El equipo de Core Lightning (CLN), la implementación insignia del protocolo Lightning Network de Blockstream, ha emitido una advertencia urgente para los operadores de nodos. El mensaje es extremadamente contundente: si no está listo para instalar de inmediato un parche aún no publicado, ponga sus nodos en modo fuera de línea. Esto no es una recomendación, sino prácticamente una exigencia de seguridad.
Cronología del incidente: de informes de IA al fuera de línea forzoso
La primera comunicación apareció el 13 de agosto en el canal oficial de Discord del proyecto. Los representantes de CLN informaron haber recibido una serie de informes de vulnerabilidades generados por inteligencia artificial. En ese momento, el equipo anunció un «lanzamiento puntual» con correcciones, recomendando encarecidamente a los operadores que se prepararan para la actualización.
Sin embargo, para el 23 de agosto el tono cambió drásticamente. Los desarrolladores declararon que publicarían archivos binarios con correcciones, pero los detalles de las vulnerabilidades permanecerían bajo embargo durante al menos dos semanas. Punto clave: todas las versiones anteriores, incluida la 26.04 vigente en ese momento, fueron declaradas sin soporte. La versión planificada 26.09 aún se espera para finales de septiembre, pero la situación claramente ha escapado al control del ciclo planificado.
Ausencia de parche público y confirmación de fuentes internas
Al 27 de agosto, ni los archivos binarios ni una notificación oficial de seguridad han aparecido en el repositorio de GitHub. El último lanzamiento público data del 22 de julio. Las cuentas oficiales de Core Lightning y Blockstream guardan silencio, lo que en sí mismo es una señal alarmante para el mercado.
La información se difunde a través de terceros. El colaborador del proyecto Bitcoin Core, Mark Erhardt, confirmó públicamente la autenticidad de los mensajes en Discord, afirmando que recibió personalmente la confirmación de un desarrollador de CLN. Recomienda a los operadores reiniciar los clientes con la bandera --offline y estar atentos al lanzamiento de la actualización puntual. El desarrollador de Bitcoin bajo el seudónimo calle fue más allá, calificando la situación como una «vulnerabilidad crítica» y pidiendo la desconexión inmediata de todos los nodos.
Este incidente se suma a una tendencia preocupante: la semana pasada, Cosmos Labs ya instó a detener las redes EVM tras una serie de ataques a tres blockchains. La situación con CLN demuestra que incluso los protocolos de segunda capa más maduros son vulnerables, y la práctica de «parches silenciosos» con divulgación de información retrasada se está convirtiendo en la nueva norma. Los operadores de nodos deberían tomar esto como una señal para revisar sus propios protocolos de respuesta a incidentes, y no como una amenaza aislada.