Elecciones 2026Vea quién creemos que merece su voto, según nuestros criteriosLa guía →
ESCRITO EN ESPAÑOL CLARO.
CLAY TRIBUNE.
Publicidad

Core Lightning soluciona múltiples fallas de seguridad — y mantiene en secreto algunas pruebas.

Core Lightning lanza un parche que corrige fallas de seguridad, manteniendo algunos tests en secreto para frustrar a los atacantes. Los nodos deben actualizarse.

Por mitch·5 min de lectura
A glowing digital node representing a Bitcoin payment network with binary code in the background.

Un nuevo parche para Core Lightning, el programa que mueve dinero a través de la red Bitcoin, cierra varias brechas de seguridad. Algunos de los tests fueron omitidos del código para que los atacantes no puedan usarlos para determinar cómo romperlo.

Seis días después de que Core Lightning anunciara que estaba investigando un posible problema con funciones experimentales que podrían poner en peligro los fondos de los usuarios, llegó la versión 26.06.8. La compañía siguió con la publicación del parche el 22 de septiembre, combinando correcciones de errores y parches de seguridad para vulnerabilidades reportadas por un grupo de individuos y grupos nombrados, junto con reportantes anónimos.

Detalles de las Correcciones de Seguridad

El texto del anuncio da crédito al Bitcoin Red Team y a 12 individuos y grupos nombrados adicionales, junto con reportantes anónimos. Entre las correcciones, algunas apuntan a problemas que podrían causar que el nodo del remitente deje de funcionar, solicitudes que podrían agotar la memoria de su interfaz REST y una falla en el cierre de canales que podría dejar a los usuarios pagando una penalización y perdiendo fondos.

Publicidad

La versión dejó algunos tests fuera del código a propósito. El razonamiento es sencillo: el objetivo es elevar el listón para los atacantes que intentan retro-ingeniería y explotar vulnerabilidades a medida que los operadores se mueven a versiones más recientes. Este acuerdo significa que una porción de la evidencia que respalda la corrección permanece oculta a la vista pública.

Cómo Llegó Este Parche

Core Lightning anunció en agosto que estaba colaborando en una corrección tras una evaluación de una gran cantidad de informes CVE generados por IA recibidos durante las últimas semanas. Dos días después de ese anuncio, emitió la versión 26.06.7 para resolver las vulnerabilidades confirmadas.

La secuencia sigue un rumbo constante: una advertencia, una fase de prueba, una reparación y otra actualización desde entonces. Cada etapa acerca el software a la resolución de los problemas, mientras el equipo mantiene en reserva cierto trabajo subyacente.

Por Qué Retener Tests Es Algo

No es inusual que las actualizaciones de seguridad omitan ciertas pruebas. Cuando una vulnerabilidad está siendo explotada por atacantes, y el parche podría exponer información sobre cómo funciona el sistema, la actualización puede omitir esas pruebas por completo. El razonamiento detrás de este enfoque es sencillo: dar a los atacantes información sobre cómo funciona una prueba les permite desarrollar un exploit funcional más rápidamente de lo que los mantenedores pueden desplegar una solución.

La empresa ha revelado sus cartas aquí. Quienes actualicen a la versión 26.06.8 reciben un sistema fijo, pero se les niega la documentación completa que les permitiría examinar el trabajo por sí mismos. Esta es una postura justa, aunque altera algo la dinámica de confianza: los usuarios ahora deben aceptar el parche sin poder inspeccionar toda su construcción subyacente.

Qué corrige el parche

El registro de cambios enumera tres categorías principales de correcciones:

  • Defectos que podrían causar que un nodo del remitente se bloquee
  • Solicitudes que podrían agotar la memoria en su interfaz REST
  • Un error de cierre de canal que podría obligar a los usuarios a perder fondos a causa de una penalización

Hay tres formas distintas en las que este sistema puede fallar, y la corrección cubre cada una de ellas. El problema de agotamiento de la memoria merece especial atención porque apunta a la interfaz REST, el canal a través del cual los sistemas externos se comunican con los nodos Core Lightning. Una solicitud que agota la memoria podría dejar un nodo incapaz de atender otras solicitudes.

Los informes de CVE generados por IA

La advertencia de agosto señaló un gran número de informes de CVE generados por IA, lo que marca un cambio notable en la forma en que se realiza la investigación de seguridad. Las herramientas automatizadas avanzan mucho más rápido a través de las bases de código que las personas, y producen grandes cantidades de material.

Dentro de dos días, Core Lightning había emitido una corrección coordinada para las vulnerabilidades confirmadas, lanzando la versión 26.06.7.

Qué sigue para los usuarios

Los operadores que ejecutan nodos Core Lightning tienen un camino claro por delante: actualizar a la versión 26.06.8 e instalar las correcciones. La empresa ha proporcionado la corrección; el operador la ejecuta.

El asunto pendiente concierne a si se puede confirmar que la corrección funciona como se anuncia. Sin acceso a las pruebas retenidas, los revisores independientes carecen de los medios para verificar sus afirmaciones. Esta es una restricción sobre cómo se revisa la actualización, en lugar de un fallo de la actualización en sí.

Caja de Datos Clave

  • Corrección publicada: Versión 26.06.8
  • Fecha de publicación: 22 de Septiembre
  • Tiempo entre advertencia y corrección: Seis días
  • Crédito: Bitcoin Red Team y 12 individuos/grupos nombrados
  • También acreditados: Reporteros anónimos
  • Las correcciones incluyen: Fallos del nodo, agotamiento de la memoria en la interfaz REST, error de penalización de cierre de canal

Tabla Comparativa

Característica Core Lightning 26.06.8 Lanzamientos anteriores (
Tipo de parche ( Soluciones completas de errores + parches de seguridad ( No especificado (
Informes de CVE ( Alto volumen de contenido generado por IA ( No especificado (
Divulgación de pruebas ( Retenido para proteger contra la ingeniería inversa ( No especificado (

Un cambio en el proceso de actualización se muestra en la tabla, con la empresa que anteriormente publicaba correcciones sin retener las pruebas. El nuevo método agrega una capa de protección, aunque también elimina una capa de apertura. (

El Resumen

El equipo de Core Lightning ha implementado una advertencia, un parche y otra actualización. Han cerrado las brechas de seguridad reportadas y han mantenido a los usuarios seguros durante la ventana de actualización al retener ciertas pruebas.

Las personas que operan nodos deben migrar a la versión 26.06 punto ocho sin demora. La actualización sella vulnerabilidades reales que podrían poner en riesgo los fondos.

Las pruebas no ejecutadas son una concesión, no una falla. Protegen el período de actualización sin debilitar la reparación en sí. El parche permanece en vigor y la red se mantiene más segura gracias a él.

Consulte una serie de 18 imágenes en Cointelegraph.

El Cuaderno

Recibe El Cuaderno.

Las mejores historias del día y cada veredicto nuevo, en español claro, en tu correo a las siete. Un correo al día, nada más.

Enviamos una nota para confirmar. Cada número trae un enlace para darte de baja con un clic.

Publicidad

Deja una respuesta

Tu dirección de correo electrónico no será publicada. Los campos obligatorios están marcados con *

Como Afiliado de Amazon, Clay Tribune obtiene ingresos por las compras adscritas que cumplen los requisitos aplicables.