Core Lightning: Falla DoS Corretta in Silenzio, Svelata Ora

Falla DoS in Core Lightning corretta in silenzio, svelata dopo un anno

Una vulnerabilità critica di tipo denial-of-service (DoS, un attacco che manda in crash un sistema sovraccaricandolo di richieste) in Core Lightning — una delle principali implementazioni della Lightning Network, la rete che permette pagamenti Bitcoin istantanei e a costo quasi nullo — è rimasta corretta ma non divulgata per dodici mesi. Il ricercatore Erick Cestari ha reso pubblico il problema solo il 25 agosto 2026, un anno esatto dopo averlo segnalato in privato agli sviluppatori. La scelta di ritardare la disclosure è una pratica standard nella sicurezza informatica: dare tempo a chi gestisce i nodi di aggiornare prima che i dettagli tecnici diventino di dominio pubblico e sfruttabili da un attaccante.

Il Traguardo

Secondo il post tecnico pubblicato da Cestari, la falla permetteva di mandare in crash un nodo Core Lightning con un semplice flusso di messaggi di rete, senza bisogno di aprire un canale di pagamento né di possedere fondi. Il bug è stato segnalato privatamente il 25 agosto 2025, corretto e distribuito nella versione 25.09 con il merge della pull request #8525 il 2 settembre 2025, e infine spiegato pubblicamente un anno dopo tramite un post di disclosure su Delving Bitcoin, il forum di riferimento per gli sviluppatori del protocollo Bitcoin.

Da notare un dettaglio che dice molto sulle prassi di sicurezza nell’ecosistema: il messaggio del commit che introduceva la correzione parlava genericamente di “fix diagnostici”, senza alcun riferimento alla reale portata del problema — un modo per correggere la falla senza attirare l’attenzione prima che tutti i nodi avessero il tempo di aggiornare.

Come Funziona l’Attacco a Core Lightning

Per capire il meccanismo aiuta un’analogia. Immagina un ufficio postale (il nodo Lightning) che riceve continue richieste di “conferma di ricezione” (i messaggi ping, usati per verificare che un peer di rete sia ancora online) e per ogni richiesta è obbligato a preparare un pacco di risposta molto grande (il pong, fino a 65.531 byte). Il problema è che il mittente non si presenta mai a ritirare i pacchi: continua solo a inviare nuove richieste. I pacchi di risposta si accumulano nel magazzino dell’ufficio finché la scorta di spazio (la memoria RAM del nodo) non si esaurisce, mandando tutto in blocco.

📱 Ricevi tutte le notizie Bitcoin direttamente sul tuo iPhone

Scarica BitcoinLive24 Gratis

Nel dettaglio, un attaccante doveva soltanto completare l’handshake iniziale di rete previsto dallo standard BOLT8 (il protocollo di cifratura che stabilisce la connessione criptata tra due nodi Lightning), senza mai aprire un vero canale di pagamento. Il demone connectd, il componente di Core Lightning che gestisce le connessioni di rete, generava le risposte senza alcun meccanismo di contropressione (backpressure, un limite che rallenta chi genera dati più velocemente di quanti se ne possano smaltire) per i messaggi gestiti localmente — a differenza di quelli instradati verso i canali di pagamento veri e propri, che erano già protetti. La correzione ha esteso lo stesso meccanismo di sicurezza anche a questi messaggi locali.

Chi ne Beneficia

La correzione, ormai in circolazione da un anno nella versione 25.09 e successive, protegge chiunque gestisca un nodo Core Lightning: dagli exchange e wallet custodial che processano pagamenti su larga scala, ai singoli utenti che gestiscono un nodo personale per ricevere Bitcoin senza intermediari. La disclosure pubblica di oggi ha un beneficiario più ampio: l’intero ecosistema degli sviluppatori Lightning, che ora dispone di un caso di studio dettagliato su come individuare falle simili nelle altre implementazioni del protocollo. Per BitcoinLive24, episodi come questo confermano quanto la sicurezza della Lightning Network resti un lavoro continuo, fatto di segnalazioni responsabili più che di annunci plateali.

Il Quadro Generale

Il 2026 si sta rivelando un anno intenso per la sicurezza delle implementazioni Lightning: nel giro di poche settimane sono emerse falle distinte in entrambe le principali implementazioni del protocollo, LND e Core Lightning, ciascuna gestita con tempistiche di disclosure diverse. Poche settimane fa BitcoinLive24 aveva raccontato la correzione di una falla decennale nei canali di LND, l’implementazione concorrente sviluppata da Lightning Labs, seguita a distanza di un giorno dalla patch 26.06.7 di Core Lightning per una falla critica segnalata il 13 agosto e annunciata direttamente da Blockstream. La vulnerabilità ping-flood raccontata oggi è invece un caso più vecchio, la cui disclosure pubblica era stata volutamente rimandata di un anno intero.

FallaImplementazioneSegnalataCorrettaDivulgata
Ping-flood OOMCore Lightning25 ago 2025v25.09 (2 set 2025)25 ago 2026
Falla canali decennaleLNDnon divulgataago 2026ago 2026
Falla critica agostoCore Lightning13 ago 2026v26.06.7 (28 ago 2026)28 ago 2026

Sfide e Prossimi Passi

Il caso mostra un compromesso strutturale della sicurezza open source: ritardare la disclosure protegge la rete nell’immediato, ma lascia per mesi (in questo caso per un anno) gli operatori di nodo all’oscuro della reale gravità di ciò che stanno correggendo, con il rischio che qualcuno rimanga su versioni obsolete senza saperne il motivo. Il Bitcoin Optech, la newsletter tecnica che ha ripreso per prima la vicenda nel suo numero #421, segnala che il post di Cestari cita anche un vettore d’attacco simile tramite il messaggio query_channel_range, a conferma che la classe di bug — assenza di backpressure sui messaggi locali — potrebbe richiedere un audit più ampio su altre implementazioni del protocollo Lightning.

Domande Frequenti

Cos’è una vulnerabilità denial-of-service (DoS)?

È una falla che permette di mandare in crash o rendere inutilizzabile un sistema sovraccaricandolo di richieste, senza necessariamente rubare fondi o dati.

Devo aggiornare il mio nodo Core Lightning?

Se usi una versione successiva alla 25.09, rilasciata a settembre 2025, sei già protetto da questa specifica falla; resta comunque buona norma tenere sempre aggiornato il software del nodo.

Perché la disclosure è arrivata un anno dopo la correzione?

È una prassi di sicurezza responsabile: si dà tempo alla maggior parte della rete di aggiornare prima di pubblicare i dettagli tecnici che potrebbero essere sfruttati contro i nodi ancora vulnerabili.

Questa falla è collegata alla patch 26.06.7 di fine agosto?

No, sono due vulnerabilità distinte in Core Lightning, individuate e corrette in momenti diversi: quella di oggi risale al 2025, quella di fine agosto era stata segnalata il 13 agosto 2026.

Scarica l’app BitcoinLive24 per ricevere una notifica ogni volta che pubblichiamo un aggiornamento sulla sicurezza dell’ecosistema Bitcoin: bitcoinlive24.com.

Fonti: Erick Cestari, Delving Bitcoin, Bitcoin Optech Newsletter #421.

📱 Segui Bitcoin in tempo reale con l'app gratuita BitcoinLive24

App Store · Google Play
Avatar photo

Redazione Bitcoinlive24

Contenuti prodotti dalla redazione di BitcoinLive24 con il supporto di sistemi di intelligenza artificiale su fonti selezionate, con supervisione editoriale. Come lavoriamo: bitcoinlive24.com/news/politica-editoriale/

Lascia un commento

BitcoinLive24
Panoramica privacy

This website uses cookies so that we can provide you with the best user experience possible. Cookie information is stored in your browser and performs functions such as recognising you when you return to our website and helping our team to understand which sections of the website you find most interesting and useful.