Los desarrolladores de Core Lightning (CLN), una de las implementaciones clave del protocolo de pagos Lightning Network, han confirmado el descubrimiento de una serie de vulnerabilidades en la base de código. En los próximos días se espera el lanzamiento de actualizaciones que cierren estas brechas. Sin embargo, los detalles técnicos no se revelarán deliberadamente hasta que se instalen los parches.
La IA en la vanguardia de los ciberataques
La situación es notable porque el desencadenante de la investigación fueron múltiples informes de vulnerabilidades generados por sistemas de inteligencia artificial. En los últimos diez días, el equipo recibió un flujo de mensajes que tuvo que filtrar manualmente, separando las amenazas reales del «ruido». Parte de los informes se confirmó, lo que convirtió el mantenimiento técnico planificado en un lanzamiento de seguridad coordinado en toda regla.
Este no es el primer incidente de este tipo en el año. Anteriormente, en agosto, el procesador de pagos BTCPay Server advirtió a los operadores sobre la necesidad de actualizar urgentemente debido a una vulnerabilidad en el manejo de credenciales que permitía a los atacantes retirar fondos de los usuarios. Poco antes, también se descubrió un problema en la billetera de hardware Coldcard. La infraestructura de Bitcoin, y Lightning en particular, se está convirtiendo en un objetivo cada vez más atractivo.
Retraso de dos semanas en la divulgación
El equipo de Core Lightning decidió abandonar el plan inicial de lanzar rápidamente un «parche» en favor de un enfoque más exhaustivo. Todas las actualizaciones ya están firmadas por los desarrolladores, lo que garantiza su autenticidad y permite a los auditores externos verificar el lanzamiento con el código fuente. Las correcciones cierran la gran mayoría de las vulnerabilidades confirmadas. La descripción pública completa de los problemas no aparecerá antes de dos semanas, para dar tiempo a los operadores de nodos a actualizar.
Es crucial entender: los usuarios comunes de Lightning no pueden influir directamente en la situación. Sus pagos se enrutan a través de nodos gestionados por otros participantes de la red. La velocidad de propagación de las actualizaciones depende exclusivamente de los operadores. Para aquellos que no pueden actualizar de inmediato, existe una opción temporal de respaldo: apagar el nodo. Esto provocará su desconexión de la red, pero el proceso demonio en segundo plano seguirá vigilando la blockchain y cerrará correctamente los canales de pago.
Con la creciente popularidad de Lightning, que ya se está integrando en billeteras móviles no custodiales y mensajeros, el costo de los errores en el enrutamiento aumenta exponencialmente. El CEO de Blockstream, Adam Back, suele hablar alto sobre la escalabilidad, pero es precisamente este trabajo técnico discreto el que determina la fiabilidad de la red.
Mi comentario: Este incidente es un claro recordatorio de que Lightning Network sigue siendo una tecnología compleja y joven. El hecho de que la IA se haya convertido en una herramienta para encontrar vulnerabilidades es un arma de doble filo: también puede usarse para automatizar ataques. Los operadores de nodos deberían considerar cada actualización de seguridad como crítica y no posponerla. Un retraso de unos días puede costar la pérdida de fondos.