Los desarrolladores de Core Lightning (CLN) han confirmado el descubrimiento de una serie de vulnerabilidades en su implementación de Lightning Network. En los próximos días, el equipo publicará una actualización con correcciones, pero los detalles técnicos solo se revelarán después de dos semanas. Esta decisión se debe a la necesidad de dar tiempo a los operadores de nodos para actualizar antes de que la información sobre las vulnerabilidades se haga pública.

Recordemos que Core Lightning es una de las implementaciones clave de la capa de pagos de bitcoin, desarrollada por la empresa Blockstream. El software funciona en la red principal desde 2018 y, durante este tiempo, se ha consolidado como una solución confiable y de alto rendimiento. Sin embargo, como ha demostrado la práctica, incluso los proyectos más maduros no están exentos de problemas.

Ataques de IA y ola de informes

El 13 de agosto, el equipo informó que en los 10 días anteriores había recibido numerosos informes de vulnerabilidades generados por inteligencia artificial. Un pequeño grupo de desarrolladores y voluntarios separó manualmente los errores reales del ruido. Parte de los informes se confirmó, lo que llevó a transformar el mantenimiento planificado en un lanzamiento de seguridad coordinado. El plan inicial —publicar rápidamente un "parche"— fue rechazado en favor de un enfoque más exhaustivo.

No es la primera vez que la infraestructura de bitcoin sufre ataques. En agosto, BTCPay Server advirtió a los operadores sobre la necesidad de actualizar urgentemente debido a una vulnerabilidad que permitía a los atacantes retirar fondos de los usuarios. Y un exploit en la billetera Coldcard ocurrió unos días antes. Es evidente que el interés de los atacantes por la infraestructura de pagos del primer criptoactivo está creciendo.

Retraso de dos semanas y riesgos para la red

Los detalles de las vulnerabilidades se revelan deliberadamente más tarde. Según el informe público, los atacantes podrían ensamblar rápidamente una versión funcional para llevar a cabo el exploit. Por lo tanto, el equipo primero publicará el software corregido y la descripción completa se publicará después de la actualización. Todas las actualizaciones están firmadas por los desarrolladores, lo que confirma la reproducibilidad de la compilación: los observadores externos podrán verificar el lanzamiento con el código fuente.

Las correcciones cubren la mayoría de las vulnerabilidades de los informes. Sin embargo, los usuarios comunes de Lightning no pueden influir en la situación: sus pagos pasan por nodos gestionados por otras personas, y la velocidad de actualización depende de los operadores. Aquellos que no se actualicen de inmediato tienen una opción de respaldo: desactivar temporalmente el nodo. Entonces se desconectará de la red, pero el proceso demonio en segundo plano seguirá funcionando, rastreando la cadena de bloques y activándose al cerrar el canal de pago.

Con el creciente popularidad de Lightning, también aumentan los riesgos. La tecnología ya se ha integrado en billeteras móviles no custodiales y pagos dentro de mensajeros, por lo que una falla en el enrutamiento afecta a cada vez más usuarios. El CEO de Blockstream, Adam Back, participa regularmente en debates públicos sobre las direcciones del escalado de bitcoin, pero a diferencia de sus declaraciones ruidosas, el trabajo técnico discreto rara vez atrae la atención del público masivo. Los nodos que permanezcan sin actualizar y conectados a la red representan riesgos.

Mi opinión: La situación subraya la importancia crítica de actualizar la infraestructura de manera oportuna. En un mundo donde los ciberataques son cada vez más sofisticados y la IA se convierte en una herramienta de los atacantes, los operadores de nodos deben mostrar la máxima vigilancia. Retrasar la divulgación de detalles es un paso correcto, pero solo gana tiempo. La resiliencia a largo plazo de Lightning dependerá de la capacidad de la comunidad para responder rápidamente a desafíos como este.