NotizieCryptoCore Lightning conferma che le vulnerabilità segnalate dall'IA sono reali e invita ad aggiornare rapidamente invece di spegnere i nodi

Core Lightning conferma che le vulnerabilità segnalate dall'IA sono reali e invita ad aggiornare rapidamente invece di spegnere i nodi

Autore: Decrypt·

Punti chiave

  • Core Lightning ha confermato che diverse vulnerabilità identificate in rapporti di sicurezza generati dall'IA sono reali e ha dichiarato che le correzioni sono in fase di coordinamento.
  • Gli operatori che non possono effettuare tempestivamente l'upgrade sono invitati a riavviare i nodi con --offline anziché spegnerli, perché un nodo in esecuzione può ancora rispondere se una controparte forza la chiusura di un canale.
  • I dettagli delle vulnerabilità rimarranno privati per almeno due settimane mentre vengono distribuiti binari firmati e riproducibili e gli operatori si aggiornano, e il supporto alle versioni precedenti, inclusa la 26.04, terminerà.
  • La revisione della sicurezza assistita dall'IA da parte del gruppo volontario Bitcoin Red Team ha prodotto 4.962 possibili riscontri su 390 progetti Bitcoin, con 85 inizialmente classificati come critici e 635 come altamente gravi.
  • L'avviso segue altri incidenti legati all'IA, tra cui una falla nella generazione dei seed di Coldcard collegata a milioni di dollari in Bitcoin rubati e la sospensione del servizio di Boltz dopo che le debolezze erano state trovate più velocemente di quanto potessero essere corrette.
Core Lightning conferma che le vulnerabilità segnalate dall'IA sono reali e invita ad aggiornare rapidamente invece di spegnere i nodi

Core Lightning ha confermato che diversi rapporti di sicurezza generati dall'IA hanno individuato reali difetti nel proprio software, invitando gli operatori dei nodi a verificare e installare tempestivamente il prossimo aggiornamento.

Gli sviluppatori del software di pagamenti Bitcoin Core Lightning hanno avvertito gli operatori dei nodi in un post su X di mercoledì che diverse vulnerabilità segnalate in un'ondata di rapporti di sicurezza generati dall'IA sono reali e che gli sviluppatori stanno coordinando una correzione.

Il progetto ha detto agli operatori di installare e verificare tempestivamente il prossimo aggiornamento—oppure, se non possono effettuare l'upgrade, di eseguire i nodi in modalità offline anziché spegnerli e lasciare i propri canali di pagamento senza monitoraggio.

"Quel flag blocca le connessioni con i peer, quindi nessun pagamento viene instradato verso, da o attraverso il vostro nodo", ha scritto Core Lightning. "Il nodo continua a funzionare, il che significa che continua a osservare la chain e può ancora agire se una controparte forza la chiusura di un canale. Un nodo spento non può farlo, ed è per questo che spegnerlo è l'opzione peggiore."

Core Lightning, mantenuta dall'infrastrutturale Bitcoin Blockstream, è una delle diverse implementazioni—insieme a LND ed Eclair—che gli operatori possono utilizzare per inviare e instradare pagamenti Bitcoin sulla rete Lightning, una rete di secondo livello che accelera le transazioni Bitcoin. Il team ha dichiarato di aver trascorso diverse settimane a esaminare un alto volume di rapporti CVE generati dall'IA—segnalazioni che descrivono possibili vulnerabilità del software.

Il progetto non ha rivelato quante falle abbia confermato, cosa un attaccante potrebbe fare con esse o se qualcuno le abbia già sfruttate. I dettagli rimarranno privati per almeno due settimane mentre gli sviluppatori preparano le correzioni e gli operatori aggiornano i propri nodi—una pratica di divulgazione comune nel settore della sicurezza, che dà ai manutentori il tempo di applicare le patch prima che i dettagli delle falle diventino pubblici.

"Quando uscirà la release, verificate le firme e installatela, e fatelo tempestivamente anziché prima o poi", ha detto Core Lightning in un post di follow-up.

🟥 URGENT: Critical vulnerability in Core Lightning Blockstream developers urge users to shut down CLN Lightning nodes right NOW! Please let everyone know! pic.twitter.com/4HpobzMs7Y — calle 🟥 (@callebtc) August 26, 2026

🟥 URGENT: Critical vulnerability in Core Lightning

Blockstream developers urge users to shut down CLN Lightning nodes right NOW!

Please let everyone know! pic.twitter.com/4HpobzMs7Y

— calle 🟥 (@callebtc) August 26, 2026

In un post separato sul Discord Server di Core Lightning, il progetto ha dichiarato che il suo "piccolo team e contributori esterni" ha trascorso 10 giorni a esaminare rapporti di vulnerabilità generati dall'IA provenienti da più fonti e a sviluppare correzioni. Core Lightning aveva inizialmente pianificato di pubblicare una point release entro pochi giorni, ma in seguito ha optato per distribuire binari firmati e riproducibili mantenendo i dettagli sotto embargo per due settimane, durante le quali ha fortemente invitato gli operatori a effettuare l'upgrade.

Perché Core Lightning ha sconsigliato lo spegnimento

Core Lightning ha detto agli operatori che non effettuano tempestivamente l'upgrade di riavviare i propri nodi con --offline, che blocca i pagamenti e le connessioni ad altri nodi Lightning mentre il software continua a monitorare la blockchain di Bitcoin. Il progetto ha dichiarato che non supporterà più le versioni precedenti, inclusa la 26.04, mentre la versione 26.09 resta programmata per la fine di settembre.

Il monitoraggio è importante perché i canali Lightning gestiscono pagamenti al di fuori della blockchain di Bitcoin e poi si regolano su Bitcoin alla chiusura. Mantenere in esecuzione il software in background del nodo consente di rispondere se l'altro partecipante forza la chiusura di un canale.

"Ecco perché suggeriamo questa opzione rispetto allo spegnimento: un daemon attivo continua a seguire la chain e può rispondere se una controparte forza una chiusura, uno fermato non può", ha scritto Core Lightning su X.

La caccia dell'IA alle falle nel software Bitcoin

L'avviso segue altri casi in cui aziende e sviluppatori Bitcoin hanno affermato che l'IA ha trovato falle di sicurezza in tutto l'ecosistema.

A luglio, il produttore di hardware wallet Coinkite ha dichiarato di ritenere che un attaccante abbia usato l'IA per esaminare vecchio codice software e trovare una debolezza nella generazione dei seed dei wallet Coldcard—le informazioni segrete che controllano i fondi di un wallet. La falla è stata collegata a milioni di dollari in Bitcoin rubati.

All'inizio di questo mese, il provider di swap Bitcoin Boltz ha sospeso il proprio servizio, affermando che apparenti attaccanti trovavano debolezze più velocemente di quanto i suoi sviluppatori potessero correggerle.

Secondo il Bitcoin Red Team, un gruppo volontario di esperti di cybersecurity e blockchain, la revisione assistita dall'IA ha finora prodotto 4.962 possibili riscontri su 390 progetti Bitcoin. Il gruppo ha inizialmente classificato 85 come critici e 635 come altamente gravi, riconoscendo tuttavia che alcuni potrebbero essere falsi allarmi.

Lo sviluppatore Bitcoin pseudonimo e membro del Bitcoin Red Team Calle ha dichiarato che il gruppo stava cercando di trovare le debolezze prima degli attaccanti.

"A questo punto, è una questione di tempo", ha detto Calle a Decrypt. "Il motivo per cui il Bitcoin Red Team esiste in questo momento è che dobbiamo arrivare prima degli attaccanti il più rapidamente possibile."

Calle, che contribuisce alla manutenzione del protocollo di moneta digitale Cashu, ha affermato che l'IA ha reso più facile per persone senza formazione in sicurezza sfruttare le falle del software.

"Oggi exploit semplici possono essere completati da cima a fondo da qualcuno che non saprebbe farlo senza l'IA", ha detto.