Core Lightning confirme que les vulnérabilités signalées par l'IA sont réelles et appelle à des mises à jour rapides plutôt qu'à l'arrêt des nœuds
Points clés
- •Core Lightning a confirmé que plusieurs vulnérabilités identifiées dans des rapports de sécurité générés par IA sont réelles et a déclaré que des correctifs sont en cours de coordination.
- •Les opérateurs ne pouvant pas effectuer la mise à jour rapidement sont invités à redémarrer leurs nœuds avec --offline plutôt que de les arrêter, car un nœud en fonctionnement peut toujours réagir si une contrepartie force la fermeture d'un canal.
- •Les détails des vulnérabilités resteront privés pendant au moins deux semaines pendant la distribution de binaires signés et reproductibles, et la prise en charge des versions antérieures, y compris 26.04, prendra fin.
- •L'examen de sécurité assisté par IA du groupe bénévole Bitcoin Red Team a produit 4 962 constatations possibles sur 390 projets Bitcoin, dont 85 initialement classées critiques et 635 très graves.
- •L'avertissement fait suite à d'autres incidents liés à l'IA, notamment une faille de génération de seed Coldcard liée à des millions de dollars en Bitcoin volé et la suspension du service de Boltz après que des faiblesses ont été trouvées plus vite qu'elles ne pouvaient être corrigées.

Core Lightning a confirmé que plusieurs rapports de sécurité générés par IA ont identifié de réelles failles dans son logiciel, demandant aux opérateurs de nœuds de vérifier et d'installer rapidement sa mise à jour à venir.
Les développeurs du logiciel de paiements Bitcoin Core Lightning ont averti les opérateurs de nœuds dans une publication X mercredi que plusieurs vulnérabilités signalées dans une vague de rapports de sécurité générés par IA sont réelles, et que les développeurs coordonnent un correctif.
Le projet a demandé aux opérateurs d'installer et de vérifier rapidement la mise à jour à venir — ou, s'ils ne peuvent pas effectuer la mise à jour, d'exécuter leurs nœuds hors ligne plutôt que de les arrêter et de laisser leurs canaux de paiement sans surveillance.
« Ce paramètre bloque les connexions aux pairs, donc aucun paiement ne passe vers, depuis ou à travers votre nœud », a écrit Core Lightning. « Le nœud continue de fonctionner, ce qui signifie qu'il continue de surveiller la chaîne et peut toujours agir si un contrep partie force la fermeture d'un canal. Un nœud éteint ne peut pas le faire, et c'est pourquoi l'extinction est la pire option. »
Core Lightning, maintenue par l'entreprise d'infrastructure Bitcoin Blockstream, est l'une des plusieurs implémentations — aux côtés de LND et Eclair — que les opérateurs peuvent utiliser pour envoyer et router des paiements Bitcoin via le Lightning Network, un réseau de seconde couche qui accélère les transactions Bitcoin. L'équipe a déclaré avoir passé plusieurs semaines à examiner un volume élevé de rapports CVE générés par IA — des soumissions décrivant d'éventuelles vulnérabilités logicielles.
Le projet n'a pas révélé combien de failles il a confirmées, ce qu'un attaquant pourrait en faire, ou si quelqu'un les a exploitées. Les détails resteront privés pendant au moins deux semaines, le temps que les développeurs préparent les correctifs et que les opérateurs mettent à jour leurs nœuds — une pratique de divulgation courante dans le domaine de la sécurité, donnant aux mainteneurs le temps de corriger avant que les détails des failles ne soient rendus publics.
« Lorsque la version sort, vérifiez les signatures et installez-la, et faites-le rapidement plutôt qu'éventuellement », a déclaré Core Lightning dans une publication de suivi.
🟥 URGENT: Critical vulnerability in Core Lightning Blockstream developers urge users to shut down CLN Lightning nodes right NOW! Please let everyone know! pic.twitter.com/4HpobzMs7Y — calle 🟥 (@callebtc) August 26, 2026
🟥 URGENT: Critical vulnerability in Core Lightning
Blockstream developers urge users to shut down CLN Lightning nodes right NOW!
Please let everyone know! pic.twitter.com/4HpobzMs7Y
— calle 🟥 (@callebtc) August 26, 2026
Dans une publication séparée sur le serveur Discord de Core Lightning, le projet a indiqué que sa « petite équipe et des contributeurs externes » ont passé 10 jours à examiner des rapports de vulnérabilités générés par IA provenant de plusieurs sources et à développer des correctifs. Core Lightning avait initialement prévu de publier une version corrective en quelques jours, mais a ensuite opté pour la distribution de binaires signés et reproductibles tout en gardant les détails sous embargo pendant deux semaines, période durant laquelle il a fortement invité les opérateurs à effectuer la mise à jour.
Pourquoi Core Lightning a déconseillé l'arrêt des nœuds
Core Lightning a demandé aux opérateurs ne pouvant pas effectuer la mise à jour rapidement de redémarrer leurs nœuds avec --offline, ce qui bloque les paiements et les connexions aux autres nœuds Lightning pendant que le logiciel continue de surveiller la blockchain Bitcoin. Le projet a déclaré qu'il ne prendra plus en charge les versions antérieures, y compris 26.04, tandis que la version 26.09 reste prévue pour fin septembre.
La surveillance est importante car les canaux Lightning traitent les paiements en dehors de la blockchain Bitcoin, puis se règlent sur Bitcoin à leur fermeture. Maintenir le logiciel d'arrière-plan du nœud en fonctionnement lui permet de réagir si l'autre participant force la fermeture d'un canal.
« C'est pourquoi nous le recommandons plutôt qu'un arrêt : un démon actif suit toujours la chaîne et peut réagir si une contrepartie force une fermeture, un démon arrêté ne le peut pas », a écrit Core Lightning sur X.
La chasse aux failles logicielles Bitcoin par l'IA
Cet avertissement fait suite à d'autres cas où des entreprises et développeurs Bitcoin ont déclaré que l'IA avait trouvé des failles de sécurité dans l'écosystème.
En juillet, le fabricant de portefeuilles matériels Coinkite a déclaré penser qu'un attaquant avait utilisé l'IA pour inspecter d'anciens codes logiciels et trouver une faiblesse dans la génération de seed de portefeuille Coldcard — les informations secrètes contrôlant les fonds d'un portefeuille. Cette faille a été liée à des millions de dollars en Bitcoin volé.
Début ce mois-ci, le fournisseur de swaps Bitcoin Boltz a suspendu son service, déclarant que des attaquants présumés trouvaient des faiblesses plus vite que ses développeurs ne pouvaient les corriger.
Selon le Bitcoin Red Team, un groupe bénévole d'experts en cybersécurité et en blockchain, l'examen assisté par IA a produit jusqu'à présent 4 962 constatations possibles sur 390 projets Bitcoin. Le groupe a initialement classé 85 comme critiques et 635 comme très graves, tout en reconnaissant que certaines pourraient être de fausses alertes.
Le développeur Bitcoin pseudonyme et membre du Bitcoin Red Team Calle a déclaré que le groupe tentait de trouver les faiblesses avant les attaquants.
« À ce stade, c'est une question de temps », a déclaré Calle à Decrypt. « La raison pour laquelle le Bitcoin Red Team existe en ce moment, c'est que nous devons prendre de l'avance sur les attaquants aussi vite que possible. »
Calle, qui contribue à la maintenance du protocole de monnaie numérique Cashu, a déclaré que l'IA avait rendu plus facile pour des personnes sans formation en sécurité l'exploitation de failles logicielles.
« Des exploits simples peuvent désormais être réalisés de bout en bout par quelqu'un qui ne saurait pas le faire sans l'IA », a-t-il déclaré.