El equipo de desarrolladores de Core Lightning (CLN) confirmó el descubrimiento de una serie de vulnerabilidades en la base de código de Bitcoin Lightning Network. En los próximos días se publicará un paquete de actualizaciones con correcciones, aunque los detalles técnicos se revelarán deliberadamente solo después de dos semanas.
Lightning Network, posicionada como una solución para pagos de bitcoin instantáneos y económicos fuera de la cadena principal, vuelve a estar en el centro de atención por temas de seguridad. Esta vez se trata de problemas identificados en una de las implementaciones clave del protocolo: Core Lightning, desarrollada por la empresa Blockstream y operativa en la red principal desde 2018.
Informes de IA y filtrado manual
El 13 de agosto, el equipo de CLN informó que en los últimos 10 días recibió numerosos informes de vulnerabilidades generados por sistemas de inteligencia artificial. Un pequeño grupo de desarrolladores y voluntarios separó manualmente los errores reales de los falsos positivos, y parte de los informes se confirmó. Esto convirtió el mantenimiento planificado en un lanzamiento de seguridad coordinado a gran escala, descartando la idea inicial de un "parche caliente" rápido.
Cabe destacar que este no es el primer incidente del año. Anteriormente, BTCPay Server ya había advertido a los operadores sobre la necesidad de actualizar urgentemente debido al riesgo de robo de fondos a través de una vulnerabilidad en el manejo de credenciales. Y poco antes, se descubrió un problema en la billetera de hardware Coldcard que permitía a los atacantes retirar fondos.
Retraso de dos semanas y riesgos para los operadores
Los detalles de las vulnerabilidades no se revelan deliberadamente. Según el informe público, los atacantes podrían ensamblar rápidamente un exploit funcional, por lo que el equipo primero lanzará el software corregido y publicará la descripción completa de los problemas solo después de que los operadores hayan tenido tiempo de actualizarse.
Todas las actualizaciones estarán firmadas por los desarrolladores, lo que garantiza la reproducibilidad de la compilación y permite a los auditores externos verificar el lanzamiento con el código fuente. Las correcciones cubren la mayoría de las vulnerabilidades identificadas. Se recomienda encarecidamente a los operadores de nodos instalar los parches de inmediato. Para aquellos que no puedan actualizarse de inmediato, existe una solución temporal: desconectar el nodo de la red. En este caso, se desconectará de la red, pero el proceso demonio en segundo plano continuará monitoreando la cadena de bloques y cerrará correctamente los canales de pago abiertos.
Los usuarios comunes de Lightning, que utilizan billeteras y pagos a través de mensajeros, no pueden influir en la velocidad de actualización: depende completamente de los operadores de nodos. Con el crecimiento de la popularidad de la tecnología, los riesgos solo aumentan, y las fallas en el enrutamiento afectan a cada vez más personas.
El CEO de Blockstream, Adam Back, participa regularmente en disputas públicas sobre las direcciones de escalado de bitcoin, pero es precisamente el trabajo técnico discreto lo que rara vez atrae la atención del público masivo. Los nodos que permanecen sin actualizar y conectados a la red representan una amenaza real para todo el ecosistema.
Mi opinión: La situación demuestra la madurez del proceso de seguridad en Lightning, pero también subraya la fragilidad de la red: mientras los operadores no se actualicen, los fondos en los canales siguen en riesgo. Es un recordatorio de que la descentralización requiere responsabilidad de cada participante de la infraestructura.