Bitcoin Lightning-nodes told de patch af te wachten nadat AI-bugs bevestigde
Belangrijkste punten
- •Core Lightning bevestigde dat de kwetsbaarheden uit door AI gegenereerde beveiligingsrapporten echt zijn en dat er binnenkort een patch komt.
- •Node-operators wordt gevraagd de handtekeningen van de release te verifiëren en de update meteen te installeren zodra die beschikbaar is.
- •Operators die niet kunnen upgraden, moeten hun nodes laten draaien met de offline-vlag in plaats van ze uit te schakelen.
- •De offline-vlag blokkeert peerverbindingen, terwijl de node de blockchain kan blijven volgen op force-close-gebeurtenissen.
- •Core Lightning zei dat het aantal kwetsbaarheden, de ernst ervan en eventuele tekenen van misbruik nog onbekend zijn.

Bitcoin’s Core Lightning-project meldde node-operators woensdag dat de kwetsbaarheden die in door AI gegenereerde beveiligingsrapporten naar voren zijn gebracht, daadwerkelijk bestaan. Het zei dat er binnenkort een patch zal worden uitgebracht.
Technische details blijven ten minste twee weken onder de pet.
De –offline-vlag laat een node force-closes blijven volgen
Volgens de berichten van het team op X moeten operators wachten op de release, de handtekeningen verifiëren en deze “promptly rather than eventually” installeren.
Operators die niet kunnen upgraden, wordt geadviseerd hun nodes te laten draaien met de –offline-vlag in plaats van ze uit te schakelen.
De offline-vlag voorkomt peerverbindingen, zodat niets naar, van of via de node wordt gerouteerd. De software blijft draaien en de blockchain observeren.
Dat onderscheid is belangrijk voor Lightning-operators, omdat een node alert moet blijven voor tegenpartijen die een kanaal proberen te force-closen. Een uitgeschakelde node kan niet reageren, en daarom noemde het project uitschakelen de slechtere keuze.
Core Lightning is bewust vaag gebleven over de details terwijl het de meldingen onderzoekt.
Het team zei op zijn Discord-server dat een “small team and outside contributors” 10 dagen hebben gewerkt aan AI-gegenereerde kwetsbaarheidsrapporten uit meerdere bronnen, als onderdeel van een beoordeling die zich over meerdere weken uitstrekte. Het uitstellen van de publicatie van details geeft ontwikkelaars ook tijd om de fixes te presenteren en operators tijd om te patchen voordat eventuele kwetsbaarheden openbaar worden gemaakt.
“To be clear about what we are recommending: you do not need to shut your node down. Our advice is to upgrade. When the release lands, verify the signatures and install it, and do that promptly rather than eventually. –offline is the alternative for anyone who is not going to…” Core Lightning ⚡️ (@Core_LN) plaatste dit op X op August 27, 2026.
Dezelfde boodschap werd herhaald in een tweede X-bericht op August 27, 2026.
Twee berichten op August 26 gaven tegenstrijdige instructies
Op August 26 plaatste Bitcoin-ontwikkelaar calle een rood alarm, waarin hij zei dat Blockstream-ontwikkelaars gebruikers instrueerden hun Core Lightning-nodes onmiddellijk uit te schakelen.
Core Lightning trok daarop het verhaal recht. “To be clear about what we are recommending: you do not need to shut your node down,” schreef het project woensdag op X, waarmee het herhaalde dat het advies is om te upgraden en, als dat niet mogelijk is, –offline te gebruiken.
De verduidelijking leverde 29 reposts en 61 likes op.
Het voorval is het nieuwste voorbeeld van hoe AI onderdeel is geworden van beveiligingswerk rond Bitcoin-infrastructuur: het kan verdedigers helpen sneller bugs te vinden, maar verlaagt ook de kosten voor het doorzoeken van grote open-sourcecodebases op zwakke plekken. Het Bitcoin-netwerk zelf draait nog steeds, maar software die daarbovenop is gebouwd kan bugs bevatten, waaronder wallets, betalingsverwerkers en Lightning-tools.
Toen BTCPay Server begin August een noodpatch uitbracht nadat aanvallers een kwetsbaarheid hadden misbruikt om LND-macaroongegevens te stelen, merkte het project op dat kunstmatige intelligentie een tweesnijdend zwaard kan zijn, zoals Cryptopolitan eerder meldde.
Wanneer de Core Lightning-patch wordt uitgebracht, moeten node-operators de handtekeningen controleren voordat ze deze installeren. Tot die tijd zijn het aantal kwetsbaarheden, hun ernst en eventuele aanwijzingen van misbruik onbekend.