Core Lightning ha confirmado múltiples fallas de seguridad en su implementación de la Lightning Network y está instando a los operadores de nodos a aplicar un parche inminente — o, hasta entonces, ejecutar sus nodos en modo sin conexión (offline) para reducir el riesgo. Qué pasó - Los desarrolladores revisaron un lote de informes de CVE generados por IA y descubrieron que varios de ellos describían problemas reales que necesitan corrección. Core Lightning afirma que llegará una actualización oficial de seguridad y su recomendación principal es instalar esa actualización apenas esté disponible. - En espera del parche, se aconseja a los operadores que no puedan actualizar de inmediato que reinicien su daemon de Core Lightning con la opción --offline. Esto evita que el nodo se conecte a pares (peers) y detiene el envío, la recepción o el enrutamiento de pagos de Lightning mientras el daemon permanece activo. Por qué --offline en lugar de detener el nodo - Ejecutar con --offline mantiene el daemon activo para que el nodo pueda seguir el blockchain de Bitcoin y supervisar los canales. Esto es importante porque las contrapartes del canal pueden publicar transacciones on-chain (por ejemplo, si un canal se cierra a la fuerza), y un nodo detenido no puede realizar esa supervisión. - Detener simplemente Core Lightning no se recomienda porque te deja sin capacidad para reaccionar ante eventos en cadena. Una vez que hayas instalado la versión parcheada, elimina --offline y reinicia de forma normal para volver a unirte a la Lightning Network. Qué aún no es público - Core Lightning no ha divulgado detalles técnicos sobre las vulnerabilidades confirmadas, su gravedad o si se asignarán identificadores públicos de CVE. El proyecto tampoco ha indicado qué versiones o componentes están afectados, ni ha reportado evidencia de explotación activa hasta el momento. Contexto e historia - Estos problemas recién confirmados son distintos de las vulnerabilidades relacionadas con DoS que se divulgaron a principios de este año e involucraban agotamiento de memoria en connectd (conexiones entre pares) y gossipd (procesamiento del gossip de red). Esos casos podían causar fallos por falta de memoria (out-of-memory) y fueron parcheados antes del aviso actual. - El ecosistema de Lightning y las implementaciones de Bitcoin han visto antes medidas urgentes similares. Ejemplos citados por Core Lightning incluyen el incidente de fuga de memoria de LND en 2023 y correcciones pasadas de Bitcoin Core que abordaron fallos de crash y errores de privacidad (incluyendo CVE-2024-52911 y una corrección de privacidad de PrivateBroadcast), lo que subraya que actualizaciones críticas aparecen periódicamente en toda la pila. Qué deben hacer los operadores ahora - Estar atentos al lanzamiento de seguridad de Core Lightning y aplicar el parche en cuanto esté disponible. Ese es el curso de acción recomendado. - Si no puedes actualizar de inmediato, reinicia Core Lightning con --offline para mantenerte sincronizado con Bitcoin sin participar en el tráfico de la red de Lightning. - Después de instalar la versión parcheada, elimina --offline y reinicia de forma normal para reanudar los pagos y el enrutamiento. Conclusión Core Lightning validó varias vulnerabilidades señaladas por informes de CVE generados por IA y dio orientación práctica e inmediata para proteger nodos antes de que se publiquen detalles técnicos y correcciones. Los operadores deberían priorizar instalar la actualización oficial de seguridad cuando llegue, usando --offline solo como mitigación temporal para mantener la supervisión de canales activa mientras se evita la actividad en Lightning. Lee más noticias generadas por IA en: undefined/news