Уязвимости в Core Lightning наложиха защитен режим за нодовете
Операторите трябва да запазят наблюдението на Биткойн блокчейна, без да поддържат връзки с други Lightning нодове.

Core Lightning (CLN), поддържаната от Blockstream реализация на Lightning Network, потвърди на 26–27 август 2026 г., че част от множеството доклади за потенциални уязвимости, генерирани с изкуствен интелект, описват реални проблеми. Екипът подготвя координирана корекция, но техническите подробности ще останат под двуседмично ембарго. Към 28 август няма публикувана коригирана версия, CVE идентификатори, оценки по CVSS или данни за активна експлоатация и загубени средства.
Официалното съобщение не посочва колко доклада са потвърдени, дали проблемите имат обща причина или кои процеси на CLN са засегнати. Формулировката „AI-генерирани CVE доклади“ също не означава, че вече са присвоени публични CVE номера. Без техническо описание и оценки за тежестта рискът не може да бъде независимо класиран.
Официалната мярка запазва наблюдението на блокчейна
Core Lightning изрично уточни:
„Не изключвайте нода си. Рестартирайте го с
--offline.“
Според конфигурационната документация флагът спира слушането на портове и автоматичното свързване с други ноудове. Плащания не могат да влизат, излизат или да бъдат препращани през машината, но основният процес продължава да следи Биткойн блокчейна.
Разграничението е важно при принудително затваряне на канал. Работещият процес може да види публикуваната от другата страна трансакция и да предприеме необходимото действие, докато напълно изключен нод няма такава възможност. --offline не затваря каналите и не мести средствата. След обновяването флагът трябва да бъде премахнат, иначе нодът ще остане откъснат от Lightning.
По-широкото разпространение на предупреждението започна след публикация на Calle от Cashu с призив ноудовете да бъдат изключени незабавно. Mark Erhardt, известен като Murch, насочи операторите към --offline. Уточнението на CLN отхвърли по-алармиращия прочит и фиксира официалната процедура.
Подписаните файлове идват преди изходния код
Екипът ще публикува първо подписани изпълними файлове. Операторите трябва да проверят подписите преди инсталиране, а изходният код и възпроизводимите компилации ще последват след 14-дневното ембарго. Така се дава време за обновяване, без публичната корекция веднага да разкрива възможния път за атака.
Политиката за сигурност на Core Lightning посочва тримесечен цикъл и поддръжка на последните две версии. При сегашния случай екипът изрично прекратява поддръжката на по-старите издания, включително 26.04. Планираната версия 26.09 остава за края на септември. Публичният списък в GitHub все още показва v26.06.6 от юли като най-новото издание.
Рискът е в Lightning слоя, не в протокола на Биткойн
Core Lightning управлява платежни канали върху Биткойн. Потвърдените проблеми не са доказателство за уязвимост в базовия протокол. Случаят обаче показва защо сигурността на Lightning зависи едновременно от качеството на конкретната реализация и от непрекъснатото наблюдение на уреждането в Биткойн. Ролята на блокчейн ноудовете е проверка и реакция според правилата на мрежата, а не пасивно съхранение на състояние.
За операторите практическата задача е да ограничат мрежовата експозиция, без да губят способността да защитават каналите си на блокчейна. Предишната уязвимост в BTCPay Server показа сходно разграничение: рискът може да бъде в платежната инфраструктура и нейните достъпи, без да засяга правилата на Биткойн. Докато корекцията и пълният технически доклад не бъдат публикувани, няма надеждна основа за твърдения колко тежки са отделните проблеми. Няма и публична информация, че LND, Eclair или друга Lightning реализация е засегната от същите проблеми.
Източници:
Core Lightning — официално съобщение от 26 август 2026 г.
Core Lightning — уточнение за режима --offline
Core Lightning — инструкция за обновяването и ембаргото
ElementsProject/lightning — официален GitHub репозиториум
Core Lightning — официални издания в GitHub
Core Lightning — политика за сигурност
Core Lightning — документация за конфигурацията на lightningd
Calle — първоначално предупреждение за CLN
Mark Erhardt (Murch) — препоръка за --offline
