Core Lightning просит операторов нод дождаться патча после подтверждения уязвимостей, выявленных ИИ
Ключевые выводы
- •Core Lightning подтвердила, что уязвимости, выявленные в сгенерированных ИИ отчётах о безопасности, реальны, и сообщила, что патч будет выпущен в ближайшее время.
- •Операторам нод рекомендуют проверить подписи релиза и незамедлительно установить обновление, как только оно станет доступно.
- •Операторы, которые не могут выполнить обновление, должны держать ноды работающими с флагом offline, а не выключать их.
- •Флаг offline блокирует соединения с пирами, позволяя ноде продолжать отслеживать блокчейн на предмет событий принудительного закрытия каналов.
- •В Core Lightning сообщили, что количество уязвимостей, их серьёзность и признаки эксплуатации пока неизвестны.

В среду проект Core Lightning экосистемы Bitcoin сообщил операторам нод, что уязвимости, отмеченные в подготовленных искусственным интеллектом отчётах о безопасности, реальны. Разработчики сказали, что патч будет выпущен в ближайшее время.
Технические детали будут храниться в тайне как минимум две недели.
Флаг –offline позволяет ноде продолжать следить за принудительными закрытиями
По публикациям команды в X, операторам следует дождаться релиза, проверить его подписи и установить его «незамедлительно, а не когда-нибудь потом».
Тем, кто не может выполнить обновление, рекомендуется держать ноды работающими с флагом –offline, а не выключать их.
Флаг offline исключает соединения с пирами, поэтому ничего не маршрутизируется в ноду, из неё или через неё. Программное обеспечение продолжает работать и наблюдать за блокчейном.
Это различие важно для операторов Lightning, поскольку нода должна следить за контрагентами, пытающимися принудительно закрыть канал. Выключенная нода не может отреагировать, поэтому проект назвал отключение худшим вариантом.
Core Lightning умышленно не раскрывает подробностей, пока разбирается с отчётами.
Команда сообщила на своём сервере Discord, что «небольшая команда и внешние участники» потратили 10 дней на разбор поступивших из нескольких источников отчётов об уязвимостях, сгенерированных ИИ, в рамках ревью, растянувшегося на несколько недель. Задержка с публикацией деталей также даёт разработчикам время представить исправления, а операторам — установить патчи до того, как уязвимости станут достоянием общественности.
«To be clear about what we are recommending: you do not need to shut your node down. Our advice is to upgrade. When the release lands, verify the signatures and install it, and do that promptly rather than eventually. –offline is the alternative for anyone who is not going to…» — Core Lightning ⚡️ (@Core_LN), пост в X от 27 августа 2026 года.
То же сообщение было повторено во втором посте в X 27 августа 2026 года.
Два поста от 26 августа давали противоположные указания
26 августа разработчик Bitcoin под ником calle опубликовал экстренное предупреждение, заявив, что разработчики Blockstream рекомендуют пользователям немедленно выключить их ноды Core Lightning.
Затем Core Lightning решила прояснить ситуацию. «To be clear about what we are recommending: you do not need to shut your node down», — написал проект в X в среду, повторив, что совет состоит в обновлении, а если это невозможно — в использовании флага –offline.
Разъяснение получило 29 репостов и 61 лайк.
Этот эпизод — очередной пример того, как ИИ становится частью работы по обеспечению безопасности инфраструктуры Bitcoin: он помогает защитникам быстрее обнаруживать ошибки, но одновременно снижает затраты на поиск слабых мест в больших open-source кодовых базах. Сама сеть Bitcoin продолжает работать, однако программное обеспечение, построенное поверх неё, может содержать ошибки, включая кошельки, платёжные процессоры и инструменты Lightning.
Когда в начале августа BTCPay Server выпустил экстренный патч после того, как злоумышленники воспользовались уязвимостью для кражи учётных данных macaroon для LND, проект отметил, что искусственный интеллект может быть обоюдоострым мечом, как ранее сообщал Cryptopolitan.
Когда патч Core Lightning будет выпущен, операторам нод потребуется проверить подписи перед его установкой. До тех пор количество уязвимостей, их серьёзность и какие-либо признаки эксплуатации остаются неизвестными.