{"id":5414,"date":"2026-09-06T04:19:05","date_gmt":"2026-09-06T04:19:05","guid":{"rendered":"https:\/\/bitcoinlive24.com\/news\/core-lightning-falla-dos-disclosure\/"},"modified":"2026-09-06T04:19:05","modified_gmt":"2026-09-06T04:19:05","slug":"core-lightning-falla-dos-disclosure","status":"publish","type":"post","link":"https:\/\/bitcoinlive24.com\/news\/core-lightning-falla-dos-disclosure\/","title":{"rendered":"Core Lightning: Falla DoS Corretta in Silenzio, Svelata Ora"},"content":{"rendered":"<p class=\"wp-block-paragraph\">Una vulnerabilit\u00e0 critica di tipo <strong>denial-of-service<\/strong> (DoS, un attacco che manda in crash un sistema sovraccaricandolo di richieste) in <strong>Core Lightning<\/strong> \u2014 una delle principali implementazioni della Lightning Network, la rete che permette pagamenti Bitcoin istantanei e a costo quasi nullo \u2014 \u00e8 rimasta corretta ma non divulgata per dodici mesi. Il ricercatore <strong>Erick Cestari<\/strong> ha reso pubblico il problema solo il 25 agosto 2026, un anno esatto dopo averlo segnalato in privato agli sviluppatori. La scelta di ritardare la disclosure \u00e8 una pratica standard nella sicurezza informatica: dare tempo a chi gestisce i nodi di aggiornare prima che i dettagli tecnici diventino di dominio pubblico e sfruttabili da un attaccante.<\/p>\n<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_82_2 counter-hierarchy ez-toc-counter ez-toc-transparent ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Table of Contents<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Toggle Table of Content\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #999;color:#999\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #999;color:#999\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewBox=\"0 0 24 24\" version=\"1.2\" baseProfile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/bitcoinlive24.com\/news\/core-lightning-falla-dos-disclosure\/#Il_Traguardo\" >Il Traguardo<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/bitcoinlive24.com\/news\/core-lightning-falla-dos-disclosure\/#Come_Funziona_lAttacco_a_Core_Lightning\" >Come Funziona l&#8217;Attacco a Core Lightning<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/bitcoinlive24.com\/news\/core-lightning-falla-dos-disclosure\/#Chi_ne_Beneficia\" >Chi ne Beneficia<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/bitcoinlive24.com\/news\/core-lightning-falla-dos-disclosure\/#Il_Quadro_Generale\" >Il Quadro Generale<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/bitcoinlive24.com\/news\/core-lightning-falla-dos-disclosure\/#Sfide_e_Prossimi_Passi\" >Sfide e Prossimi Passi<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/bitcoinlive24.com\/news\/core-lightning-falla-dos-disclosure\/#Domande_Frequenti\" >Domande Frequenti<\/a><\/li><\/ul><\/nav><\/div>\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Il_Traguardo\"><\/span>Il Traguardo<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Secondo il <a href=\"https:\/\/erickcestari.dev\/blog\/ping-flood-oom\" target=\"_blank\" rel=\"noopener\">post tecnico pubblicato da Cestari<\/a>, la falla permetteva di mandare in crash un nodo Core Lightning con un semplice flusso di messaggi di rete, senza bisogno di aprire un canale di pagamento n\u00e9 di possedere fondi. Il bug \u00e8 stato segnalato privatamente il 25 agosto 2025, corretto e distribuito nella <strong>versione 25.09<\/strong> con il merge della <a href=\"https:\/\/github.com\/ElementsProject\/lightning\/pull\/8525\" target=\"_blank\" rel=\"noopener\">pull request #8525<\/a> il 2 settembre 2025, e infine spiegato pubblicamente un anno dopo tramite un <a href=\"https:\/\/delvingbitcoin.org\/t\/disclosure-crashing-cln-with-a-flood-of-pings\/2846\" target=\"_blank\" rel=\"noopener\">post di disclosure su Delving Bitcoin<\/a>, il forum di riferimento per gli sviluppatori del protocollo Bitcoin.<\/p>\n<p class=\"wp-block-paragraph\">Da notare un dettaglio che dice molto sulle prassi di sicurezza nell&#8217;ecosistema: il messaggio del commit che introduceva la correzione parlava genericamente di &#8220;fix diagnostici&#8221;, senza alcun riferimento alla reale portata del problema \u2014 un modo per correggere la falla senza attirare l&#8217;attenzione prima che tutti i nodi avessero il tempo di aggiornare.<\/p>\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Come_Funziona_lAttacco_a_Core_Lightning\"><\/span>Come Funziona l&#8217;Attacco a Core Lightning<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Per capire il meccanismo aiuta un&#8217;analogia. Immagina un ufficio postale (il nodo Lightning) che riceve continue richieste di &#8220;conferma di ricezione&#8221; (i messaggi <em>ping<\/em>, usati per verificare che un peer di rete sia ancora online) e per ogni richiesta \u00e8 obbligato a preparare un pacco di risposta molto grande (il <em>pong<\/em>, fino a 65.531 byte). Il problema \u00e8 che il mittente non si presenta mai a ritirare i pacchi: continua solo a inviare nuove richieste. I pacchi di risposta si accumulano nel magazzino dell&#8217;ufficio finch\u00e9 la scorta di spazio (la memoria RAM del nodo) non si esaurisce, mandando tutto in blocco.<\/p>\n<p class=\"wp-block-paragraph\">Nel dettaglio, un attaccante doveva soltanto completare l&#8217;handshake iniziale di rete previsto dallo standard <strong>BOLT8<\/strong> (il protocollo di cifratura che stabilisce la connessione criptata tra due nodi Lightning), senza mai aprire un vero canale di pagamento. Il demone <code>connectd<\/code>, il componente di Core Lightning che gestisce le connessioni di rete, generava le risposte senza alcun meccanismo di contropressione (<em>backpressure<\/em>, un limite che rallenta chi genera dati pi\u00f9 velocemente di quanti se ne possano smaltire) per i messaggi gestiti localmente \u2014 a differenza di quelli instradati verso i canali di pagamento veri e propri, che erano gi\u00e0 protetti. La correzione ha esteso lo stesso meccanismo di sicurezza anche a questi messaggi locali.<\/p>\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Chi_ne_Beneficia\"><\/span>Chi ne Beneficia<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">La correzione, ormai in circolazione da un anno nella versione 25.09 e successive, protegge chiunque gestisca un nodo Core Lightning: dagli exchange e wallet custodial che processano pagamenti su larga scala, ai singoli utenti che gestiscono un nodo personale per ricevere Bitcoin senza intermediari. La disclosure pubblica di oggi ha un beneficiario pi\u00f9 ampio: l&#8217;intero ecosistema degli sviluppatori Lightning, che ora dispone di un caso di studio dettagliato su come individuare falle simili nelle altre implementazioni del protocollo. Per <strong>BitcoinLive24<\/strong>, episodi come questo confermano quanto la sicurezza della Lightning Network resti un lavoro continuo, fatto di segnalazioni responsabili pi\u00f9 che di annunci plateali.<\/p>\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Il_Quadro_Generale\"><\/span>Il Quadro Generale<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Il 2026 si sta rivelando un anno intenso per la sicurezza delle implementazioni Lightning: nel giro di poche settimane sono emerse falle distinte in entrambe le principali implementazioni del protocollo, LND e Core Lightning, ciascuna gestita con tempistiche di disclosure diverse. Poche settimane fa BitcoinLive24 aveva raccontato <a href=\"https:\/\/bitcoinlive24.com\/news\/lnd-falla-canali-lightning-network\/\">la correzione di una falla decennale nei canali di LND<\/a>, l&#8217;implementazione concorrente sviluppata da Lightning Labs, seguita a distanza di un giorno dalla <a href=\"https:\/\/bitcoinlive24.com\/news\/core-lightning-patch-falla-critica\/\">patch 26.06.7 di Core Lightning per una falla critica segnalata il 13 agosto<\/a> e annunciata direttamente da Blockstream. La vulnerabilit\u00e0 ping-flood raccontata oggi \u00e8 invece un caso pi\u00f9 vecchio, la cui disclosure pubblica era stata volutamente rimandata di un anno intero.<\/p>\n<figure class=\"wp-block-table\">\n<div style=\"overflow-x:auto\">\n<table>\n<tr>\n<th>Falla<\/th>\n<th>Implementazione<\/th>\n<th>Segnalata<\/th>\n<th>Corretta<\/th>\n<th>Divulgata<\/th>\n<\/tr>\n<tr>\n<td>Ping-flood OOM<\/td>\n<td>Core Lightning<\/td>\n<td>25 ago 2025<\/td>\n<td>v25.09 (2 set 2025)<\/td>\n<td>25 ago 2026<\/td>\n<\/tr>\n<tr>\n<td>Falla canali decennale<\/td>\n<td>LND<\/td>\n<td>non divulgata<\/td>\n<td>ago 2026<\/td>\n<td>ago 2026<\/td>\n<\/tr>\n<tr>\n<td>Falla critica agosto<\/td>\n<td>Core Lightning<\/td>\n<td>13 ago 2026<\/td>\n<td>v26.06.7 (28 ago 2026)<\/td>\n<td>28 ago 2026<\/td>\n<\/tr>\n<\/table>\n<\/div>\n<\/figure>\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Sfide_e_Prossimi_Passi\"><\/span>Sfide e Prossimi Passi<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<p class=\"wp-block-paragraph\">Il caso mostra un compromesso strutturale della sicurezza open source: ritardare la disclosure protegge la rete nell&#8217;immediato, ma lascia per mesi (in questo caso per un anno) gli operatori di nodo all&#8217;oscuro della reale gravit\u00e0 di ci\u00f2 che stanno correggendo, con il rischio che qualcuno rimanga su versioni obsolete senza saperne il motivo. Il Bitcoin Optech, la newsletter tecnica che ha ripreso per prima la vicenda nel suo <a href=\"https:\/\/bitcoinops.org\/en\/newsletters\/2026\/09\/04\/\" rel=\"nofollow noopener\" target=\"_blank\">numero #421<\/a>, segnala che il post di Cestari cita anche un vettore d&#8217;attacco simile tramite il messaggio <code>query_channel_range<\/code>, a conferma che la classe di bug \u2014 assenza di backpressure sui messaggi locali \u2014 potrebbe richiedere un audit pi\u00f9 ampio su altre implementazioni del protocollo Lightning.<\/p>\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Domande_Frequenti\"><\/span>Domande Frequenti<span class=\"ez-toc-section-end\"><\/span><\/h2>\n<h3 class=\"wp-block-heading\">Cos&#8217;\u00e8 una vulnerabilit\u00e0 denial-of-service (DoS)?<\/h3>\n<p class=\"wp-block-paragraph\">\u00c8 una falla che permette di mandare in crash o rendere inutilizzabile un sistema sovraccaricandolo di richieste, senza necessariamente rubare fondi o dati.<\/p>\n<h3 class=\"wp-block-heading\">Devo aggiornare il mio nodo Core Lightning?<\/h3>\n<p class=\"wp-block-paragraph\">Se usi una versione successiva alla 25.09, rilasciata a settembre 2025, sei gi\u00e0 protetto da questa specifica falla; resta comunque buona norma tenere sempre aggiornato il software del nodo.<\/p>\n<h3 class=\"wp-block-heading\">Perch\u00e9 la disclosure \u00e8 arrivata un anno dopo la correzione?<\/h3>\n<p class=\"wp-block-paragraph\">\u00c8 una prassi di sicurezza responsabile: si d\u00e0 tempo alla maggior parte della rete di aggiornare prima di pubblicare i dettagli tecnici che potrebbero essere sfruttati contro i nodi ancora vulnerabili.<\/p>\n<h3 class=\"wp-block-heading\">Questa falla \u00e8 collegata alla patch 26.06.7 di fine agosto?<\/h3>\n<p class=\"wp-block-paragraph\">No, sono due vulnerabilit\u00e0 distinte in Core Lightning, individuate e corrette in momenti diversi: quella di oggi risale al 2025, quella di fine agosto era stata segnalata il 13 agosto 2026.<\/p>\n<p class=\"wp-block-paragraph\">Scarica l&#8217;app <strong>BitcoinLive24<\/strong> per ricevere una notifica ogni volta che pubblichiamo un aggiornamento sulla sicurezza dell&#8217;ecosistema Bitcoin: <a href=\"https:\/\/bitcoinlive24.com\">bitcoinlive24.com<\/a>.<\/p>\n<p><em>Fonti: <a href=\"https:\/\/erickcestari.dev\/blog\/ping-flood-oom\" target=\"_blank\" rel=\"noopener\">Erick Cestari<\/a>, <a href=\"https:\/\/delvingbitcoin.org\/t\/disclosure-crashing-cln-with-a-flood-of-pings\/2846\" target=\"_blank\" rel=\"noopener\">Delving Bitcoin<\/a>, <a href=\"https:\/\/bitcoinops.org\/en\/newsletters\/2026\/09\/04\/\" rel=\"nofollow noopener\" target=\"_blank\">Bitcoin Optech Newsletter #421<\/a>.<\/em><\/p>\n","protected":false},"excerpt":{"rendered":"<p>Una vulnerabilit\u00e0 critica di tipo denial-of-service (DoS, un attacco che manda in crash un sistema sovraccaricandolo di richieste) in Core Lightning \u2014 una delle principali&#8230;<\/p>\n","protected":false},"author":4,"featured_media":5413,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[611],"tags":[],"class_list":["post-5414","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-crescita"],"_links":{"self":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts\/5414","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/comments?post=5414"}],"version-history":[{"count":0,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts\/5414\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/media\/5413"}],"wp:attachment":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/media?parent=5414"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/categories?post=5414"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/tags?post=5414"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}