Core Lightning confirma múltiples vulnerabilidades e insta a los operadores de nodos a actualizar
Puntos clave
- •Core Lightning confirmó múltiples vulnerabilidades genuinas tras revisar un alto volumen de informes de CVE generados por inteligencia artificial, en contraste con otros proyectos de código abierto donde este tipo de informes presentados automáticamente han sido en su mayoría inválidos.
- •La recomendación principal del proyecto es instalar la próxima actualización de seguridad, mientras que reiniciar un nodo con la opción --offline es una alternativa provisional para los operadores que aún no han actualizado.
- •Mantener el demonio en funcionamiento permite que un nodo siga la blockchain de Bitcoin y responda si una contraparte fuerza el cierre de un canal, una protección que un nodo completamente detenido no puede brindar.
- •Core Lightning no ha revelado la naturaleza ni la gravedad de las fallas, no ha publicado identificadores CVE, no ha reportado explotaciones o pérdidas, ni ha dado una fecha de lanzamiento para la actualización.
- •Las fallas recién confirmadas son independientes de las vulnerabilidades de denegación de servicio remota divulgadas en mayo y julio, que ya fueron corregidas en versiones anteriores de Core Lightning.

Core Lightning (CLN), una implementación de código abierto de la Lightning Network de Bitcoin, ha confirmado múltiples vulnerabilidades e instó a los operadores de nodos a instalar una próxima actualización de seguridad.
En un anuncio publicado el jueves en X, Core Lightning informó que había estado evaluando un alto volumen de informes de vulnerabilidades y exposiciones comunes (CVE) generados por inteligencia artificial y que descubrió que varios de ellos son reales. El proyecto aconsejó a los operadores no apagar sus nodos por completo, sino reiniciarlos con «--offline», una configuración que impide que los pagos entren, salgan o se enruten a través del nodo.
El volumen de envíos refleja por sí mismo una tendencia más amplia en la seguridad de código abierto: los mantenedores de diversos proyectos han reportado un aumento de informes de vulnerabilidades generados por inteligencia artificial, la mayoría inválidos. Daniel Stenberg, mantenedor de curl, describió a comienzos de 2025 una avalancha de informes presentados automáticamente a su proyecto que eran casi en su totalidad falsos. La revisión de Core Lightning, en cambio, concluyó que varios de los informes que recibió eran genuinos.
En una publicación posterior, Core Lightning aclaró que actualizar es su recomendación principal y que reiniciar con --offline es una alternativa para los operadores que aún no han actualizado. Esta orientación ofrece a los operadores una manera de proteger sus nodos hasta que actualicen, sin apagar por completo el software subyacente.
Core Lightning explicó el razonamiento detrás de esta recomendación: mantener el demonio activo le permite seguir la blockchain de Bitcoin y responder si una contraparte fuerza el cierre de un canal, algo que un nodo completamente detenido no puede hacer. La preocupación es estructural en Lightning: cualquiera de las partes de un canal puede difundir de forma unilateral un estado del canal en la cadena, liquidando fondos con comisiones de transacción y demoras de tiempo integradas, y un nodo que no está vigilando la cadena no puede impugnar una difusión desactualizada dentro de ese plazo. Muchos operadores añaden watchtowers (centinelas), servicios que monitorean la cadena en nombre de un nodo, como salvaguarda adicional, aunque la orientación de Core Lightning en este caso fue mantener el propio demonio en funcionamiento. A los operadores que inicien su nodo con --offline se les aconsejó quitar esa opción después de actualizar; de lo contrario, sus nodos permanecerán desconectados.
Core Lightning no ha revelado la naturaleza ni la gravedad de las vulnerabilidades recién confirmadas, no ha publicado identificadores CVE y no ha reportado explotaciones o pérdidas relacionadas. Tampoco ha dado una fecha de lanzamiento para la próxima actualización.
Core Lightning, conocido anteriormente como c-lightning y desarrollado originalmente por Blockstream, es una de las principales implementaciones de código abierto de la Lightning Network, junto con LND, mantenida por Lightning Labs, y Eclair, mantenida por la parisina ACINQ, cuyo monedero móvil Phoenix está construido sobre esa implementación. La Lightning Network es un protocolo de capa 2 construido sobre Bitcoin que enruta pagos a través de canales fuera de la cadena, lo que permite transacciones más rápidas y de menor costo que los pagos de Bitcoin en la cadena, y sirve de base para una variedad de monederos de consumo y servicios de pago. Los CVE son identificadores públicos estandarizados que se utilizan para rastrear vulnerabilidades de seguridad conocidas en el software.
Las fallas recién confirmadas son independientes de las vulnerabilidades de denegación de servicio remota divulgadas en mayo y julio, que fueron corregidas en versiones anteriores. Ambos informes se publicaron en el foro Delving Bitcoin solo después de que las correcciones estuvieran disponibles, en línea con la práctica de divulgación coordinada, común en la seguridad de código abierto, de retener los detalles técnicos hasta que exista un parche.