Core Lightning waarschuwt voor kwetsbare Bitcoin-nodes
De kwetsbaarheid treft vooral node-operators op Lightning Network; Core Lightning heeft update 26.06.8 al uitgebracht om risico’s in payment channels te verkleinen.

Korte samenvatting
- Core Lightning waarschuwt dat aanvallers zich richten op nodes met versie 26.06.7 of ouder.
- Niet-geüpdatete payment channels kunnen fondsen verliezen; update 26.06.8 is sinds 22 september beschikbaar.
- Voor walletgebruikers zonder eigen node ligt het risico meestal bij de aanbieder, terwijl self-custodial gebruikers zelf verantwoordelijk blijven.
Core Lightning heeft gewaarschuwd dat aanvallers zich richten op nodes die versie 26.06.7 of ouder draaien. Volgens de ontwikkelaars kunnen fondsen in niet-geüpdatete payment channels daardoor risico lopen. De update naar 26.06.8 is al sinds 22 september beschikbaar, maar veel gebruikers lijken die nog niet te hebben doorgevoerd.
Wat er mis kan gaan
Lightning Network is een layer-2 betaalsysteem boven op Bitcoin. Het wordt gebruikt voor snelle en goedkope betalingen die buiten de mainchain worden afgehandeld. Een node is de computer die Lightning-software draait en Bitcoin in payment channels beheert.
In de changelog noemt Core Lightning meerdere bugs die node-operators geld kunnen kosten. In het slechtste geval kan een foutieve channel close ertoe leiden dat geld naar de andere kant verdwijnt. Andere fouten kunnen ervoor zorgen dat een node crasht en tijdelijk offline gaat.
De ontwikkelaars hebben niet gezegd welke fout precies wordt misbruikt. Ook houden ze technische details voorlopig achter, zodat andere aanvallers de aanval niet eenvoudig kunnen kopiëren.
Wie moet direct updaten
Voor de meeste Lightning-gebruikers is het risico minder direct. Wie via een wallet app Lightning gebruikt, draait meestal geen eigen node. In dat geval verzorgt de aanbieder doorgaans de update.
Dat maakt het verschil tussen zelfbeheer en custody belangrijk. Bij custodial wallets houdt een aanbieder Bitcoin namens gebruikers vast. Als zo'n provider geld verliest op zijn node, raakt dat eerst de aanbieder zelf. Of klanten worden gecompenseerd, hangt af van de voorwaarden, want Lightning kent geen deposit insurance.
Gebruikers van self-custodial wallets houden hun eigen keys en blijven zelf eigenaar van hun channel balance. Wel kan een uitgevallen provider-node betalingen tijdelijk blokkeren.
Waarom dit breder telt
De waarschuwing past in een onrustige periode rond Lightning-beveiliging. In augustus waarschuwden Core Lightning-ontwikkelaars al voor meerdere kwetsbaarheden nadat AI-gegenereerde security reports nieuwe fouten aan het licht brachten. Dat onderstreept hoe snel oude software een doelwit kan worden als nodes online keys gebruiken om betalingen in real time te routeren.
Voor Europese crypto-gebruikers is dit relevant omdat Lightning vaak wordt gezien als een praktische laag boven Bitcoin voor kleine betalingen. Tegelijk laat het zien dat de veiligheid sterk afhangt van wie de node beheert en hoe snel updates worden geïnstalleerd.
Ook eerdere waarschuwingen van Core Lightning laten zien dat de software al langer onder druk staat door nieuwe bugmeldingen. Dat maakt snel updaten voor node-operators extra belangrijk.