Core Lightning avverte di nodi Bitcoin vulnerabili
La vulnerabilità colpisce soprattutto gli operatori di nodi su Lightning Network; Core Lightning ha già rilasciato l’aggiornamento 26.06.8 per ridurre i rischi nei payment channels.

In breve
- Core Lightning avverte che gli attaccanti stanno prendendo di mira i nodi con versione 26.06.7 o precedente.
- I payment channels non aggiornati possono perdere fondi; l’aggiornamento 26.06.8 è disponibile dal 22 settembre.
- Per gli utenti di wallet senza un nodo proprio, il rischio ricade di solito sul provider, mentre gli utenti self-custodial restano responsabili in prima persona.
Core Lightning ha avvertito che gli attaccanti stanno prendendo di mira i nodi che eseguono la versione 26.06.7 o precedente. Secondo gli sviluppatori, i fondi nei payment channels non aggiornati possono quindi essere a rischio. L’aggiornamento alla 26.06.8 è disponibile già dal 22 settembre, ma molti utenti sembrano non averlo ancora installato.
Cosa può andare storto
Lightning Network è un sistema di pagamento layer-2 sopra Bitcoin. Viene usato per pagamenti veloci ed economici che vengono gestiti fuori dalla mainchain. Un nodo è il computer che esegue il software Lightning e gestisce Bitcoin nei payment channels.
Nel changelog, Core Lightning cita diversi bug che possono costare soldi agli operatori di nodi. Nel caso peggiore, una chiusura errata del channel può far finire i fondi dall’altra parte. Altri errori possono far crashare un nodo e mandarlo temporaneamente offline.
Gli sviluppatori non hanno detto quale bug venga sfruttato con precisione. Inoltre, per ora tengono nascosti i dettagli tecnici, così altri attaccanti non possono copiare facilmente l’attacco.
Chi deve aggiornare subito
Per la maggior parte degli utenti Lightning, il rischio è meno diretto. Chi usa Lightning tramite un’app wallet di solito non gestisce un nodo proprio. In quel caso, in genere è il provider a occuparsi dell’aggiornamento.
Questo rende importante la differenza tra self-custody e custody. Nei wallet custodial, un provider conserva Bitcoin per conto degli utenti. Se un provider perde fondi sul proprio nodo, il danno colpisce prima di tutto il provider stesso. Se i clienti vengano rimborsati dipende dalle condizioni, perché Lightning non prevede una deposit insurance.
Gli utenti di wallet self-custodial tengono le proprie chiavi e restano i proprietari del saldo del loro channel. Però un nodo del provider fuori uso può bloccare temporaneamente i pagamenti.
Perché conta anche più in generale
L’avviso si inserisce in un periodo agitato per la sicurezza di Lightning. Ad agosto, gli sviluppatori di Core Lightning avevano già avvertito di diverse vulnerabilità dopo che i report di security generati dall’AI avevano fatto emergere nuovi bug. Questo mostra quanto velocemente un software vecchio possa diventare un bersaglio quando i nodi usano chiavi online per instradare i pagamenti in tempo reale.
Per gli utenti crypto europei questo è rilevante, perché Lightning viene spesso visto come un livello pratico sopra Bitcoin per i piccoli pagamenti. Allo stesso tempo, mostra che la sicurezza dipende molto da chi gestisce il nodo e da quanto velocemente vengono installati gli aggiornamenti.
Anche i precedenti avvisi di Core Lightning mostrano che il software è da tempo sotto pressione per le nuove segnalazioni di bug. Questo rende ancora più importante aggiornare rapidamente per gli operatori di nodi.