Core Lightning alerte les opérateurs de nodes après des signalements de bugs générés par l’IA
L’alerte concerne les opérateurs de nodes Lightning qui traitent des paiements en BTC ; Core Lightning déploiera d’abord une version corrigée et signée.

À retenir
- Core Lightning alerte les opérateurs de nodes après plusieurs véritables vulnérabilités mises au jour à partir de signalements de bugs générés par l’IA.
- Les utilisateurs ne doivent pas éteindre les nodes pour l’instant ; ceux qui ne peuvent pas mettre à jour doivent redémarrer en mode hors ligne.
- Les détails resteront secrets pendant deux semaines, tandis que Core Lightning 26.09, avec des correctifs, est prévu pour fin septembre.
Core Lightning a lancé une alerte urgente aux opérateurs de nodes après une série de signalements de bugs générés par l’IA qui a mis au jour plusieurs véritables vulnérabilités. Selon les développeurs, le logiciel, utilisé pour envoyer du bitcoin via le Lightning Network, ne doit pas être éteint pour le moment. Ceux qui ne peuvent pas mettre à jour immédiatement doivent redémarrer le node en mode hors ligne afin qu’il continue de fonctionner et puisse surveiller les BTC dans les payment channels.
Pourquoi le mode hors ligne compte
Le Lightning Network repose sur Bitcoin et permet d’effectuer des paiements BTC rapides et peu coûteux sans inscrire chaque paiement individuel sur la blockchain. Core Lightning, également connu sous le nom de CLN, est l’un des principaux logiciels utilisés pour faire fonctionner ces nodes et acheminer les paiements.
Selon l’équipe, le petit groupe de développement a commencé à recevoir début août un grand nombre de signalements générés par l’IA. Ce type de signalement met en évidence des failles potentielles, après quoi les développeurs doivent déterminer si un problème peut réellement être exploité. Dans ce cas, plusieurs signalements se sont révélés exacts. Les détails resteront privés pendant deux semaines, le temps de préparer une version corrigée. Le projet souhaite ensuite rendre le code source et les vulnérabilités publics.
Ce que les opérateurs doivent faire maintenant
La première consigne s’est rapidement diffusée sur les réseaux sociaux Bitcoin, mais elle a aussi été mal relayée en chemin. Le message essentiel restait le même : n’éteignez pas la machine. Un node complètement arrêté ne peut plus voir si une contrepartie tente d’utiliser un ancien solde lors de la fermeture d’un payment channel. En lançant Core Lightning avec --offline, les processus restent actifs et le node continue de suivre la blockchain Bitcoin, tout en n’envoyant, ne recevant ni ne routant aucun nouveau paiement.
Core Lightning veut d’abord publier des versions signées du correctif, afin que les opérateurs puissent vérifier que les fichiers proviennent bien de l’équipe de développement. La sortie prévue de Core Lightning 26.09 reste inscrite au calendrier pour fin septembre, même si le projet n’a pas précisé quelles vulnérabilités ont exactement été trouvées ni si quelqu’un en a déjà abusé.
Deuxième alerte de sécurité ce mois-ci
Pour l’infrastructure Bitcoin, c’est une nouvelle fois un mois agité. Début août, une erreur dans BTCPay Server a rendu visibles les identifiants de connexion de nodes Lightning, après quoi des attaquants ont retiré des fonds de certains nodes avant qu’un correctif ne soit disponible. Là aussi, l’IA a joué un rôle dans le débat sur la sécurité, les développeurs ayant indiqué que l’équilibre entre attaquants et défenseurs est en train d’évoluer.
Le contexte plus large est que les équipes de maintenance open source sont de plus en plus souvent submergées par des signalements générés par l’IA, ce qui rend plus difficile la distinction rapide entre les vrais problèmes et le bruit. Parallèlement, un récent audit IA du Bitcoin Red Team montre qu’il existe énormément de code à examiner dans l’environnement Bitcoin : le groupe a analysé 390 projets et trouvé 4 962 issues, dont 85 critiques. Pour les lecteurs européens de la crypto, c’est pertinent, car une grande partie de l’infrastructure BTC repose sur des logiciels open source qui touchent directement à la sécurité des paiements et de la self custody.
D’autres infrastructures Bitcoin ont également déjà dû faire face cette année à une alerte d’urgence. Lors d’une faille critique dans BTCPay, les opérateurs ont dû mettre leurs serveurs hors ligne ou procéder à une mise à jour immédiate après que des attaquants ont pu détourner des fonds via des nodes Lightning.