Core Lightning bevestigt dat door AI aangewezen kwetsbaarheden echt zijn en dringt aan op snelle updates boven het afsluiten van nodes
Belangrijkste punten
- •Core Lightning bevestigde dat meerdere kwetsbaarheden uit AI-gegenereerde beveiligingsrapporten echt zijn en zei dat er aan gecoördineerde fixes wordt gewerkt.
- •Operators die niet snel kunnen updaten wordt geadviseerd hun nodes te herstarten met --offline in plaats van ze af te sluiten, omdat een draaiende node nog kan reageren als een tegenpartij een kanaal geforceerd sluit.
- •De details van de kwetsbaarheden blijven ten minste twee weken privé terwijl gesigneerde, reproduceerbare binaries worden verspreid en operators updaten, en de ondersteuning voor eerdere versies, waaronder 26.04, eindigt.
- •AI-ondersteunde beveiligingsreview door het vrijwillige Bitcoin Red Team leverde tot nu toe 4.962 mogelijke bevindingen op bij 390 Bitcoin-projecten, waarvan er aanvankelijk 85 als kritiek en 635 als zeer ernstig werden beoordeeld.
- •De waarschuwing volgt op andere AI-gerelateerde incidenten, waaronder een Coldcard-kwetsbaarheid in de seed-generatie die werd gekoppeld aan miljoenen dollars aan gestolen Bitcoin, en het opschorten van de dienstverlening door Boltz nadat zwaktes sneller werden gevonden dan ze konden worden opgelost.

Core Lightning bevestigde dat meerdere AI-gegenereerde beveiligingsrapporten echte fouten in haar software aan het licht brachten, en riep node-operators op om de aankomende update snel te verifiëren en te installeren.
De ontwikkelaars van Bitcoin-betalingssoftware Core Lightning waarschuwden node-operators in een X-bericht op woensdag dat meerdere kwetsbaarheden die waren gemeld in een golf van AI-gegenereerde beveiligingsrapporten echt zijn, en dat de ontwikkelaars een fix coördineren.
Het project riep operators op de aankomende update snel te installeren en te verifiëren—of, als updaten niet mogelijk is, de nodes offline te draaien in plaats van ze af te sluiten en de betalingskanalen zonder toezicht achter te laten.
„Die vlag stopt peer-verbindingen, zodat er geen betalingen in, uit of via uw node worden gerouteerd,” schreef Core Lightning. „De node blijft draaien, wat betekent dat hij de blockchain blijft volgen en nog kan handelen als een tegenpartij een kanaal geforceerd sluit. Een node die is uitgeschakeld kan dat niet, en daarom is uitschakelen de slechtste optie.”
Core Lightning, onderhouden door Bitcoin-infrastructuurbedrijf Blockstream, is een van de verschillende implementaties—naast LND en Eclair—waarmee operators Bitcoin-betalingen kunnen versturen en routeren via het Lightning Network, een tweede-laags netwerk dat Bitcoin-transacties versnelt. Het team zei al wekenlang een groot aantal AI-gegenereerde CVE-rapporten te beoordelen—inzendingen die mogelijke softwarekwetsbaarheden beschrijven.
Het project heeft niet bekendgemaakt hoeveel fouten het heeft bevestigd, wat een aanvaller ermee zou kunnen doen, of of ze al zijn misbruikt. De details blijven ten minste twee weken privé terwijl ontwikkelaars fixes voorbereiden en operators hun nodes bijwerken—een in de beveiligingswereld gebruikelijke openbaaringspraktijk, die maintainers tijd geeft om te patchen voordat de details openbaar worden.
„Wanneer de release beschikbaar komt, verifieer de handtekeningen en installeer hem, en doe dat snel in plaats van uiteindelijk,” zei Core Lightning in een vervolgbericht.
🟥 URGENT: Critical vulnerability in Core Lightning Blockstream developers urge users to shut down CLN Lightning nodes right NOW! Please let everyone know! pic.twitter.com/4HpobzMs7Y — calle 🟥 (@callebtc) August 26, 2026
🟥 URGENT: Critical vulnerability in Core Lightning
Blockstream developers urge users to shut down CLN Lightning nodes right NOW!
Please let everyone know! pic.twitter.com/4HpobzMs7Y
— calle 🟥 (@callebtc) August 26, 2026
In een apart bericht op de Core Lightning Discord Server zei het project dat haar „kleine team en externe bijdragers” 10 dagen besteedden aan het beoordelen van AI-gegenereerde kwetsbaarheidsrapporten uit meerdere bronnen en het ontwikkelen van fixes. Core Lightning wilde aanvankelijk binnen enkele dagen een puntrelease publiceren, maar koos er later voor om gesigneerde, reproduceerbare binaries te verspreiden terwijl de details twee weken onder embargo bleven, gedurende welke periode operators dringend werd gevraagd te updaten.
Waarom Core Lightning afraden om af te sluiten
Core Lightning zei tegen operators die niet snel updaten dat zij hun nodes moeten herstarten met --offline, wat betalingen en verbindingen met andere Lightning-nodes blokkeert terwijl de software de Bitcoin-blockchain blijft monitoren. Het project zei eerdere versies, waaronder 26.04, niet langer te ondersteunen, terwijl versie 26.09 gepland blijft voor eind september.
Monitoren is belangrijk omdat Lightning-kanalen betalingen buiten de Bitcoin-blockchain verwerken en op Bitcoin worden vereffend wanneer ze sluiten. Door de achtergrondsoftware van de node te laten draaien, kan deze reageren als de andere deelnemer een kanaal geforceerd sluit.
„Daarom adviseren we dit boven een afsluiting: een draaiende daemon volgt de blockchain nog steeds en kan reageren als een tegenpartij geforceerd sluit, een gestopte daemon kan dat niet,” schreef Core Lightning op X.
De AI-jacht op softwarefouten in Bitcoin
De waarschuwing volgt op andere gevallen waarin Bitcoin-bedrijven en -ontwikkelaars zeiden dat AI beveiligingsfouten in het ecosysteem had gevonden.
In juli zei hardware wallet-fabrikant Coinkite te geloven dat een aanvaller AI gebruikte om oude softwarecode te inspecteren en een zwakte te vinden in de seed-generatie van de Coldcard wallet—de geheime informatie die de fondsen van een wallet beheerst. De kwetsbaarheid werd gekoppeld aan miljoenen dollars aan gestolen Bitcoin.
Eerder deze maand schortte Bitcoin-swapdienstverlener Boltz zijn dienstverlening op, omdat mogelijke aanvallers zwaktes sneller leken te vinden dan de ontwikkelaars ze konden oplossen.
Volgens het Bitcoin Red Team, een vrijwilligersgroep van cybersecurity- en blockchainspecialisten, heeft AI-ondersteunde review tot nu toe 4.962 mogelijke bevindingen opgeleverd bij 390 Bitcoin-projecten. De groep beoordeelde er aanvankelijk 85 als kritiek en 635 als zeer ernstig, met de erkenning dat sommige vals alarm kunnen zijn.
De pseudonieme Bitcoin-ontwikkelaar en Bitcoin Red Team-lid Calle zei dat de groep probeerde zwaktes te vinden voordat aanvallers dat deden.
„Op dit punt is het een kwestie van tijd,” zei Calle tegen Decrypt. „De reden dat het Bitcoin Red Team nu bestaat, is dat we sneller dan de aanvallers moeten handelen.”
Calle, die helpt bij het onderhouden van het Cashu digitale cash-protocol, zei dat AI het voor mensen zonder beveiligingsopleiding makkelijker heeft gemaakt om softwarefouten te misbruiken.
„Eenvoudige exploits kunnen nu van begin tot eind worden uitgevoerd door iemand die het zonder AI niet zou kunnen,” zei hij.