NoticiasCriptoCore Lightning urge a actualizar tras hallarse fallas de seguridad en una revisión asistida por IA

Core Lightning urge a actualizar tras hallarse fallas de seguridad en una revisión asistida por IA

Autor: CryptoNewsNet·

Puntos clave

  • Core Lightning publicó el 28 de agosto un lanzamiento de emergencia que corrige varias vulnerabilidades de seguridad e insta a los operadores de nodos a actualizar a la versión 26.06.7.
  • Las vulnerabilidades surgieron durante una revisión de 10 días que incluyó informes de seguridad generados por IA, que los desarrolladores verificaron manualmente antes de publicar las correcciones.
  • Los detalles técnicos se mantienen reservados bajo un embargo de divulgación de dos semanas, con la publicación completa esperada para mediados de septiembre, después de lo cual los nodos sin parchear podrían enfrentar un mayor riesgo.
  • Los operadores que no puedan actualizar de inmediato pueden ejecutar sus nodos con la opción –offline para desconectarse de Lightning Network, y se recomienda instalar binarios firmados.
  • Las versiones 26.04 y anteriores ya no reciben correcciones de seguridad, y el lanzamiento anterior, 26.06.6, fue publicado el 22 de julio.
Core Lightning urge a actualizar tras hallarse fallas de seguridad en una revisión asistida por IA

Core Lightning, la implementación de Lightning Network mantenida por la empresa de infraestructura de Bitcoin Blockstream, ha instado a los operadores de nodos a actualizar a la versión 26.06.7 después de que los desarrolladores identificaran varias vulnerabilidades de seguridad en el software.

El lanzamiento de emergencia, publicado el 28 de agosto, aborda problemas reportados durante una revisión de 10 días que incluyó informes de seguridad generados con ayuda de inteligencia artificial. Los desarrolladores verificaron varios de los hallazgos y publicaron correcciones, mientras mantenían los detalles técnicos en privado bajo un embargo de divulgación de dos semanas. Los informes automatizados de este tipo generalmente requieren revisión humana porque pueden incluir falsos positivos, lo que mantiene la verificación como parte central del proceso.

Core Lightning, escrita en C y anteriormente conocida como c-lightning, es una de las principales implementaciones del protocolo Lightning, junto con LND de Lightning Labs y Eclair de ACINQ. La utilizan los operadores que ejecutan nodos de Lightning Network, la infraestructura de pagos de segunda capa construida sobre Bitcoin que procesa pagos fuera de la cadena para transacciones más rápidas y económicas antes de liquidarlas en la blockchain. Los desarrolladores no han revelado la naturaleza completa de las vulnerabilidades, lo que deja sin esclarecer su posible impacto.

Los operadores enfrentan una fecha límite

El embargo está diseñado para dar tiempo a los operadores a instalar las correcciones antes de que los investigadores publiquen los detalles a mediados de septiembre. Las ventanas de divulgación coordinada de este tipo son una práctica habitual en la seguridad de software, y equilibran la eventual publicación de los detalles con la necesidad de que los usuarios apliquen los parches primero. Los nodos que permanezcan sin parchear podrían enfrentar un mayor riesgo una vez que las vulnerabilidades se hagan públicas.

Core Lightning recomienda usar binarios firmados al instalar la versión 26.06.7. Los operadores que no puedan actualizar de inmediato pueden usar la opción –offline, que inicia el nodo sin conectarse a Lightning Network, para monitorear sus nodos hasta completar la actualización.

Las versiones antiguas pierden soporte

Las versiones 26.04 y anteriores ya no reciben correcciones de seguridad. El lanzamiento más reciente sigue a la versión 26.06.6, publicada el 22 de julio. A comienzos de este año, los desarrolladores corrigieron fallas de denegación de servicio que afectaban a las versiones 26.04 y 26.06rc2.

Los últimos hallazgos se suman al escrutinio continuo de la seguridad de Lightning Network, ya que las herramientas automatizadas facilitan la identificación de debilidades en software de uso generalizado. La auditoría asistida por IA se ha extendido por la seguridad de código abierto, con plataformas de fuzzing y revisión de código incorporando componentes de modelos de lenguaje, y esta revisión sigue ese patrón: las máquinas amplían la búsqueda, los mantenedores confirman lo que se sostiene. Los detalles técnicos completos, que se conocerán cuando el embargo se levante a mediados de septiembre, mostrarán lo que el proceso reveló.

Fuente: CryptoNewsNet