Mise à jour de sécurité de Core Lightning : mise à niveau immédiate du nœud recommandée
Points clés
- •Core Lightning version 26.06.7 corrige plusieurs vulnérabilités signalées au cours des trois dernières semaines, et les développeurs ont demandé à tous les opérateurs de nœuds de procéder immédiatement à la mise à niveau.
- •Les détails techniques et le code source resteront privés pendant 14 jours après la publication afin d’empêcher des attaquants de rétroconcevoir les correctifs, puis l’ensemble des informations sera publié.
- •Les images Docker n’étaient pas disponibles au lancement, de sorte que les opérateurs doivent télécharger et vérifier des tarballs signés pour les compilations amd64 ou arm64, la migration de la base de données étant gérée automatiquement au démarrage.
- •Les rapports de vulnérabilités générés par l’IA ont augmenté le volume et le rythme des signalements de sécurité dans les projets Bitcoin open source, mais chaque découverte automatisée doit encore être validée par un humain avant confirmation.
- •Aucune perte de fonds confirmée ni exploitation active n’a été signalée, tandis que la capacité du Lightning Network a reculé de 32.1% à 3,998 BTC contre 5,891 BTC en décembre 2025.

Core Lightning 26.06.7 corrige plusieurs vulnérabilités tandis que les détails techniques restent sous embargo pendant 14 jours.
Les développeurs ont exhorté chaque opérateur de nœud Core Lightning à mettre à niveau immédiatement et à ne pas attendre les images Docker.
Les rapports de vulnérabilités générés par l’IA ont augmenté le volume et le rythme des signalements de sécurité dans les projets Bitcoin open source.
Les binaires signés permettent aux opérateurs de mettre à niveau et de vérifier les versions avant que l’ensemble des détails sur les vulnérabilités ne soit rendu public.
Core Lightning, l’une des trois principales implémentations du Lightning Network aux côtés de LND et Eclair, a publié la version 26.06.7 et demande à chaque opérateur de nœud de procéder à la mise à niveau immédiatement. La mise à jour corrige plusieurs vulnérabilités signalées au cours des trois dernières semaines.
Les développeurs conserveront les détails techniques et le code source privés pendant 14 jours. Cet embargo vise à empêcher des attaquants d’exploiter des nœuds non corrigés avant que les opérateurs n’aient terminé la mise à niveau. Retenir les détails jusqu’à ce que les correctifs soient largement installés est une pratique de divulgation coordonnée de longue date dans la sécurité open source.
La mise à jour de sécurité de Core Lightning lance un embargo de deux semaines
Cette publication intervient dans un contexte de hausse des rapports de vulnérabilités générés par l’IA visant des projets Bitcoin open source.
Selon Core Lightning, la montée en puissance des modèles d’IA a accru à la fois le volume et le rythme des rapports de sécurité. Cette tendance augmente aussi la charge de revue, car chaque découverte automatisée doit encore être validée par un humain avant d’être confirmée ou écartée.
L’équipe de développement a reçu et trié plusieurs rapports de vulnérabilités provenant de différentes sources. Les développeurs ont ensuite résolu les problèmes avant de compiler la version corrective d’urgence.
Core Lightning a indiqué avoir retenu les détails techniques parce que des attaquants pourraient rétroconcevoir les correctifs. Un tel processus pourrait exposer les opérateurs de nœuds qui tardent à mettre à niveau.
L’embargo durera 14 jours à compter de la publication. Les développeurs publieront ensuite l’ensemble des détails des vulnérabilités et le code source.
Core Lightning avait déjà averti les opérateurs de la prochaine publication de sécurité. Blockonomi avait indiqué que les développeurs avaient reçu plusieurs rapports générés par l’IA sur une période de 10 jours.
Le précédent rapport précisait également que les développeurs prévoyaient de diffuser des binaires signés avant de publier les détails au niveau du code source. Aucune perte de fonds confirmée ni exploitation active n’avait été signalée.
La dernière publication met désormais ce plan en œuvre. Les opérateurs de nœuds peuvent accéder aux binaires pendant que les développeurs maintiennent les restrictions temporaires de divulgation.
Core Lightning 26.06.7 est disponible et recommandé pour chaque opérateur de nœud. Elle corrige des vulnérabilités signalées au cours des trois dernières semaines, dans un contexte de forte hausse des rapports générés par l’IA dans le Bitcoin open source. Les détails restent sous embargo pendant deux semaines, puis tout sera publié.… — Core Lightning (@Core_LN) August 28, 2026
Les instructions de mise à niveau de Core Lightning 26.06.7 visent les opérateurs de nœuds
Core Lightning a demandé à tous les opérateurs de nœuds de ne pas retarder la mise à niveau. L’équipe a averti en particulier les utilisateurs de ne pas attendre les images Docker.
Les images Docker n’étaient pas disponibles au lancement de la publication. Les développeurs ont plutôt demandé aux opérateurs d’utiliser les tarballs disponibles pour procéder immédiatement à la mise à niveau.
Le processus de mise à niveau exige de télécharger et de vérifier le tarball de la plateforme appropriée. Les opérateurs le décompressent ensuite par-dessus leur installation existante et redémarrent lightningd, le démon Core Lightning. Étant donné que les nœuds Lightning détiennent des bitcoins dans des canaux de paiement ouverts, l’application rapide des correctifs réduit la fenêtre d’exposition pour les opérateurs qui tardent.
Core Lightning a indiqué que cette mise à jour ne nécessite aucune migration manuelle de la base de données. Le logiciel gère automatiquement les étapes de migration requises au démarrage.
La publication comprend également des manifests signés pour la vérification des binaires. Les opérateurs peuvent contrôler l’intégrité des fichiers via des checksums et vérifier les signatures avec GPG, ce qui confirme que les fichiers correspondent à ce qu’ont signé les mainteneurs.
Le projet a सूची séparément des fichiers signés pour les compilations amd64 et arm64. Les mainteneurs ont fourni des empreintes de signature afin d’aider les utilisateurs à vérifier l’authenticité des versions publiées.
La mise à jour de sécurité s’inscrit dans une période plus large de changements pour le Lightning Network de Bitcoin. Blockonomi a rapporté que la capacité Lightning était tombée à 3,998 BTC contre 5,891 BTC en décembre 2025.
Cela représente une baisse de 32.1% sur la période. Par ailleurs, la dernière version stable publique de Core Lightning avant cette mise à jour était la version 26.06.6.
La version 26.09 reste prévue pour septembre, selon le précédent rapport. Pour l’instant, la version 26.06.7 demeure la priorité immédiate pour les opérateurs de nœuds Core Lightning.