Core Lightning confirma que las vulnerabilidades detectadas por IA son reales y urge actualizaciones urgentes en lugar de apagar los nodos
Puntos clave
- •Core Lightning confirmó que varias vulnerabilidades identificadas en informes de seguridad generados por IA son reales y dijo que se están coordinando correcciones.
- •Se aconseja a los operadores que no puedan actualizar de inmediato reiniciar sus nodos con --offline en lugar de apagarlos, porque un nodo en funcionamiento aún puede responder si una contraparte fuerza el cierre de un canal.
- •Los detalles de las vulnerabilidades permanecerán privados durante al menos dos semanas mientras se distribuyen binarios firmados y reproducibles y los operadores se actualizan, y finalizará el soporte de versiones anteriores incluida la 26.04.
- •La revisión de seguridad asistida por IA del grupo voluntario Bitcoin Red Team ha producido 4,962 posibles hallazgos en 390 proyectos de Bitcoin, con 85 calificados inicialmente como críticos y 635 como de alta gravedad.
- •La advertencia sigue a otros incidentes relacionados con IA, incluida una falla en la generación de semillas de Coldcard vinculada a millones de dólares en Bitcoin robado y la suspensión del servicio de Boltz tras encontrarse debilidades más rápido de lo que podían corregirse.

Core Lightning confirmó que varios informes de seguridad generados por IA identificaron fallas reales en su software, e indicó a los operadores de nodos que verifiquen e instalen de inmediato su próxima actualización.
Los desarrolladores del software de pagos de Bitcoin Core Lightning advirtieron a los operadores de nodos en una publicación de X el miércoles que varias vulnerabilidades señaladas en una ola de informes de seguridad generados por IA son reales y que los desarrolladores están coordinando una corrección.
El proyecto indicó a los operadores que instalaran y verificaran de inmediato la próxima actualización, o que, si no pueden actualizar, ejecuten sus nodos sin conexión en lugar de apagarlos y dejar sus canales de pago sin supervisión.
"Esa opción detiene las conexiones con pares, por lo que ningún pago entra, sale o pasa por tu nodo", escribió Core Lightning. "El nodo sigue funcionando, lo que significa que sigue vigilando la cadena y aún puede actuar si una contraparte fuerza el cierre de un canal. Un nodo apagado no puede hacer eso, y por eso apagarlo es la peor opción".
Core Lightning, mantenida por la empresa de infraestructura de Bitcoin Blockstream, es una de varias implementaciones —junto con LND y Eclair— que los operadores pueden usar para enviar y enrutar pagos de Bitcoin a través de la red Lightning, una red de segunda capa que acelera las transacciones de Bitcoin. El equipo dijo que ha pasado varias semanas revisando un alto volumen de informes CVE generados por IA, es decir, envíos que describen posibles vulnerabilidades de software.
El proyecto no ha revelado cuántas fallas confirmó, qué podría hacer un atacante con ellas ni si alguien las ha explotado. Los detalles permanecerán privados durante al menos dos semanas mientras los desarrolladores preparan correcciones y los operadores actualizan sus nodos, una práctica de divulgación común en el ámbito de la seguridad que da a los mantenedores tiempo para parchear antes de que los detalles se hagan públicos.
"Cuando se publique la versión, verifica las firmas e instálala, y hazlo de inmediato y no eventualmente", dijo Core Lightning en una publicación de seguimiento.
🟥 URGENT: Critical vulnerability in Core Lightning Blockstream developers urge users to shut down CLN Lightning nodes right NOW! Please let everyone know! pic.twitter.com/4HpobzMs7Y — calle 🟥 (@callebtc) August 26, 2026
🟥 URGENT: Critical vulnerability in Core Lightning
Blockstream developers urge users to shut down CLN Lightning nodes right NOW!
Please let everyone know! pic.twitter.com/4HpobzMs7Y
— calle 🟥 (@callebtc) August 26, 2026
En una publicación aparte en el servidor de Discord de Core Lightning, el proyecto dijo que su "pequeño equipo y colaboradores externos" pasaron 10 días revisando informes de vulnerabilidades generados por IA de múltiples fuentes y desarrollando correcciones. Core Lightning planeaba inicialmente publicar una versión puntual en cuestión de días, pero luego optó por distribuir binarios firmados y reproducibles mientras mantenía los detalles bajo embargo durante dos semanas, período en el que urgió encarecidamente a los operadores a actualizarse.
Por qué Core Lightning aconsejó no apagar los nodos
Core Lightning dijo a los operadores que no actualicen de inmediato que reinicien sus nodos con --offline, lo que bloquea los pagos y las conexiones con otros nodos Lightning mientras el software sigue supervisando la blockchain de Bitcoin. El proyecto señaló que ya no dará soporte a versiones anteriores, incluida la 26.04, mientras que la versión 26.09 sigue programada para finales de septiembre.
La supervisión importa porque los canales Lightning procesan pagos fuera de la blockchain de Bitcoin y se liquidan en Bitcoin cuando se cierran. Mantener en funcionamiento el software en segundo plano del nodo permite responder si el otro participante fuerza el cierre de un canal.
"Por eso lo sugerimos frente a apagar el nodo: un daemon activo sigue la cadena y puede responder si una contraparte fuerza un cierre; uno detenido no puede", escribió Core Lightning en X.
La cacería de IA de fallas en el software de Bitcoin
La advertencia sigue a otros casos en los que empresas y desarrolladores de Bitcoin dijeron que la IA encontró fallas de seguridad en todo el ecosistema.
En julio, el fabricante de billeteras de hardware Coinkite dijo que creía que un atacante usó IA para inspeccionar código antiguo y encontrar una debilidad en la generación de semillas de la billetera Coldcard, la información secreta que controla los fondos de una billetera. La falla fue vinculada con millones de dólares en Bitcoin robado.
A principios de este mes, el proveedor de intercambios de Bitcoin Boltz suspendió su servicio, alegando que aparentes atacantes encontraban debilidades más rápido de lo que sus desarrolladores podían corregirlas.
Según el Bitcoin Red Team, un grupo voluntario de expertos en ciberseguridad y blockchain, la revisión asistida por IA ha producido hasta ahora 4,962 posibles hallazgos en 390 proyectos de Bitcoin. El grupo calificó inicialmente 85 como críticos y 635 como de alta gravedad, al tiempo que reconoció que algunos podrían ser falsas alarmas.
El desarrollador de Bitcoin seudónimo y miembro del Bitcoin Red Team, Calle, dijo que el grupo intentaba encontrar debilidades antes que los atacantes.
"En este punto, es una cuestión de tiempo", dijo Calle a Decrypt. "La razón por la que el Bitcoin Red Team existe ahora mismo es porque necesitamos adelantarnos a los atacantes lo más rápido posible".
Calle, que ayuda a mantener el protocolo de dinero digital Cashu, dijo que la IA ha facilitado que personas sin formación en seguridad exploten fallas de software.
"Ahora los exploits simples pueden completarse de principio a fin por alguien que no sabría hacerlo sin IA", afirmó.