En la red Lightning Network se han detectado una serie de vulnerabilidades que han obligado al equipo de desarrollo de Core Lightning (CLN) a entrar en modo de respuesta de emergencia. En los próximos días se publicará una actualización con correcciones, pero los detalles técnicos solo se revelarán después de dos semanas. Esta es una práctica estándar para la divulgación responsable de información, pero en este caso despierta especial interés debido al impacto potencial en la seguridad de los fondos.

Vulnerabilidades en medio de informes del sector de IA

Core Lightning es una de las implementaciones clave de la capa de pagos de bitcoin, desarrollada por la empresa Blockstream. Este software funciona en la red principal de BTC desde 2018, permitiendo realizar pequeñas transacciones fuera de la cadena principal de bloques a través de canales entre nodos.

El 13 de agosto, el equipo de CLN informó que en los últimos 10 días había recibido numerosos informes de vulnerabilidades generados por sistemas de inteligencia artificial. Un pequeño grupo de desarrolladores y voluntarios separó manualmente los errores reales del «ruido», y parte de los informes se confirmó. Esto llevó a que el mantenimiento planificado se convirtiera en un lanzamiento de seguridad totalmente coordinado, y se descartó la idea inicial de un «parche» rápido.

La infraestructura de bitcoin no ha sido atacada por primera vez en el año. En agosto, BTCPay Server advirtió a los operadores sobre la necesidad de actualizar urgentemente debido al robo de fondos a través de una vulnerabilidad en el manejo de credenciales. Y un exploit en la cartera Coldcard ocurrió unos días antes.

Retraso de dos semanas

Los detalles de las vulnerabilidades no se revelan deliberadamente. Según el informe público, los atacantes podrían ensamblar rápidamente una versión funcional del exploit, por lo que el equipo primero lanza el software corregido y publica la descripción completa después de la actualización. Todas las actualizaciones están firmadas por los desarrolladores, lo que confirma la reproducibilidad de la compilación, y los observadores externos pueden verificar el lanzamiento con el código fuente.

Los usuarios comunes de Lightning no pueden influir en la situación: sus pagos pasan a través de nodos gestionados por otras personas, y la velocidad de actualización depende de los operadores. Para aquellos que no se actualicen de inmediato, hay una opción alternativa: desactivar temporalmente el nodo. En este caso, se desconectará de la red, pero el proceso demonio en segundo plano seguirá funcionando, monitoreando la cadena de bloques y reaccionando al cierre de canales de pago.

Con el crecimiento de la popularidad de Lightning, también aumentan los riesgos. La tecnología ya se ha integrado en carteras móviles no custodiales y pagos dentro de mensajeros, por lo que ahora una falla en el enrutamiento afecta a más usuarios.

El CEO de Blockstream, Adam Back, participa regularmente en disputas públicas sobre las direcciones de escalado de bitcoin. A diferencia de sus declaraciones ruidosas, el trabajo técnico discreto rara vez atrae la atención del público masivo. Los nodos que permanecen sin actualizar y conectados a la red representan riesgos.

Mi opinión experta: Esta situación es otro recordatorio de que Lightning Network, a pesar de su madurez, sigue siendo una tecnología compleja y joven. La rápida respuesta del equipo de Core Lightning es una señal positiva, pero los operadores de nodos deberían tomar este incidente como una llamada de atención: la seguridad en la capa dos requiere vigilancia constante y actualizaciones oportunas. La demora puede costar no solo reputación, sino también fondos de los usuarios.