LDK v0.2.6 corrige vulnerabilidades de robo de fondos y reinicio de nodos
Puntos clave
- •Una vulnerabilidad relacionada con un splice podría haber permitido que un par malicioso dirigiera una asignación excesiva de comisiones a su propia salida cuando un nodo aportaba fondos.
- •Una secuencia de pagos maliciosos podría impedir que el ChannelManager de un nodo se cargara después de un reinicio, lo que crearía un riesgo de disponibilidad.
- •Un crash independiente relacionado con un canal no confirmado y sin fondos también podría provocar que ChannelManager fallara durante la recuperación.
- •LDK v0.2.6 corrige eventos falsos relacionados con splices causados por errores de escritura en el flujo durante la serialización de ChannelManager.
- •Los usuarios de billeteras y aplicaciones basadas en LDK deben monitorear las actualizaciones de sus proveedores, mientras que los desarrolladores deben verificar la versión de LDK implementada y los requisitos de compatibilidad.

The Lightning Development Kit (LDK), un kit de herramientas de software utilizado para crear billeteras y aplicaciones de Bitcoin Lightning Network, lanzó la versión 0.2.6. La actualización aborda errores que podrían permitir que un atacante gastara una pequeña cantidad de los fondos de un nodo o impedir que un nodo se reiniciara.
Qué corrige LDK v0.2.6
Los desarrolladores utilizan LDK para crear billeteras y aplicaciones para Lightning Network, una capa de pagos más rápida y de menor costo construida sobre Bitcoin. La versión 0.2.6 se lanzó el 9 de septiembre de 2026, bajo el título “The More You Dig”. Según las notas oficiales del lanzamiento, la actualización incluye correcciones para una falla de inflación de comisiones en un splice, una vulnerabilidad de reinicio causada por pagos maliciosos, una falla de reinicio independiente relacionada con un crash y eventos incorrectos generados durante el procesamiento de splices.
El lanzamiento describe riesgos potenciales. No reporta pérdidas observadas ni identifica una aplicación que haya sido explotada. Sin embargo, la ausencia de tal reporte no demuestra que nunca haya ocurrido una explotación. La información proporcionada tampoco establece qué versiones anteriores están afectadas, cuál es el rango completo de versiones afectadas ni si existen backports. No proporciona una estimación de los fondos en riesgo, del número de nodos afectados ni de las aplicaciones explotadas identificadas.
Riesgos de robo de fondos y reinicio de nodos
El primer problema es una vulnerabilidad de inflación de comisiones relacionada con un “splice”, que permite agregar o retirar fondos de un canal abierto de Lightning sin cerrarlo. Una contraparte maliciosa podría potencialmente gastar una pequeña cantidad de los fondos de un nodo cuando este iniciara un splice.
La corrección impide que un par malicioso fuerce una asignación excesiva de comisiones cuando el nodo contribuye a un splice. Sin la corrección, la asignación excedente podría dirigirse a la salida del par, según las notas del lanzamiento, que hacen referencia al issue #4905.
El segundo problema es un riesgo operativo, no una vulnerabilidad de robo de fondos. Un error de denegación de servicio de pagos, registrado bajo el issue #4982, podría impedir que un nodo se reiniciara. El problema podría ocurrir cuando un nodo recibiera una solicitud de pago falsa, conocida como HTLC, inmediatamente después de reenviar otro pago válido con el mismo payment_hash. Esa secuencia podría dejar sin posibilidad de carga durante un reinicio al ChannelManager del nodo, su rastreador central de estado. Para los operadores, esto representa un problema de disponibilidad: un nodo que no puede volver a cargar su ChannelManager no puede reanudar su funcionamiento normal después de un reinicio.
El lanzamiento atribuye a Erick Cestari el reporte del problema de reinicio.
LDK v0.2.6 también aborda una falla de reinicio independiente. Un crash inmediatamente después de que ChainMonitor cerrara un canal que nunca había sido confirmado ni había tenido fondos podría impedir que ChannelManager se cargara. Las notas del lanzamiento hacen referencia al issue #4983 y distinguen esta falla relacionada con un crash del ataque de pagos maliciosos.
Además, la actualización evita que los errores de escritura en el flujo durante la serialización de ChannelManager generen eventos falsos SpliceNegotiationFailed y DiscardFunding para splices que todavía estaban activos. Esta corrección está asociada con el issue #4902.
Qué deben verificar los usuarios de LDK
La mayoría de los usuarios de Lightning no interactúan directamente con LDK porque está integrado en la billetera o aplicación que utilizan. Los equipos de desarrollo deben incorporar LDK v0.2.6 en su software antes de que las correcciones lleguen a los usuarios finales, como reportó CryptoSlate.
Los operadores de nodos y desarrolladores de aplicaciones deben revisar primero las notas oficiales del lanzamiento o las indicaciones de seguridad, confirmar si el software implementado utiliza LDK y determinar qué versión incluye. También deben verificar la compatibilidad de su aplicación y sus instrucciones de actualización antes de realizar cambios. Estas son sugerencias editoriales y no instrucciones de actualización emitidas por los mantenedores de LDK.
Si una billetera o aplicación depende de LDK, los usuarios deben monitorear a su proveedor para detectar una actualización y aplicarla cuando esté disponible.
Este artículo tiene fines exclusivamente informativos y no constituye asesoría financiera ni de inversión. Los mercados de criptomonedas y activos digitales conllevan riesgos significativos. Realiza siempre tu propia investigación antes de tomar decisiones.
Fuente: CoinLineup