Core Lightning waarschuwt nodes na AI-gedreven bugmeldingen
De waarschuwing geldt voor operators van Lightning-nodes die BTC-betalingen verwerken; Core Lightning laat eerst een gefixte, gesigneerde release uitrollen.

Korte samenvatting
- Core Lightning waarschuwt node-operators na meerdere echte kwetsbaarheden die uit AI-gegenereerde bugmeldingen naar voren kwamen.
- Gebruikers moeten nodes voorlopig niet uitzetten; wie niet kan updaten, moet herstarten in offline-modus.
- De details blijven twee weken geheim, terwijl Core Lightning 26.09 met fixes eind september gepland staat.
Core Lightning heeft node operators dringend gewaarschuwd na een stroom AI-gegenereerde bugmeldingen die meerdere echte kwetsbaarheden aan het licht bracht. De software, die wordt gebruikt om bitcoin via het Lightning Network te versturen, moet volgens de ontwikkelaars voorlopig niet worden uitgezet. Wie niet direct kan updaten, moet de node herstarten in offline-modus zodat die wel blijft draaien en de BTC in payment channels kan blijven bewaken.
Waarom offline-modus telt
Het Lightning Network ligt bovenop Bitcoin en maakt snelle en goedkope BTC-betalingen mogelijk zonder elke losse betaling op de blockchain te zetten. Core Lightning, ook bekend als CLN, is een van de belangrijkste softwarepakketten om die nodes te draaien en betalingen te routeren.
Volgens het team begon de kleine ontwikkelgroep begin augustus een grote hoeveelheid AI-gegenereerde meldingen te ontvangen. Zulke meldingen wijzen op mogelijke zwakke plekken, waarna ontwikkelaars moeten uitzoeken of een probleem ook echt misbruikbaar is. In dit geval bleken meerdere meldingen raak. De details blijven twee weken privé, terwijl er een versie met fixes wordt voorbereid. Daarna wil het project de broncode en de kwetsbaarheden openbaar maken.
Wat operators nu moeten doen
De eerste instructie verspreidde zich snel op Bitcoin social media, maar werd onderweg ook verkeerd doorgegeven. De kern bleef hetzelfde: zet de machine niet uit. Een node die volledig wordt uitgeschakeld, kan niet meer zien of een tegenpartij een oud saldo probeert te gebruiken bij het sluiten van een payment channel. Door Core Lightning met --offline te starten, blijven de processen draaien en blijft de node de Bitcoin-blockchain volgen, terwijl er geen nieuwe betalingen worden verzonden, ontvangen of gerouteerd.
Core Lightning wil eerst gesigneerde versies van de patch uitbrengen, zodat operators kunnen controleren of de bestanden echt van het ontwikkelteam komen. De geplande release van Core Lightning 26.09 staat nog altijd voor eind september op de kalender, al heeft het project niet gezegd welke kwetsbaarheden precies zijn gevonden of of iemand ze al heeft misbruikt.
Tweede beveiligingsalarm deze maand
Voor Bitcoin-infrastructuur is dit opnieuw een onrustige maand. Begin augustus leidde een fout in BTCPay Server ertoe dat inloggegevens van Lightning nodes zichtbaar werden, waarna aanvallers geld uit sommige nodes haalden voordat een fix beschikbaar kwam. Ook daar speelde AI een rol in de beveiligingsdiscussie, omdat ontwikkelaars aangaven dat de balans tussen aanvallers en verdedigers aan het verschuiven is.
De bredere context is dat open-source onderhoudsteams steeds vaker worden overspoeld door AI-gegenereerde meldingen, waardoor het lastiger wordt om echte problemen snel te scheiden van ruis. Tegelijkertijd laat een recente AI-audit van de Bitcoin Red Team zien dat er in de Bitcoin-omgeving veel code is om na te kijken: de groep scande 390 projecten en vond 4.962 issues, waaronder 85 kritieke. Voor Europese crypto-lezers is dat relevant, omdat veel BTC-infrastructuur draait op open-source software die direct raakt aan de veiligheid van betalingen en custody.
Ook andere Bitcoin-infrastructuur kreeg dit jaar al te maken met een noodoproep. Bij een kritieke BTCPay-flaw moesten operators hun servers offline halen of direct updaten nadat aanvallers via Lightning-nodes fondsen konden wegsluizen.