LND: Risolta la Falla da 10 Anni nei Canali Lightning

Falla LND nella Lightning Network risolta dopo 10 anni, sicurezza dei canali Bitcoin

Una falla di sicurezza rimasta nascosta per quasi dieci anni nel codice di LND (Lightning Network Daemon), l’implementazione più diffusa per gestire nodi della Lightning Network, è stata ufficialmente resa pubblica il 13 agosto 2026.

La falla riguardava il modo in cui LND gestiva la chiusura collaborativa dei canali di pagamento e, in teoria, avrebbe permesso a un aggressore di rubare l’intero saldo di un canale sfruttando una riorganizzazione della blockchain (reorg) di un solo blocco.

Il caso, raccontato direttamente dallo sviluppatore che lo ha scoperto, mostra sia i rischi nascosti nell’infrastruttura Bitcoin sia la maturità dei processi con cui vengono corretti prima di diventare un problema reale.

Il Traguardo: una falla aperta dal 2016 e chiusa nel 2026

L’issue #53 del repository GitHub di LND, intitolata “Improve re-organization safety”, è stata aperta il 21 ottobre 2016, quando la Lightning Network non era ancora nemmeno stata lanciata in produzione. È rimasta lì, irrisolta, per oltre nove anni.

📱 Ricevi tutte le notizie Bitcoin direttamente sul tuo iPhone

Scarica BitcoinLive24 Gratis

A febbraio 2025 lo sviluppatore Bastien Teinturier di ACINQ (l’azienda dietro l’implementazione concorrente Eclair) l’ha individuata concretamente mentre testava l’interoperabilità tra Eclair e LND per la funzione option_simple_close. Il fix è arrivato con la pull request #10331, unita al codice principale il 16 gennaio 2026 e distribuita agli utenti con la versione LND v0.20.0 di febbraio 2026.

Come Funziona la Vulnerabilità

Quando due nodi chiudono un canale Lightning in modo collaborativo, entrambe le parti concordano una transazione finale on-chain. Le regole del protocollo (i BOLT, le specifiche tecniche condivise di Lightning) raccomandano di aspettare almeno 6 conferme prima di considerare quella chiusura definitiva, proprio per proteggersi da un reorg. Prima della patch, LND infrangeva questa regola: smetteva di monitorare un canale chiuso già dopo la prima conferma.

Il problema si materializza se in quella finestra ristretta avviene un reorg di un solo blocco. In quel caso un aggressore potrebbe pubblicare una vecchia transazione di commitment già invalidata (una “revoked commitment transaction“, cioè uno stato precedente e superato del canale). Normalmente il nodo onesto reagirebbe pubblicando una “penalty transaction” che punisce chi bara requisendo tutti i fondi contesi.

Ma se LND aveva già dimenticato il canale dopo una sola conferma, quella penalty transaction non sarebbe mai scattata, lasciando che l’attaccante si appropriasse dell’intero saldo. Teinturier ha riprodotto l’attacco su una rete di test con un canale da 5 BTC, dimostrando concretamente il rischio.

Chi ne Beneficia dalla Correzione

LND è il software alla base di gran parte dei nodi pubblici della Lightning Network e di numerosi servizi custodial e non-custodial che offrono pagamenti Bitcoin istantanei. Chi gestisce un nodo LND — dagli operatori professionali ai singoli utenti che eseguono un canale personale — era teoricamente esposto ogni volta che chiudeva collaborativamente un canale.

Secondo Teinturier, però, “nessuno risulta essere stato colpito, per quanto ne sappiamo”. Beneficia della correzione anche l’intero ecosistema Bitcoin: episodi come questo rafforzano la fiducia in Lightning come strato di pagamento affidabile per l’adozione quotidiana.

È un tema che BitcoinLive24 segue da vicino man mano che cresce il numero di esercenti e app che vi si appoggiano — dal recente bug di custodia scoperto su Coldcard alla falla ancora senza patch in Core Lightning, l’implementazione concorrente di LND. Anche la crescita della capacità della Lightning Network negli ultimi mesi rende ogni correzione di sicurezza come questa più rilevante per un numero crescente di utenti.

Il Quadro Generale: la timeline completa

La cronologia dell’episodio, ricostruita da fonti primarie verificabili, mostra un processo di correzione lungo ma disciplinato:

DataEvento
21 ottobre 2016Apertura issue #53 “Improve re-organization safety” su GitHub
Febbraio 2025Bastien Teinturier scopre il bug testando l’interoperabilità Eclair-LND
16 gennaio 2026Merge della pull request #10331 con il fix
Febbraio 2026Rilascio di LND v0.20.0 con la patch inclusa
13 agosto 2026Disclosure pubblica di Teinturier su Delving Bitcoin
21 agosto 2026Recap tecnico nella Bitcoin Optech Newsletter #419

Sfide e Prossimi Passi

Il fix impone ora un minimo di conferme più severo prima che un canale venga considerato chiuso in via definitiva, allineando il comportamento di LND alla raccomandazione BOLT delle 6 conferme. Resta comunque responsabilità degli operatori aggiornare i propri nodi: chi esegue ancora versioni precedenti alla 0.20.0 non beneficia della protezione.

L’episodio conferma anche il valore dei test di interoperabilità tra implementazioni concorrenti come LND ed Eclair: proprio perché seguono la stessa specifica BOLT ma con codice indipendente, confrontarle aiuta a scovare bug che nessuna delle due avrebbe trovato da sola.

Domande Frequenti

Cos’è LND?
LND (Lightning Network Daemon) è l’implementazione open source più utilizzata per gestire un nodo della Lightning Network, la rete di secondo livello che permette pagamenti Bitcoin istantanei e a basso costo. È sviluppata da Lightning Labs.

Cos’è un reorg della blockchain?
Un reorg (riorganizzazione) avviene quando la blockchain sostituisce uno o più blocchi recenti con una versione alternativa della catena, tipicamente per pochi blocchi e in circostanze rare. I protocolli costruiti sopra Bitcoin, come Lightning, devono prevedere margini di sicurezza per non essere vulnerabili quando questo accade.

La vulnerabilità ha causato perdite reali agli utenti?
No. Secondo la disclosure di Bastien Teinturier, non risultano casi di sfruttamento della falla prima della correzione, distribuita con LND v0.20.0 a febbraio 2026.

Devo aggiornare il mio nodo Lightning?
Sì. Chi gestisce un nodo con versioni di LND precedenti alla 0.20.0 dovrebbe aggiornare al più presto per beneficiare della protezione contro i reorg introdotta dalla pull request #10331.

Vuoi restare aggiornato su sicurezza e crescita dell’ecosistema Bitcoin in tempo reale? Scarica l’app BitcoinLive24 per ricevere le notifiche sulle notizie più rilevanti.

📱 Segui Bitcoin in tempo reale con l'app gratuita BitcoinLive24

App Store · Google Play
Avatar photo

Redazione Bitcoinlive24

Contenuti prodotti dalla redazione di BitcoinLive24 con il supporto di sistemi di intelligenza artificiale su fonti selezionate, con supervisione editoriale. Come lavoriamo: bitcoinlive24.com/news/politica-editoriale/

Lascia un commento

BitcoinLive24
Panoramica privacy

This website uses cookies so that we can provide you with the best user experience possible. Cookie information is stored in your browser and performs functions such as recognising you when you return to our website and helping our team to understand which sections of the website you find most interesting and useful.