Core Lightning подтвердила реальность уязвимостей, выявленных ИИ, и призывает к срочному обновлению вместо отключения узлов
Ключевые выводы
- •Core Lightning подтвердила, что ряд уязвимостей, выявленных в сгенерированных ИИ отчётах по безопасности, реальны, и сообщила о координации выпуска исправлений.
- •Операторам, которые не могут оперативно обновиться, рекомендуется перезапустить узлы с параметром --offline, а не выключать их: работающий узел может реагировать на принудительное закрытие канала контрагентом.
- •Детали уязвимостей останутся закрытыми как минимум две недели, пока распространяются подписанные воспроизводимые бинарные файлы и операторы обновляются; поддержка предыдущих версий, включая 26.04, будет прекращена.
- •Проверка безопасности с помощью ИИ, проведённая волонтёрской Bitcoin Red Team, дала 4962 возможные находки по 390 проектам Bitcoin: 85 изначально оценены как критические, 635 — как высоко серьёзные.
- •Предупреждение последовало за другими связанными с ИИ инцидентами, включая уязвимость в генерации seed Coldcard, связанную с кражей миллионов долларов в Bitcoin, и приостановкой сервиса Boltz после обнаружения уязвимостей быстрее, чем их успевали исправлять.

Core Lightning подтвердила, что несколько сгенерированных ИИ отчётов по безопасности выявили реальные недостатки в её программном обеспечении, и призвала операторов узлов оперативно проверить и установить готовящееся обновление.
Разработчики платёжного ПО Core Lightning для Bitcoin предупредили операторов узлов в посте в X в среду, что ряд уязвимостей, отмеченных в волне сгенерированных ИИ отчётов по безопасности, действительно существует и что разработчики координируют выпуск исправления.
Проект призвал операторов оперативно установить и проверить готовящееся обновление — либо, если обновление невозможно, запустить узлы в офлайн-режиме, а не выключать их и оставлять платёжные каналы без присмотра.
«Этот флаг останавливает соединения с пирами, поэтому ни один платёж не проходит в ваш узел, из него или через него», — написала Core Lightning. «Он продолжает работать, а значит продолжает следить за цепочкой и может действовать, если контрагент принудительно закрывает канал. Выключенный узел этого не может, и именно поэтому отключение — худший вариант».
Core Lightning, поддерживаемая компанией Bitcoin-инфраструктуры Blockstream, — одна из нескольких реализаций (наряду с LND и Eclair), с помощью которых операторы могут отправлять и маршрутизировать платежи Bitcoin через Lightning Network — сеть второго уровня, ускоряющую транзакции Bitcoin. Команда сообщила, что потратила несколько недель на проверку большого объёма сгенерированных ИИ CVE-отчётов — сообщений о возможных уязвимостях программного обеспечения.
Проект не раскрыл, сколько недостатков было подтверждено, что мог бы сделать злоумышленник с этими уязвимостями и использовал ли их кто-либо. Детали останутся закрытыми как минимум две недели, пока разработчики готовят исправления, а операторы обновляют узлы, — это распространённая в сфере безопасности практика раскрытия, дающая сопровождающим время залатать дыры до публикации деталей.
«Когда выйдет релиз, проверьте подписи и установите его, и сделайте это оперативно, а не когда-нибудь потом», — заявила Core Lightning в последующем посте.
🟥 URGENT: Critical vulnerability in Core Lightning Blockstream developers urge users to shut down CLN Lightning nodes right NOW! Please let everyone know! pic.twitter.com/4HpobzMs7Y — calle 🟥 (@callebtc) August 26, 2026
🟥 URGENT: Critical vulnerability in Core Lightning
Blockstream developers urge users to shut down CLN Lightning nodes right NOW!
Please let everyone know! pic.twitter.com/4HpobzMs7Y
— calle 🟥 (@callebtc) August 26, 2026
В отдельном посте на Discord-сервере Core Lightning проект сообщил, что его «небольшая команда и внешние участники» потратили 10 дней на проверку сгенерированных ИИ отчётов об уязвимостях из нескольких источников и разработку исправлений. Изначально Core Lightning планировала выпустить точечный релиз в течение нескольких дней, но позже решила распространять подписанные воспроизводимые бинарные файлы, сохраняя детали под эмбарго две недели, в течение которых настоятельно призвала операторов обновиться.
Почему Core Lightning не рекомендовала отключать узлы
Core Lightning посоветовала операторам, которые не обновляются оперативно, перезапустить узлы с параметром --offline: он блокирует платежи и соединения с другими узлами Lightning, при этом ПО продолжает отслеживать блокчейн Bitcoin. Проект сообщил, что больше не будет поддерживать предыдущие версии, включая 26.04, а выход версии 26.09 по-прежнему запланирован на конец сентября.
Мониторинг важен, потому что каналы Lightning обрабатывают платежи вне блокчейна Bitcoin и рассчитываются в Bitcoin при закрытии. Если фоновое ПО узла продолжает работать, он может отреагировать, когда вторая сторона принудительно закрывает канал.
«Поэтому мы предлагаем это вместо отключения: работающий демон продолжает следить за цепочкой и может отреагировать, если контрагент принудительно закрывает канал, а остановленный — нет», — написала Core Lightning в X.
Охота ИИ за уязвимостями в ПО Bitcoin
Предупреждение последовало за другими случаями, когда компании и разработчики Bitcoin сообщали, что ИИ находил уязвимости безопасности по всей экосистеме.
В июле производитель аппаратных кошельков Coinkite сообщил, что, по его мнению, злоумышленник использовал ИИ для анализа старого кода и обнаружил слабое место в генерации seed холодного кошелька Coldcard — секретной информации, контролирующей средства кошелька. Эта уязвимость была связана с миллионами долларов украденного Bitcoin.
Ранее в этом месяце оператор Bitcoin-свопов Boltz приостановил свой сервис, заявив, что предполагаемые злоумышленники находят уязвимости быстрее, чем разработчики успевают их исправлять.
По данным Bitcoin Red Team — волонтёрской группы экспертов по кибербезопасности и блокчейну — проверка с помощью ИИ на данный момент дала 4962 возможные находки по 390 проектам Bitcoin. Изначально группа оценила 85 из них как критические и 635 как высоко серьёзные, признавая при этом, что часть может оказаться ложными тревогами.
Псевдонимный разработчик Bitcoin и участник Bitcoin Red Team Calle заявил, что группа пытается находить уязвимости раньше злоумышленников.
«На данном этапе это вопрос времени, — сказал Calle в интервью Decrypt. — Причина, по которой Bitcoin Red Team существует прямо сейчас, в том, что нам нужно опередить злоумышленников как можно быстрее».
Calle, который помогает поддерживать протокол цифровых денег Cashu, сказал, что ИИ упростил людям без подготовки в области безопасности эксплуатацию уязвимостей ПО.
«Простые эксплойты теперь могут быть выполнены от начала до конца человеком, который без ИИ не знает, как это сделать», — отметил он.