La situación en torno a la segunda implementación más popular de Lightning Network — Core Lightning (CLN) — está tomando un giro alarmante. Los desarrolladores del proyecto, respaldado por Blockstream, recomendaron urgentemente a los operadores de nodos poner sus nodos en modo fuera de línea si no tienen la posibilidad de actualizarse de inmediato a un parche que aún no se ha publicado. Este es un paso sin precedentes que indica la gravedad de los problemas detectados.

Esencia de la advertencia

El primer aviso apareció el 13 de agosto. Los representantes del equipo informaron sobre la recepción de múltiples informes de seguridad generados por inteligencia artificial y anunciaron el desarrollo de una estrategia integral para eliminar las vulnerabilidades. El elemento clave de esta estrategia debía ser un lanzamiento puntual con correcciones, cuya instalación se recomendó encarecidamente a todos los operadores.

Sin embargo, diez días después, el 23 de agosto, el tono de los mensajes cambió a uno más categórico. El equipo declaró que la publicación de los archivos binarios con las correcciones estaba próxima, pero los detalles de las vulnerabilidades y de las propias correcciones permanecerían bajo un estricto embargo durante dos semanas. Al mismo tiempo, se indicó claramente que todas las versiones anteriores, incluida la 26.04, que era la actual en ese momento, ya no recibirían soporte.

Silencio en el aire

Lo más alarmante es la ausencia de publicaciones oficiales. Al 27 de agosto, ni los archivos binarios ni un boletín de seguridad oficial han aparecido. El repositorio del proyecto en GitHub no se actualiza desde el 22 de julio, y la página de seguridad está vacía. Ni Core Lightning ni Blockstream han hecho declaraciones oficiales en sus redes sociales.

La información se difunde a través de terceros, lo que añade incertidumbre. Sin embargo, participantes autorizados del ecosistema, incluido el colaborador de Bitcoin Core Mark Erhardt, confirmaron la autenticidad de los mensajes en Discord. Erhardt calificó el problema como «serio» y aconsejó a los operadores reiniciar sus nodos con la bandera --offline mientras esperan el parche. El desarrollador de Bitcoin bajo el seudónimo calle fue aún más lejos, llamando a la vulnerabilidad «crítica» e instando a desconectar los nodos de inmediato.

Esta situación recuerda los recientes acontecimientos en Cosmos, donde también se detectaron problemas críticos. Sin embargo, en el caso de Lightning Network, donde están en juego los fondos de los usuarios en los canales, el precio de un error puede ser especialmente alto.

Mi análisis: La estrategia de «silencio» con embargo sobre los detalles es un arma de doble filo. Por un lado, evita la creación de exploits sobre la marcha. Por otro, la ausencia de un parche oficial e instrucciones claras en medio de advertencias tan contundentes genera pánico y desconfianza. Los operadores de nodos que no pueden permitirse tiempos de inactividad ahora tienen que tomar decisiones difíciles en un vacío de información. Este es un duro golpe para la reputación del proyecto, y la rapidez y transparencia con la que se publique la versión correctiva determinará la magnitud de ese golpe.