Un nuevo parche para Core Lightning, el programa que mueve dinero a través de la red Bitcoin, cierra varias brechas de seguridad. Algunos de los tests fueron omitidos del código para que los atacantes no puedan usarlos para determinar cómo romperlo.
Seis días después de que Core Lightning anunciara que estaba investigando un posible problema con funciones experimentales que podrían poner en peligro los fondos de los usuarios, llegó la versión 26.06.8. La compañía siguió con la publicación del parche el 22 de septiembre, combinando correcciones de errores y parches de seguridad para vulnerabilidades reportadas por un grupo de individuos y grupos nombrados, junto con reportantes anónimos.
Detalles de las Correcciones de Seguridad
El texto del anuncio da crédito al Bitcoin Red Team y a 12 individuos y grupos nombrados adicionales, junto con reportantes anónimos. Entre las correcciones, algunas apuntan a problemas que podrían causar que el nodo del remitente deje de funcionar, solicitudes que podrían agotar la memoria de su interfaz REST y una falla en el cierre de canales que podría dejar a los usuarios pagando una penalización y perdiendo fondos.
La versión dejó algunos tests fuera del código a propósito. El razonamiento es sencillo: el objetivo es elevar el listón para los atacantes que intentan retro-ingeniería y explotar vulnerabilidades a medida que los operadores se mueven a versiones más recientes. Este acuerdo significa que una porción de la evidencia que respalda la corrección permanece oculta a la vista pública.
Cómo Llegó Este Parche
Core Lightning anunció en agosto que estaba colaborando en una corrección tras una evaluación de una gran cantidad de informes CVE generados por IA recibidos durante las últimas semanas. Dos días después de ese anuncio, emitió la versión 26.06.7 para resolver las vulnerabilidades confirmadas.
La secuencia sigue un rumbo constante: una advertencia, una fase de prueba, una reparación y otra actualización desde entonces. Cada etapa acerca el software a la resolución de los problemas, mientras el equipo mantiene en reserva cierto trabajo subyacente.
Por Qué Retener Tests Es Algo
No es inusual que las actualizaciones de seguridad omitan ciertas pruebas. Cuando una vulnerabilidad está siendo explotada por atacantes, y el parche podría exponer información sobre cómo funciona el sistema, la actualización puede omitir esas pruebas por completo. El razonamiento detrás de este enfoque es sencillo: dar a los atacantes información sobre cómo funciona una prueba les permite desarrollar un exploit funcional más rápidamente de lo que los mantenedores pueden desplegar una solución.
La empresa ha revelado sus cartas aquí. Quienes actualicen a la versión 26.06.8 reciben un sistema fijo, pero se les niega la documentación completa que les permitiría examinar el trabajo por sí mismos. Esta es una postura justa, aunque altera algo la dinámica de confianza: los usuarios ahora deben aceptar el parche sin poder inspeccionar toda su construcción subyacente.
Qué corrige el parche
El registro de cambios enumera tres categorías principales de correcciones:
- Defectos que podrían causar que un nodo del remitente se bloquee
- Solicitudes que podrían agotar la memoria en su interfaz REST
- Un error de cierre de canal que podría obligar a los usuarios a perder fondos a causa de una penalización
Hay tres formas distintas en las que este sistema puede fallar, y la corrección cubre cada una de ellas. El problema de agotamiento de la memoria merece especial atención porque apunta a la interfaz REST, el canal a través del cual los sistemas externos se comunican con los nodos Core Lightning. Una solicitud que agota la memoria podría dejar un nodo incapaz de atender otras solicitudes.
Los informes de CVE generados por IA
La advertencia de agosto señaló un gran número de informes de CVE generados por IA, lo que marca un cambio notable en la forma en que se realiza la investigación de seguridad. Las herramientas automatizadas avanzan mucho más rápido a través de las bases de código que las personas, y producen grandes cantidades de material.
Dentro de dos días, Core Lightning había emitido una corrección coordinada para las vulnerabilidades confirmadas, lanzando la versión 26.06.7.
Qué sigue para los usuarios
Los operadores que ejecutan nodos Core Lightning tienen un camino claro por delante: actualizar a la versión 26.06.8 e instalar las correcciones. La empresa ha proporcionado la corrección; el operador la ejecuta.
El asunto pendiente concierne a si se puede confirmar que la corrección funciona como se anuncia. Sin acceso a las pruebas retenidas, los revisores independientes carecen de los medios para verificar sus afirmaciones. Esta es una restricción sobre cómo se revisa la actualización, en lugar de un fallo de la actualización en sí.
Caja de Datos Clave
- Corrección publicada: Versión 26.06.8
- Fecha de publicación: 22 de Septiembre
- Tiempo entre advertencia y corrección: Seis días
- Crédito: Bitcoin Red Team y 12 individuos/grupos nombrados
- También acreditados: Reporteros anónimos
- Las correcciones incluyen: Fallos del nodo, agotamiento de la memoria en la interfaz REST, error de penalización de cierre de canal
Tabla Comparativa
| Característica | Core Lightning 26.06.8 | Lanzamientos anteriores ( |
|---|---|---|
| Tipo de parche ( | Soluciones completas de errores + parches de seguridad ( | No especificado ( |
| Informes de CVE ( | Alto volumen de contenido generado por IA ( | No especificado ( |
| Divulgación de pruebas ( | Retenido para proteger contra la ingeniería inversa ( | No especificado ( |
Un cambio en el proceso de actualización se muestra en la tabla, con la empresa que anteriormente publicaba correcciones sin retener las pruebas. El nuevo método agrega una capa de protección, aunque también elimina una capa de apertura. (
El Resumen
El equipo de Core Lightning ha implementado una advertencia, un parche y otra actualización. Han cerrado las brechas de seguridad reportadas y han mantenido a los usuarios seguros durante la ventana de actualización al retener ciertas pruebas.
Las personas que operan nodos deben migrar a la versión 26.06 punto ocho sin demora. La actualización sella vulnerabilidades reales que podrían poner en riesgo los fondos.
Las pruebas no ejecutadas son una concesión, no una falla. Protegen el período de actualización sin debilitar la reparación en sí. El parche permanece en vigor y la red se mantiene más segura gracias a él.
Consulte una serie de 18 imágenes en Cointelegraph.
Recibe El Cuaderno.
Las mejores historias del día y cada veredicto nuevo, en español claro, en tu correo a las siete. Un correo al día, nada más.

