La situación en torno a una de las implementaciones clave de Lightning Network se está intensificando. El equipo de desarrolladores de Core Lightning (CLN) ha emitido una advertencia urgente para los operadores de nodos: aquellos que no tengan la posibilidad de actualizar inmediatamente a la próxima versión con correcciones, se les recomienda encarecidamente poner sus nodos en modo autónomo. Esto no es una actualización rutinaria, sino una medida de seguridad forzada, provocada por vulnerabilidades detectadas.
Esencia de la advertencia y cronología de los eventos
La primera comunicación apareció en el canal oficial de Discord del equipo el 13 de agosto. En ese momento, los representantes de CLN informaron sobre la recepción de un conjunto de informes de seguridad generados por IA y anunciaron el desarrollo de una estrategia para resolver los problemas. Sin embargo, la señal clave llegó el 23 de agosto, cuando los desarrolladores declararon que estaban preparando una versión puntual con archivos binarios que corrigen varios errores críticos. Los detalles de las correcciones permanecen deliberadamente bajo embargo durante dos semanas después de la publicación.
Un matiz importante: el soporte para versiones anteriores, incluida la versión 26.04, se detiene por completo. Los desarrolladores enfatizan que la nueva versión 26.09, programada para finales de septiembre, no resolverá los problemas actuales: los operadores deben esperar específicamente al parche intermedio.
Ausencia de artefactos públicos y reacción de la comunidad
Al momento del análisis, el 27 de agosto, la situación sigue siendo tensa. A pesar de las declaraciones contundentes, el equipo de CLN no ha publicado ni los archivos binarios corregidos ni un aviso oficial de seguridad. La última versión disponible en el repositorio data del 22 de julio, y la página de seguridad en GitHub no contiene actualizaciones recientes. Las cuentas oficiales del proyecto y Blockstream guardan silencio, lo que genera una ola de rumores y especulaciones.
La información se difunde principalmente a través de terceros. El conocido miembro de Bitcoin Core, Mark Erhardt, confirmó la autenticidad de los mensajes en Discord, señalando que recibió una confirmación personal de un desarrollador de CLN. Aconseja a los operadores reiniciar el cliente con la bandera -offline y seguir atentamente la publicación del parche. El desarrollador de Bitcoin bajo el seudónimo calle fue aún más lejos, calificando el problema como una «vulnerabilidad crítica» e instando a desconectar inmediatamente todos los nodos de CLN.
Mi análisis: Esta táctica de «silencio en el aire» con la publicación retrasada del parche es una práctica estándar para prevenir exploits antes de que los usuarios tengan tiempo de actualizarse. Sin embargo, el embargo de dos semanas sobre los detalles es un arma de doble filo. Por un lado, da tiempo para actualizar. Por otro, mantiene a los operadores en la ignorancia sobre el grado real de la amenaza. Dado que CLN es una de las implementaciones más populares de Lightning Network, un posible agujero podría afectar a una parte significativa de la red. Recomiendo a todos los operadores tomarse la advertencia con la máxima seriedad y no descuidar el modo fuera de línea si no hay posibilidad de instalar la actualización de inmediato.