Core Lightning alerta nodes após notificações de erros geradas por IA
O alerta aplica-se a operadores de nodes Lightning que processam pagamentos em BTC; a Core Lightning irá primeiro lançar uma versão corrigida e assinada.

Pontos principais
- A Core Lightning alerta operadores de nodes após várias vulnerabilidades reais terem vindo a público a partir de notificações de erros geradas por IA.
- Os utilizadores não devem desligar os nodes por enquanto; quem não conseguir atualizar deve reiniciar em modo offline.
- Os detalhes permanecem secretos durante duas semanas, enquanto a Core Lightning 26.09 com correções está prevista para o final de setembro.
A Core Lightning alertou urgentemente os operadores de nodes após uma vaga de notificações de erros geradas por IA ter exposto várias vulnerabilidades reais. O software, utilizado para enviar bitcoin através da Lightning Network, não deve, segundo os desenvolvedores, ser desligado por enquanto. Quem não conseguir atualizar de imediato deve reiniciar o node em modo offline, para que este continue a funcionar e a BTC possa continuar a ser monitorizada nos payment channels.
Porque o modo offline conta
A Lightning Network assenta sobre a Bitcoin e permite pagamentos em BTC rápidos e baratos sem colocar cada pagamento individual na blockchain. A Core Lightning, também conhecida como CLN, é um dos principais pacotes de software para executar estes nodes e encaminhar pagamentos.
Segundo a equipa, o pequeno grupo de desenvolvimento começou a receber, no início de agosto, uma grande quantidade de notificações geradas por IA. Estas notificações apontam para possíveis fragilidades, após o que os desenvolvedores têm de apurar se um problema é realmente explorável. Neste caso, várias notificações revelaram-se corretas. Os detalhes permanecem privados durante duas semanas, enquanto é preparada uma versão com correções. Depois disso, o projeto pretende tornar público o código-fonte e as vulnerabilidades.
O que os operadores devem fazer agora
A primeira instrução espalhou-se rapidamente nas redes sociais de Bitcoin, mas também foi transmitida de forma incorreta pelo caminho. O essencial manteve-se o mesmo: não desligar a máquina. Um node que seja totalmente desligado deixa de conseguir ver se uma contraparte tenta usar um saldo antigo ao encerrar um payment channel. Ao iniciar a Core Lightning com --offline, os processos continuam a funcionar e o node continua a acompanhar a blockchain da Bitcoin, enquanto não são enviadas, recebidas ou encaminhadas novas transações.
A Core Lightning quer primeiro lançar versões assinadas da correção, para que os operadores possam verificar se os ficheiros provêm realmente da equipa de desenvolvimento. A versão planeada da Core Lightning 26.09 continua agendada para o final de setembro, embora o projeto não tenha dito quais as vulnerabilidades exatamente encontradas nem se alguém já as explorou.
Segundo alerta de segurança este mês
Para a infraestrutura de Bitcoin, este é mais um mês agitado. No início de agosto, um erro no BTCPay Server fez com que credenciais de acesso de nodes Lightning ficassem visíveis, após o que atacantes retiraram fundos de alguns nodes antes de existir uma correção. Também aí a IA desempenhou um papel no debate sobre segurança, porque os desenvolvedores indicaram que o equilíbrio entre atacantes e defensores está a mudar.
O contexto mais amplo é que as equipas de manutenção de código aberto estão cada vez mais sobrecarregadas por notificações geradas por IA, o que torna mais difícil separar rapidamente os problemas reais do ruído. Ao mesmo tempo, uma recente auditoria de IA da Bitcoin Red Team mostra que há muito código no ambiente Bitcoin para rever: o grupo analisou 390 projetos e encontrou 4.962 issues, incluindo 85 críticas. Para os leitores europeus de criptomoedas, isto é relevante, porque muita infraestrutura BTC assenta em software de código aberto que afeta diretamente a segurança dos pagamentos e da custódia.
Também outra infraestrutura de Bitcoin já teve de lidar este ano com um alerta de emergência. Perante uma falha crítica no BTCPay, os operadores tiveram de colocar os servidores offline ou atualizar de imediato, depois de atacantes conseguirem desviar fundos através de nodes Lightning.