Core Lightning, il software open source per gestire nodi della Lightning Network, ha invitato venerdì 2 ottobre 2026 gli operatori che usano la versione 26.06.7 o precedenti ad aggiornare subito. Il team ha dichiarato di aver ricevuto segnalazioni di attaccanti che prendono di mira nodi non aggiornati, ma non ha indicato quali vulnerabilità vengano sfruttate né perdite confermate. La correzione, la versione 26.06.8, è disponibile dal 22 settembre.
Cosa è successo: l’avviso di Core Lightning
Core Lightning ha chiesto agli operatori di installare la versione più recente il prima possibile. Secondo CoinTelegraph e GNcrypto, il messaggio pubblicato dal team recita: «Urgent security update: If you’re running version 26.06.7 or earlier, please upgrade to the latest release as soon as possible». CoinTelegraph indica come fonti due post su X, uno di Core Lightning e uno di Blockstream.
Il team non ha precisato il numero di nodi colpiti né l’entità di eventuali perdite, e non ha reso noti i dettagli tecnici delle falle sfruttate. Va quindi distinta la parte documentata (l’avviso e le correzioni pubblicate) da quella non verificabile: il team non ha indicato attacchi andati a segno né perdite confermate.
La cronologia: dalla 26.06.7 alla 26.06.8
La versione 26.06.8 di Core Lightning è stata rilasciata il 22 settembre 2026, secondo la pagina ufficiale della release su GitHub. Le note spiegano che include correzioni di bug e di vulnerabilità segnalate da più fonti, che non c’è stato alcun periodo di embargo e che il team raccomanda «fortemente» l’aggiornamento.
Il team ha anche trattenuto temporaneamente un piccolo numero di test, per rendere più difficile a potenziali attaccanti individuare e sfruttare le falle. Secondo GNcrypto, il 16 settembre il team ha reso noto di indagare su un possibile problema legato a funzioni sperimentali, con effetti potenziali sui fondi degli utenti; alla fine di agosto, inoltre, il progetto aveva già rilasciato la 26.06.7 dopo un alto volume di segnalazioni CVE generate da intelligenza artificiale.
| Versione | Stato | Cosa indicano le note |
|---|---|---|
| 26.06.7 | Da aggiornare, secondo l’avviso | Correzioni di sicurezza di fine agosto 2026 |
| 26.06.8 | Corretta (22 settembre 2026) | Bug fix e patch per vulnerabilità segnalate |
Cosa correggono le patch
Il changelog della 26.06.8 elenca decine di correzioni, e alcune descrivono problemi concreti per chi gestisce un nodo. Il registro delle modifiche del progetto segnala, tra l’altro:
- un peer che riceve un pagamento non può più mandare in crash il nodo del mittente restituendo un errore onion costruito ad arte;
- nel plugin REST (clnrest), una richiesta YAML non autenticata con anchor e alias poteva esaurire la memoria e bloccare il plugin: la deserializzazione ora ha un limite;
- una chiusura unilaterale dopo uno splice poteva trasmettere una commitment revocata, con la perdita dei fondi del canale a causa di una penalità;
- l’uso di una scadenza di fattura (expiry) troppo lontana nel tempo poteva causare un crash e un ciclo al 100% di CPU: ora è rifiutata oltre 2^32 secondi;
- le richieste di gossip vengono limitate, perché potevano consumare molta CPU.
Il changelog non lega queste voci agli attacchi di cui parla l’avviso di oggi: l’elenco mostra cosa è stato sistemato, non cosa venga sfruttato in questo momento. Le note di rilascio ringraziano il gruppo Bitcoin Red Team, altri dodici segnalatori indicati per nome e ricercatori rimasti anonimi.
Perché è importante per chi gestisce un nodo
La Lightning Network è la rete di canali di pagamento che permette di muovere Bitcoin fuori dalla blockchain principale, e ogni nodo con canali aperti custodisce fondi veri. Per questo un avviso di sicurezza urgente riguarda soprattutto gli operatori: chi ha un nodo fermo alla 26.06.7 o a una versione precedente resta esposto alle falle corrette dalla 26.06.8.
BitcoinLive24 ha già seguito altri episodi di sicurezza: vedi la patch di sicurezza di Bitcoin Core 31.1 e il caso Bitget, attaccata da hacker nordcoreani per 388 milioni di dollari. Per l’uso di Lightning nei pagamenti reali, si veda anche USDT, RGB e Lightning per il settlement.
Cosa aspettarsi
Il team non ha comunicato quando pubblicherà i test trattenuti dalla 26.06.8. Le note della release spiegano che i test sono trattenuti per dare agli operatori più tempo per aggiornare prima che emergano ulteriori dettagli tecnici. Le note della release avvertono inoltre che i nodi che hanno usato build di sviluppo (master) non possono tornare a una versione 26.06.x, perché lo schema del database è più recente.
Per ricevere gli aggiornamenti sulla sicurezza della rete in tempo reale, scarica l’app BitcoinLive24.
Domande frequenti
Quali versioni di Core Lightning sono a rischio?
La versione 26.06.7 e quelle precedenti, secondo l’avviso del team. La 26.06.8, rilasciata il 22 settembre 2026, contiene le correzioni.
Ci sono perdite di fondi confermate?
No, almeno secondo quanto reso pubblico: Core Lightning non ha indicato né il numero di nodi colpiti né perdite confermate. Il changelog elenca però un bug di chiusura canale che poteva far perdere i fondi tramite penalità.
Cosa deve fare chi gestisce un nodo?
Aggiornare alla 26.06.8 o successiva, come richiesto dal team. I file della release sono sulla pagina ufficiale GitHub del progetto.
