Обновление безопасности Core Lightning призывает немедленно обновить узел
Ключевые выводы
- •Версия Core Lightning 26.06.7 устраняет несколько уязвимостей, о которых сообщалось за последние три недели, и разработчики призвали всех операторов узлов немедленно обновиться.
- •Технические детали и исходный код останутся закрытыми на 14 дней после релиза, чтобы не дать злоумышленникам восстановить исправления по коду; затем информация будет опубликована.
- •При запуске релиза Docker-образы были недоступны, поэтому операторам рекомендовано загружать и проверять подписанные tarball-архивы для amd64 или arm64, а миграция базы данных выполняется автоматически при старте.
- •Отчёты об уязвимостях, сгенерированные ИИ, увеличили объём и скорость выявления проблем безопасности в проектах open-source Bitcoin, однако каждая автоматическая находка по-прежнему требует ручной проверки.
- •Подтверждённых потерь средств или активной эксплуатации не сообщалось, а ёмкость Lightning Network снизилась на 32.1% до 3,998 BTC с 5,891 BTC в декабре 2025.

Core Lightning 26.06.7 устраняет несколько уязвимостей, при этом технические детали остаются под 14-дневным эмбарго.
Разработчики призвали каждого оператора узла Core Lightning немедленно обновиться и не ждать Docker-образы.
Отчёты об уязвимостях, сгенерированные ИИ, увеличили объём и скорость выявления проблем безопасности в проектах open-source Bitcoin.
Подписанные бинарные файлы позволяют операторам обновиться и проверить релизы до того, как полные сведения об уязвимостях станут общедоступными.
Core Lightning, одна из трёх основных реализаций Lightning Network наряду с LND и Eclair, выпустила версию 26.06.7 и призывает каждого оператора узла немедленно обновиться. Обновление устраняет несколько уязвимостей, о которых сообщалось в течение последних трёх недель.
Разработчики сохранят технические подробности и исходный код закрытыми на 14 дней. Эмбарго направлено на то, чтобы не дать злоумышленникам эксплуатировать не обновлённые узлы до завершения обновления операторами. Сокрытие деталей до широкого распространения исправлений — давняя практика координированного раскрытия в open-source безопасности.
Обновление безопасности Core Lightning вводит двухнедельное эмбарго
Релиз выходит на фоне роста числа отчётов об уязвимостях, сгенерированных ИИ, в проектах open-source Bitcoin.
По данным Core Lightning, всё более мощные модели ИИ увеличили как объём, так и скорость поступления отчётов о безопасности. Эта тенденция также добавляет нагрузку на проверку, поскольку каждую автоматическую находку всё равно должен подтвердить человек, прежде чем её можно будет признать или отклонить.
Команда разработчиков получила и отобрала несколько отчётов об уязвимостях из разных источников. Затем разработчики устранили проблемы перед сборкой экстренного точечного релиза.
Core Lightning заявила, что удержала технические детали, поскольку злоумышленники могли бы восстановить ход исправлений по коду. Такой процесс мог бы подвергнуть риску операторов узлов, откладывающих обновление.
Эмбарго продлится 14 дней с момента релиза. После этого разработчики опубликуют полные сведения об уязвимостях и исходный код.
Ранее Core Lightning уже предупреждала операторов о предстоящем релизе безопасности. Blockonomi сообщал, что разработчики получили несколько отчётов, сгенерированных ИИ, в течение 10 дней.
В предыдущем сообщении также говорилось, что разработчики планируют распространять подписанные бинарные файлы до публикации сведений на уровне исходного кода. Подтверждённых потерь средств или активной эксплуатации тогда не сообщалось.
Теперь последний релиз реализует этот план. Операторы узлов могут получить доступ к бинарным файлам, пока разработчики сохраняют временные ограничения на раскрытие.
Core Lightning 26.06.7 уже доступна и рекомендуется каждому оператору узла. Она устраняет уязвимости, о которых сообщалось за последние три недели, на фоне резкого роста отчётов, сгенерированных ИИ, в open source Bitcoin. Подробности остаются под эмбарго на две недели, затем будут опубликованы.… — Core Lightning (@Core_LN) August 28, 2026
Инструкции по обновлению Core Lightning 26.06.7 ориентированы на операторов узлов
Core Lightning призвала всех операторов узлов не откладывать обновление. Команда отдельно предупредила пользователей не ждать Docker-образы.
На момент выхода релиза Docker-образы были недоступны. Вместо этого разработчики направили операторов использовать доступные tarball-архивы для немедленного обновления.
Процесс обновления требует загрузки и проверки соответствующего tarball-архива для платформы. Затем операторы распаковывают его поверх существующей установки и перезапускают lightningd, демон Core Lightning. Поскольку узлы Lightning хранят bitcoin в открытых платёжных каналах, оперативное исправление сокращает окно риска для тех, кто задерживает обновление.
Core Lightning заявила, что обновление не требует ручной миграции базы данных. Программа автоматически выполняет необходимые шаги миграции во время запуска.
Релиз также включает подписанные манифесты для проверки бинарных файлов. Операторы могут проверить целостность файлов по контрольным суммам и подтвердить подписи с помощью GPG, удостоверившись, что файлы соответствуют подписанным сопровождающими.
В проекте указаны отдельные подписанные файлы для сборок amd64 и arm64. Сопровождающие предоставили отпечатки ключей подписи, чтобы помочь пользователям проверить подлинность релизов.
Это обновление безопасности выходит на фоне более широких изменений в Bitcoin Lightning Network. Blockonomi сообщал, что ёмкость Lightning снизилась до 3,998 BTC с 5,891 BTC в декабре 2025.
Это означало снижение на 32.1% за указанный период. Между тем последним стабильным публичным релизом Core Lightning до этого обновления была версия 26.06.6.
Согласно предыдущему сообщению, версия 26.09 по-прежнему запланирована на September. Пока же версия 26.06.7 остаётся безотлагательным приоритетом для операторов узлов Core Lightning.