El equipo de Core Lightning (CLN) ha confirmado el descubrimiento de una serie de vulnerabilidades en su implementación del protocolo Lightning Network. En los próximos días se lanzará un parche de emergencia, y los detalles técnicos de los problemas solo se revelarán después de que los operadores de nodos hayan tenido tiempo de actualizarse.

La IA inundó de informes, pero los bugs son reales

Core Lightning es una de las implementaciones clave de la capa de pagos de bitcoin, desarrollada por la empresa Blockstream y operativa en la red principal desde 2018. Pues bien, el 13 de agosto el equipo informó que en los últimos 10 días había recibido numerosos informes de vulnerabilidades generados por inteligencia artificial. Un pequeño grupo de desarrolladores y voluntarios separó manualmente el grano de la paja: los bugs reales del ruido.

Parte de los informes se confirmaron, y el mantenimiento planificado se convirtió en un lanzamiento coordinado de seguridad. La idea inicial de lanzar rápidamente un «parche» fue rechazada en favor de un enfoque más cuidadoso.

No es la primera vez en el año que la infraestructura de bitcoin es atacada. En agosto, BTCPay Server ya advirtió a los operadores sobre la necesidad de una actualización urgente: los atacantes retiraban fondos de los usuarios a través de una vulnerabilidad en el manejo de credenciales. Y un exploit en la cartera Coldcard ocurrió solo unos días antes.

Retraso de dos semanas: por qué se ocultan los detalles

Los detalles de las vulnerabilidades no se revelan deliberadamente. Según el informe público, los atacantes podrían ensamblar rápidamente una versión funcional para llevar a cabo el exploit. Por lo tanto, el equipo primero lanzará el software corregido y publicará la descripción completa después de la actualización.

Todas las actualizaciones están firmadas por los desarrolladores. Esto confirma la reproducibilidad de la compilación, y los observadores externos pueden verificar el lanzamiento con el código fuente. Los parches cubren la mayoría de las vulnerabilidades de los informes.

Los usuarios comunes de Lightning no pueden influir en la situación: sus pagos pasan por nodos gestionados por otras personas, y la velocidad de actualización depende de los operadores. Aquellos que no se actualicen de inmediato tienen una opción de respaldo: el nodo puede apagarse temporalmente y se desconectará de la red, pero el proceso demonio en segundo plano seguirá funcionando. Es un programa que vigila la blockchain y se activa cuando se cierra un canal de pago.

Con el crecimiento de la popularidad de Lightning, también aumentan los riesgos. La tecnología ya se ha integrado en carteras móviles no custodiales y pagos dentro de mensajeros, por lo que ahora una falla en el enrutamiento afecta a más usuarios.

El CEO de Blockstream, Adam Back, participa regularmente en disputas públicas sobre las direcciones de desarrollo de la escalabilidad de bitcoin. A diferencia de sus declaraciones ruidosas, el trabajo técnico discreto rara vez atrae la atención del público masivo. Los nodos que permanecen sin actualizar y conectados a la red representan riesgos.

Mi análisis: La situación subraya la fragilidad incluso de las soluciones de segunda capa más avanzadas. Mientras los operadores de nodos no muestren disciplina e instalen los parches en las próximas 48 horas, la red seguirá siendo vulnerable a ataques dirigidos. Esta es una prueba seria de madurez para toda la comunidad de Lightning.