Core Lightningが複数の脆弱性を確認、ノード運用者にアップグレードを促す
重要ポイント
- •Core Lightningは、大量のAI生成CVEレポートの審査後に複数の実際の脆弱性を確認しました。これは、機械生成レポートの大半が無効であった他のオープンソースプロジェクトとは対照的です。
- •プロジェクトの第一の推奨事項は近日公開予定のセキュリティアップデートのインストールであり、--offlineフラグを付けてノードを再起動することは、まだアップグレードしていない運用者向けの暫定的な代替手段です。
- •デーモンを稼働させ続けることで、ノードはBitcoinブロックチェーンの追跡を続け、相手方によるチャネルの強制閉鎖に対応できます。これは完全に停止したノードには提供できない保護です。
- •Core Lightningは、脆弱性の性質や重大性、CVE識別子の公開、悪用や損失の報告、アップデートのリリース日についていずれも明らかにしていません。
- •今回確認された脆弱性は、5月と7月に公開されたリモートのサービス拒否(DoS)脆弱性とは別のものであり、それらは以前のCore Lightningリリースで修正済みです。

BitcoinのLightning Networkのオープンソース実装であるCore Lightning(CLN)は、複数の脆弱性を確認し、ノード運用者に対して近日公開予定のセキュリティアップデートのインストールを呼びかけました。
Core Lightningは木曜日、X上での発表において、大量のAI生成のCommon Vulnerabilities and Exposures(CVE)レポートを評価した結果、そのうち複数が実際の脆弱性であることを確認したと述べました。プロジェクトは、運用者に対してノードを完全に停止するのではなく、「--offline」を付けて再起動するよう助言しました。この設定により、ノードへの支払いの流入、ノードからの流出、およびノードを経由した支払いのルーティングが防止されます。
報告件数そのものが、オープンソースセキュリティにおけるより広範な傾向を反映しています。各プロジェクトのメンテナーは、AI生成の脆弱性レポートが急増しており、その大半が無効であると報告しています。curlのメンテナーであるDaniel Stenbergは、2025年初頭の記事で、自身のプロジェクトに寄せられた機械生成レポートのほぼすべてが誤りであったと説明しました。対照的に、Core Lightningの審査では、受け取ったレポートのうち複数が本物であると結論づけられました。
その後の投稿で、Core Lightningは、アップグレードが第一の推奨事項であり、--offlineでの再起動はまだアップグレードしていない運用者向けの代替手段であると明確にしました。このガイダンスにより、運用者は基盤となるソフトウェアを完全に停止することなく、アップグレードまでの間ノードを保護する方法を確保できます。
Core Lightningは、この助言の背景にある理由を次のように説明しています。デーモンをアクティブに保てば、Bitcoinブロックチェーンの追跡を続け、相手方がチャネルを強制閉鎖した場合に対応できますが、これは完全に停止したノードにはできません。この懸念はLightningの構造に根ざしたものです。チャネルの当事者はどちらも、チャネルの状態を一方的にオンチェーンでブロードキャストし、トランザクション手数料と組み込みの時間的遅延を伴って資金を決済できます。また、チェーンを監視していないノードは、その時間枠内に古いブロードキャストに異議を唱えることができません。多くの運用者は、ノードの代わりにチェーンを監視するサービスである「ウォッチタワー」を追加の保護手段として導入していますが、今回のCore Lightningのガイダンスは、デーモン自体を稼働させ続けることでした。--offlineを付けてノードを起動した運用者には、アップグレード後にこのフラグを外すよう助言されています。外さない場合、ノードは切断された状態が続きます。
Core Lightningは、新たに確認された脆弱性の性質や重大性を明らかにしておらず、CVE識別子を公開しておらず、関連する悪用や損失も報告していません。また、近日公開予定のアップデートのリリース日も示していません。
旧称c-lightningで、元々Blockstreamによって開発されたCore Lightningは、Lightning Labsが管理するLND、およびパリを拠点とするACINQが管理するEclair(同社のモバイルウォレットPhoenixはこの実装を基に構築されています)と並ぶ、Lightning Networkの主要なオープンソース実装の1つです。Lightning Networkは、Bitcoinの上に構築されたレイヤー2プロトコルであり、オフチェーンのチャネルを通じて支払いをルーティングすることで、オンチェーンのBitcoin支払いよりも高速で低コストの取引を可能にし、さまざまなコンシューマーウォレットや決済サービスの基盤となっています。CVEは、ソフトウェアの既知のセキュリティ脆弱性を追跡するために使用される標準化された公開識別子です。
今回確認された脆弱性は、5月および7月に公開されたリモートのサービス拒否(DoS)脆弱性とは別のものであり、これらは以前のリリースで修正済みです。両方の解説記事は、修正プログラムの提供後にのみDelving Bitcoinフォーラムで公開されました。これは、パッチが利用可能になるまで技術的詳細を公開しないという、オープンソースセキュリティで一般的な協調的開示の慣行と一致しています。