Разработчики Core Lightning (CLN), одной из ключевых реализаций Lightning Network для биткоина (BTC), опубликовали экстренное предупреждение и рекомендуют всем операторам узлов немедленно перевести ноды в офлайн. Уязвимость получила идентификатор CVE, однако технические детали не раскрываются: действует двухнедельный режим эмбарго, чтобы дать время на установку исправлений.
По данным команды, под угрозой находятся все узлы на версиях 26.04 и старше. Официальная поддержка этих релизов завершена, а пропатченная версия пока не выпущена. Официальная рекомендация — приостановить маршрутизацию и обработку платежей. Тем, кто не может полностью остановить ноду, советуют перезапустить демон с флагом --offline до публикации подписанных бинарных файлов.
В сообщении Core Lightning говорится, что проверка началась после серии отчетов об уязвимостях, сгенерированных инструментами искусственного интеллекта в августе 2026 года. «Как и многие проекты с открытым исходным кодом в экосистеме Bitcoin, CLN получил поток сгенерированных ИИ CVE-отчетов из разных источников. Наша команда активно работает над валидацией, сортировкой этих отчетов и разработкой исправлений там, где это необходимо», — отметили разработчики.
Согласно данным Bitcoin Red Team, недавние автоматизированные проверки выявили 4 962 замечания по безопасности в 390 репозиториях экосистемы. Из них 85 классифицированы как критические, а 635 — как уязвимости высокой степени серьезности.
Инцидент стал четвертым предупреждением по безопасности инфраструктуры Bitcoin за последние четыре недели. В конце июля 2026 года уязвимость в прошивке аппаратных кошельков Coldcard привела к краже около 114 миллионов долларов в BTC, после чего технические уведомления также затрагивали протоколы Boltz и BTCPay Server.
В сообществе сигнал распространили разработчик протокола Cashu Calle и Bitcoin Core-контрибьютор Марк Эрхардт, подтвердивший, что запрос исходит от официальных мейнтейнеров Blockstream. Последний стабильный релиз CLN в GitHub — v26.06.6 от 22 июля 2026 года, а более масштабный выпуск 26.09 запланирован на конец сентября.
Эксперты предупреждают: продолжение работы уязвимой ноды сопряжено с риском потери средств, а масштабная эксплуатация может подорвать доверие к безопасности Lightning Network. Двухнедельное эмбарго считается стандартной практикой, однако отсутствие готового патча означает, что окно потенциальной атаки пока остается открытым.