Core Lightning waarschuwt node-operators om experimentele functies uit te schakelen vanwege risico op verlies van fondsen
Belangrijkste punten
- •Core Lightning gaf op 15 september een advies uit waarin node-operators werden opgeroepen experimentele functies uit te schakelen, omdat deze tot verlies van fondsen kunnen leiden terwijl het team het nieuw ontdekte probleem onderzoekt.
- •Het advies heeft geen betrekking op het hoofdnetwork van Bitcoin en is de tweede beveiligingswaarschuwing van Core Lightning in enkele weken, na een patch van eind augustus voor een aparte golf van bugs die bedrijven, betaaldienstverleners en individuele operators trof.
- •De problemen in augustus kwamen voort uit een groot aantal AI-gegenereerde rapporten, waarbij operators werden geïnstrueerd nodes te herstart met de --offline-vlag voordat ze upgraden naar versie 26.06.7 als oplossing.
- •De technische details van de 26.06.7-fix werden op 11 september op GitHub gepubliceerd nadat een embargo van twee weken was verlopen, een vertraging die operators de tijd gaf om te upgraden voordat aanvallers de patches konden reverse-engineeren.
- •De Lightning Development Kit kende in augustus een eigen beveiligingsnoodgeval zonder waargenomen verliezen of misbruikte applicaties, wat een bredere trend weerspiegelt waarbij AI-tools worden gebruikt om open-source Bitcoin-code op zwaktes te doorzoeken.

De ontwikkelaars van Core Lightning hebben iedereen die experimentele functies op de software gebruikt gewaarschuwd deze uit te schakelen, anders lopen ze het risico fondsen te verliezen terwijl het team probeert een recent ontdekt probleem te begrijpen.
Het advies van half september is de tweede waarschuwing in enkele weken, na een patch van eind augustus die een aparte golf van bugs aanpakte die bedrijven, betaaldienstverleners en individuele operators had kunnen treffen die Core Lightning (CLN)-softwarepakketten gebruiken om nodes op Bitcoin's Lightning Network te draaien. Het huidige advies heeft geen betrekking op het hoofdnetwork van Bitcoin.
Nieuwe risicowaarschuwing voor Core Lightning node-operators
Core Lightning gaf de nieuwe risicowaarschuwing uit op 15 september via X, waarbij operators werden opgeroepen om alle ingeschakelde experimentele functies onmiddellijk uit te schakelen. De waarschuwing werd ook gemeld door blockchain-beveiligingsbedrijf SlowMist in een bericht op X.
Het team heeft niet uitgelegd wat de experimentele functie doet of hoe deze misbruikt zou kunnen worden. Het risico op verlies van fondsen is niettemin concreet: deze nodes bewaren BTC in betalingskanalen en routeren fondsen tussen gebruikers. Terwijl het team het onderzoek voortzet blijft het uitschakelen van de functies de enige stap die het publiekelijk van operators heeft gevraagd.
Een gebeurtenisrijke augustus aangedreven door AI-gegenereerde CVE-rapporten
Vóór de waarschuwing van september werkte CLN aan het verwerken van een gebeurtenisrijke augustus, veroorzaakt door een groot aantal AI-gegenereerde CVE-rapporten — openbaar gecatalogiseerde openbaarmakingen van softwarebeveiligingsproblemen. De instructie toen was om nodes te herstarten met de --offline-vlag, die peer-verbindingen verbreekt zodat er geen betalingen worden gerouteerd terwijl de software de chain blijft volgen.
Op 28 augustus liet het CLN-team node-operators weten dat het upgraden naar versie 26.06.7 de oplossing was voor de problemen die zich die maand voordeden. De technische details van die fix werden op 11 september gepubliceerd op GitHub, nadat het embargo van twee weken was verlopen — een vertraging die operators de tijd gaf om te upgraden voordat aanvallers de patches konden reverse-engineeren.
AI-tools worden een probleem voor open-source Bitcoin
De Lightning Development Kit (LDK), een afzonderlijke implementatie van het Lightning Network, kende in augustus een eigen beveiligingsnoodgeval, wat een ontwikkelende trend versterkt waarin AI-tools worden gebruikt om open-source Bitcoin-code te doorzoeken op beveiligingszwaktes. De maintainers van LDK meldden geen waargenomen verliezen of misbruikte applicaties. Core Lightning en LDK worden door aparte teams onderhouden als onafhankelijke codebases, dus elk project volgt en openbaart zijn eigen beveiligingsproblemen.