Core Lightning bevestigt meerdere kwetsbaarheden en dringt aan op upgrade door node-operators
Belangrijkste punten
- •Core Lightning bevestigde meerdere echte kwetsbaarheden na beoordeling van een groot aantal door AI gegenereerde CVE-rapporten, een contrast met andere open-sourceprojecten waar zulke machinaal ingediende rapporten grotendeels ongeldig bleken.
- •De primaire aanbeveling van het project is het installeren van de aanstaande beveiligingsupdate, terwijl het herstarten van een node met de vlag --offline een tijdelijk alternatief is voor operators die nog niet hebben geüpgraded.
- •De daemon draaiende houden stelt een node in staat de Bitcoin-blockchain te blijven volgen en te reageren als een tegenpartij een kanaal geforceerd sluit — bescherming die een volledig gestopte node niet kan bieden.
- •Core Lightning heeft de aard of ernst van de fouten niet bekendgemaakt, geen CVE-identificaties gepubliceerd, geen misbruik of verliezen gemeld en geen releasedatum voor de update gegeven.
- •De nieuw bevestigde fouten zijn losstaand van kwetsbaarheden voor externe denial-of-service die in mei en juli werden openbaar gemaakt en die al in eerdere Core Lightning-releases zijn gepatcht.

Core Lightning (CLN), een open-source-implementatie van het Lightning Network van Bitcoin, heeft meerdere kwetsbaarheden bevestigd en node-operators opgeroepen een aanstaande beveiligingsupdate te installeren.
In een aankondiging op donderdag op X zei Core Lightning dat het een groot aantal door AI gegenereerde Common Vulnerabilities and Exposures (CVE)-rapporten had beoordeeld en concludeerde dat verschillende daarvan echt zijn. Het project adviseerde operators om hun nodes niet volledig af te sluiten, maar ze in plaats daarvan opnieuw te starten met "--offline", een instelling die voorkomt dat betalingen de node binnenkomen, verlaten of erdoorheen worden gerouteerd.
De omvang van de inzendingen weerspiegelt op zichzelf een bredere trend in open-sourcebeveiliging: maintainers van uiteenlopende projecten hebben een sterke toename gemeld van door AI gegenereerde kwetsbaarheidsrapporten, waarvan de meeste ongeldig zijn. curl-maintainer Daniel Stenberg beschreef begin 2025 een stortvloed aan machinaal ingediende rapporten voor zijn project die vrijwel volledig onjuist waren. De beoordeling van Core Lightning concludeerde daarentegen dat verschillende van de ontvangen rapporten echt waren.
In een latere post verduidelijkte Core Lightning dat upgraden de primaire aanbeveling is en dat herstarten met --offline een alternatief is voor operators die nog niet hebben geüpgraded. De richtlijn biedt operators een manier om hun nodes te beschermen tot zij upgraden, zonder de onderliggende software volledig af te sluiten.
Core Lightning legde uit waarom dit advies werd gegeven: de daemon actief houden stelt deze in staat de Bitcoin-blockchain te blijven volgen en te reageren als een tegenpartij een kanaal geforceerd sluit, iets wat een volledig gestopte node niet kan. De zorg is structureel voor Lightning: beide kanaalpartijen kunnen unilateraal een kanaalstatus on-chain uitzenden, waarbij fondsen worden vereffend met transactiekosten en ingebouwde tijdsvertragingen, en een node die de chain niet volgt, kan een verouderde uitzending binnen dat venster niet bestrijden. Veel operators voegen watchtowers toe — diensten die de chain namens een node monitoren — als extra bescherming, hoewel het advies van Core Lightning in dit geval was om de daemon zelf draaiende te houden. Operators die hun node starten met --offline werd geadviseerd de vlag na het upgraden te verwijderen; anders blijven hun nodes losgekoppeld.
Core Lightning heeft de aard of ernst van de nieuw bevestigde kwetsbaarheden niet bekendgemaakt, geen CVE-identificaties gepubliceerd en geen gerelateerd misbruik of verliezen gemeld. Ook heeft het project geen releasedatum gegeven voor de aanstaande update.
Core Lightning, voorheen bekend als c-lightning en oorspronkelijk ontwikkeld door Blockstream, is een van de belangrijkste open-source-implementaties van het Lightning Network, naast LND, onderhouden door Lightning Labs, en Eclair, onderhouden door het in Parijs gevestigde ACINQ, waarop de mobiele wallet Phoenix is gebouwd. Het Lightning Network is een layer-2-protocol bovenop Bitcoin dat betalingen routeert via off-chain kanalen, waardoor transacties sneller en goedkoper verlopen dan on-chain Bitcoin-betalingen; het vormt de basis voor een reeks consumer-wallets en betaaldiensten. CVE's zijn gestandaardiseerde openbare identificatiecodes waarmee bekende beveiligingskwetsbaarheden in software worden bijgehouden.
De nieuw bevestigde fouten zijn losstaand van kwetsbaarheden voor externe denial-of-service die in mei en juli werden openbaar gemaakt en die in eerdere releases zijn gepatcht. Beide rapporten werden pas op het forum Delving Bitcoin gepubliceerd nadat de fixes waren uitgebracht, in lijn met de praktijk van gecoördineerde openbaarmaking, gangbaar in open-sourcebeveiliging, waarbij technische details worden achtergehouden tot er een patch beschikbaar is.