Core Lightning recommande aux opérateurs de nœuds de désactiver les fonctionnalités expérimentales en raison d'un risque de perte de fonds
Points clés
- •Core Lightning a publié le 15 septembre une alerte demandant aux opérateurs de nœuds de désactiver les fonctionnalités expérimentales, car elles pourraient entraîner une perte de fonds pendant que l'équipe enquête sur le problème récemment découvert.
- •L'alerte ne s'applique pas au réseau principal de Bitcoin et constitue le deuxième avertissement de sécurité de Core Lightning en quelques semaines, après un correctif publié fin août pour une vague distincte de bugs affectant les entreprises, les prestataires de paiement et les opérateurs individuels.
- •Les difficultés d'août provenaient d'un volume élevé de rapports générés par l'IA ; les opérateurs ont alors été invités à redémarrer leurs nœuds avec l'option --offline avant de passer à la version 26.06.7, qui constitue le correctif.
- •Les détails techniques du correctif 26.06.7 ont été publiés sur GitHub le 11 septembre, après l'expiration d'un embargo de deux semaines, un délai qui a permis aux opérateurs de procéder à la mise à niveau avant que des attaquants ne puissent faire de l'ingénierie inverse des correctifs.
- •Le Lightning Development Kit a connu sa propre urgence de sécurité en août, sans perteatée ni application exploitée, ce qui reflète une tendance plus large d'utilisation des outils d'IA pour analyser le code open source de Bitcoin à la recherche de failles.

Les développeurs de Core Lightning ont averti toute personne utilisant des fonctionnalités expérimentales du logiciel de les désactiver, faute de quoi elles risquent de perdre leurs fonds, pendant que l'équipe s'efforce de comprendre un problème récemment découvert.
L'alerte de la mi-septembre est le deuxième avertissement en quelques semaines, après un correctif publié fin août pour une vague distincte de bugs qui auraient pu affecter les entreprises, les prestataires de paiement et les opérateurs individuels utilisant les paquets logiciels de Core Lightning (CLN) pour exploiter des nœuds sur le Lightning Network de Bitcoin. L'alerte actuelle ne s'applique pas au réseau principal de Bitcoin.
Nouvel avertissement de risque pour les opérateurs de nœuds Core Lightning
Core Lightning a émis la nouvelle alerte de risque le 15 septembre via X, exhortant les opérateurs à désactiver immédiatement toute fonctionnalité expérimentale qu'ils avaient activée. L'alerte a également été signalée par la société de sécurité blockchain SlowMist dans une publication sur X.
L'équipe n'a pas expliqué ce que fait la fonctionnalité expérimentale ni comment elle pourrait être exploitée. Le risque de perte de fonds n'en demeure pas moins concret : ces nœuds détiennent des BTC dans des canaux de paiement et acheminent des fonds entre les utilisateurs. Alors que l'équipe poursuit son enquête, la désactivation des fonctionnalités reste la seule mesure qu'elle a publiquement demandée aux opérateurs.
Un mois d'août mouvementé causé par des rapports CVE générés par l'IA
Avant l'avertissement de septembre, CLN s'efforç de tourner la page d'un mois d'août mouvementé, causé par un volume élevé de rapports CVE générés par l'IA — des divulgations publiquement répertoriées de failles de sécurité logicielle. La consigne était alors de redémarrer les nœuds avec l'option --offline, ce qui coupe les connexions aux pairs afin qu'aucun paiement ne soit acheminé pendant que le logiciel continue de surveiller la chaîne.
Le 28 août, l'équipe CLN a informé les opérateurs de nœuds que la mise à niveau vers la version 26.06.7 constituait le correctif des problèmes survenus durant le mois. Les détails techniques de ce correctif ont été publiés sur GitHub le 11 septembre, après l'expiration de l'embargo de deux semaines — un délai qui a donné aux opérateurs le temps de procéder à la mise à niveau avant que des attaquants ne puissent faire de l'ingénierie inverse des correctifs.
Les outils d'IA deviennent un problème pour le Bitcoin open source
Le Lightning Development Kit (LDK), une implémentation distincte du Lightning Network, a connu sa propre urgence de sécurité en août, renforçant une tendance émergente selon laquelle des outils d'IA sont utilisés pour analyser le code open source de Bitcoin à la recherche de failles de sécurité. Les mainteneurs du LDK n'ont signalé aucune perte constatée ni application exploitée. Core Lightning et LDK sont maintenus par des équipes distinctes en tant que bases de code indépendantes ; chaque projet suit et divulgue donc ses propres problèmes de sécurité.