht, doch jeder automatisierte Fund muss weiterhin von Menschen validiert werden.
  • Es wurden keine bestätigten Mittelverluste oder aktive Ausnutzung gemeldet, während die Lightning-Network-Kapazität seit Dezember 2025 um 32.1% auf 3,998 BTC von 5,891 BTC gesunken ist.
Core Lightning-Sicherheitsupdate fordert sofortiges Node-Upgrade

Core Lightning 26.06.7 behebt mehrere Schwachstellen, während technische Details weiterhin unter einem 14-tägigen Embargo stehen.

Entwickler forderten jeden Core-Lightning-Node-Betreiber auf, sofort zu aktualisieren und nicht auf Docker-Images zu warten.

KI-generierte Schwachstellenmeldungen erhöhten Umfang und Tempo der Sicherheitsfunde in Open-Source-Bitcoin-Projekten.

Signierte Binärdateien ermöglichen es Betreibern, Releases zu aktualisieren und zu überprüfen, bevor vollständige Details der Schwachstellen öffentlich verfügbar werden.

Core Lightning, eine der drei wichtigsten Lightning-Network-Implementierungen neben LND und Eclair, hat Version 26.06.7 veröffentlicht und fordert jeden Node-Betreiber auf, sofort zu aktualisieren. Das Update behebt mehrere Schwachstellen, die in den vergangenen drei Wochen gemeldet wurden.

Entwickler werden technische Details und Quellcode 14 Tage lang geheim halten. Das Embargo soll verhindern, dass Angreifer ungepatchte Nodes ausnutzen, bevor Betreiber ihre Upgrades abgeschlossen haben. Das Zurückhalten von Details, bis Patches weit verbreitet installiert sind, ist eine langjährige Praxis der koordinierten Offenlegung in der Open-Source-Sicherheit.

Core Lightning-Sicherheitsupdate startet zweiwöchiges Embargo

Die Veröffentlichung erfolgt inmitten eines Anstiegs KI-generierter Schwachstellenmeldungen, die auf Open-Source-Bitcoin-Projekte abzielen.

Laut Core Lightning haben immer leistungsfähigere KI-Modelle sowohl das Volumen als auch das Tempo der Sicherheitsmeldungen erhöht. Dieser Trend erhöht auch den Prüfaufwand, da jeder automatisierte Fund weiterhin von einem Menschen verifiziert werden muss, bevor er bestätigt oder verworfen wird.

Das Entwicklungsteam erhielt und triagierte mehrere Schwachstellenmeldungen aus unterschiedlichen Quellen. Anschließend wurden die Probleme behoben, bevor der dringende Punkt-Release erstellt wurde.

Core Lightning erklärte, man habe technische Details zurückgehalten, da Angreifer die Korrekturen rückentwickeln könnten. Dadurch könnten Node-Betreiber gefährdet werden, die ihr Upgrade verzögern.

Das Embargo gilt 14 Tage ab Veröffentlichung. Danach werden die vollständigen Details der Schwachstellen und der Quellcode veröffentlicht.

Core Lightning hatte Betreiber bereits zuvor vor der bevorstehenden Sicherheitsveröffentlichung gewarnt. Blockonomi berichtete, dass Entwickler innerhalb eines Zeitraums von 10 Tagen mehrere KI-generierte Meldungen erhalten hätten.

Der frühere Bericht sagte außerdem, Entwickler planten, signierte Binärdateien zu verteilen, bevor Details auf Quellcode-Ebene veröffentlicht werden. Es wurden keine bestätigten Mittelverluste oder aktive Ausnutzung gemeldet.

Die neueste Veröffentlichung setzt diesen Plan nun um. Node-Betreiber können auf die Binärdateien zugreifen, während die Entwickler die vorübergehenden Offenlegungsbeschränkungen aufrechterhalten.

Core Lightning 26.06.7 ist erschienen und für jeden Node-Betreiber empfohlen. Es behebt Schwachstellen, die in den vergangenen drei Wochen gemeldet wurden, während die Zahl KI-generierter Meldungen in Open-Source-Bitcoin stark anstieg. Details bleiben zwei Wochen lang unter Embargo, dann wird alles veröffentlicht.… — Core Lightning (@Core_LN) August 28, 2026

Core Lightning 26.06.7 Upgrade-Anweisungen richten sich an Node-Betreiber

Core Lightning hat alle Node-Betreiber aufgefordert, das Upgrade nicht zu verzögern. Das Team warnte Nutzer ausdrücklich davor, auf Docker-Images zu warten.

Docker-Images waren beim Start der Veröffentlichung nicht verfügbar. Stattdessen wiesen die Entwickler die Betreiber an, die verfügbaren Tarballs für sofortige Upgrades zu verwenden.

Der Upgrade-Prozess erfordert das Herunterladen und Verifizieren des passenden Plattform-Tarballs. Anschließend entpacken Betreiber ihn über ihrer bestehenden Installation und starten lightningd neu, den Core-Lightning-Daemon. Da Lightning-Nodes Bitcoin in offenen Zahlungskanälen halten, begrenzt schnelles Patchen das Zeitfenster der Gefährdung für Betreiber, die verzögern.

Core Lightning erklärte, dass für das Update keine manuelle Datenbankmigration erforderlich sei. Die Software übernimmt die nötigen Migrationsschritte beim Start automatisch.

Die Veröffentlichung umfasst außerdem signierte Manifeste zur Verifizierung der Binärdateien. Betreiber können die Dateiintegrität über Prüfsummen kontrollieren und Signaturen mit GPG verifizieren, um sicherzustellen, dass die Dateien mit den von den Maintainer signierten Versionen übereinstimmen.

Das Projekt listete separate signierte Dateien für amd64- und arm64-Builds. Die Maintainer stellten Signatur-Fingerprints bereit, um Nutzern bei der Verifizierung authentischer Releases zu helfen.

Das Sicherheitsupdate folgt auf eine breitere Phase des Wandels im Bitcoin-Lightning-Netzwerk. Blockonomi berichtete, dass die Lightning-Kapazität von 5,891 BTC im Dezember 2025 auf 3,998 BTC gefallen sei.

Das entsprach einem Rückgang von 32.1% im Zeitraum. Gleichzeitig war Core Lightnings letzte stabile öffentliche Veröffentlichung vor diesem Update Version 26.06.6.

Version 26.09 bleibt laut dem früheren Bericht für September geplant. Vorerst bleibt Version 26.06.7 die unmittelbare Priorität für Core-Lightning-Node-Betreiber.