{"id":6093,"date":"2026-10-02T13:03:50","date_gmt":"2026-10-02T13:03:50","guid":{"rendered":"https:\/\/bitcoinlive24.com\/news\/eclair-lightning-falle-dos-nodi-aggiornamento\/"},"modified":"2026-10-02T13:03:50","modified_gmt":"2026-10-02T13:03:50","slug":"eclair-lightning-falle-dos-nodi-aggiornamento","status":"publish","type":"post","link":"https:\/\/bitcoinlive24.com\/news\/eclair-lightning-falle-dos-nodi-aggiornamento\/","title":{"rendered":"Eclair: Due Falle DoS sui Nodi Lightning, Corrette da Maggio"},"content":{"rendered":"\n<p class=\"wp-block-paragraph\"><strong>Eclair<\/strong>, il software per nodi della Lightning Network sviluppato da ACINQ, aveva due falle di tipo <em>denial of service<\/em> (DoS, attacchi che mettono fuori uso un servizio sovraccaricandolo) sfruttabili da qualsiasi peer connesso. Le due vulnerabilit\u00e0, divulgate il 24 settembre 2026 dal ricercatore Matt Morehouse, riguardano la versione 0.13.1 e quelle precedenti; la correzione \u00e8 nella v0.14.0, rilasciata il 21 maggio. La newsletter <a href=\"https:\/\/bitcoinops.org\/en\/newsletters\/2026\/10\/02\/\" target=\"_blank\" rel=\"nofollow noopener\">Bitcoin Optech #425<\/a> del 2 ottobre le riprende e invita chi usa una versione pi\u00f9 vecchia ad aggiornare.<\/p>\n\n\n\n<div id=\"ez-toc-container\" class=\"ez-toc-v2_0_82_2 counter-hierarchy ez-toc-counter ez-toc-transparent ez-toc-container-direction\">\n<div class=\"ez-toc-title-container\">\n<p class=\"ez-toc-title\" style=\"cursor:inherit\">Table of Contents<\/p>\n<span class=\"ez-toc-title-toggle\"><a href=\"#\" class=\"ez-toc-pull-right ez-toc-btn ez-toc-btn-xs ez-toc-btn-default ez-toc-toggle\" aria-label=\"Toggle Table of Content\"><span class=\"ez-toc-js-icon-con\"><span class=\"\"><span class=\"eztoc-hide\" style=\"display:none;\">Toggle<\/span><span class=\"ez-toc-icon-toggle-span\"><svg style=\"fill: #999;color:#999\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" class=\"list-377408\" width=\"20px\" height=\"20px\" viewBox=\"0 0 24 24\" fill=\"none\"><path d=\"M6 6H4v2h2V6zm14 0H8v2h12V6zM4 11h2v2H4v-2zm16 0H8v2h12v-2zM4 16h2v2H4v-2zm16 0H8v2h12v-2z\" fill=\"currentColor\"><\/path><\/svg><svg style=\"fill: #999;color:#999\" class=\"arrow-unsorted-368013\" xmlns=\"http:\/\/www.w3.org\/2000\/svg\" width=\"10px\" height=\"10px\" viewBox=\"0 0 24 24\" version=\"1.2\" baseProfile=\"tiny\"><path d=\"M18.2 9.3l-6.2-6.3-6.2 6.3c-.2.2-.3.4-.3.7s.1.5.3.7c.2.2.4.3.7.3h11c.3 0 .5-.1.7-.3.2-.2.3-.5.3-.7s-.1-.5-.3-.7zM5.8 14.7l6.2 6.3 6.2-6.3c.2-.2.3-.5.3-.7s-.1-.5-.3-.7c-.2-.2-.4-.3-.7-.3h-11c-.3 0-.5.1-.7.3-.2.2-.3.5-.3.7s.1.5.3.7z\"\/><\/svg><\/span><\/span><\/span><\/a><\/span><\/div>\n<nav><ul class='ez-toc-list ez-toc-list-level-1 ' ><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-1\" href=\"https:\/\/bitcoinlive24.com\/news\/eclair-lightning-falle-dos-nodi-aggiornamento\/#Cosa_e_successo_due_falle_nessuna_perdita_di_fondi_dimostrata\" >Cosa \u00e8 successo: due falle, nessuna perdita di fondi dimostrata<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-2\" href=\"https:\/\/bitcoinlive24.com\/news\/eclair-lightning-falle-dos-nodi-aggiornamento\/#Le_due_falle_feature_bit_e_compressione_zlib\" >Le due falle: feature bit e compressione zlib<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-3\" href=\"https:\/\/bitcoinlive24.com\/news\/eclair-lightning-falle-dos-nodi-aggiornamento\/#Perche_e_importante_per_chi_gestisce_un_nodo_Eclair\" >Perch\u00e9 \u00e8 importante per chi gestisce un nodo Eclair<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-4\" href=\"https:\/\/bitcoinlive24.com\/news\/eclair-lightning-falle-dos-nodi-aggiornamento\/#Cronologia_della_divulgazione_delle_falle_di_Eclair\" >Cronologia della divulgazione delle falle di Eclair<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-5\" href=\"https:\/\/bitcoinlive24.com\/news\/eclair-lightning-falle-dos-nodi-aggiornamento\/#Cosa_devono_fare_gli_operatori_Eclair\" >Cosa devono fare gli operatori Eclair<\/a><\/li><li class='ez-toc-page-1 ez-toc-heading-level-2'><a class=\"ez-toc-link ez-toc-heading-6\" href=\"https:\/\/bitcoinlive24.com\/news\/eclair-lightning-falle-dos-nodi-aggiornamento\/#Domande_frequenti\" >Domande frequenti<\/a><\/li><\/ul><\/nav><\/div>\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Cosa_e_successo_due_falle_nessuna_perdita_di_fondi_dimostrata\"><\/span><span class=\"ez-toc-section\" id=\"Cosa_e_successo\"><\/span>Cosa \u00e8 successo: due falle, nessuna perdita di fondi dimostrata<span class=\"ez-toc-section-end\"><\/span><span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Il 24 settembre 2026 Morehouse ha reso pubbliche due vulnerabilit\u00e0 di Eclair nel progetto <a href=\"https:\/\/lnfuzz.org\/advisories\/\" target=\"_blank\" rel=\"nofollow noopener\">lnfuzz<\/a>, siglate LNF-2026-0001 e LNF-2026-0002, valutate entrambe di gravit\u00e0 media. Secondo <a href=\"https:\/\/delvingbitcoin.org\/t\/disclosure-dos-vulnerabilities-fixed-in-eclair-v0-14-0\/2914\" target=\"_blank\" rel=\"nofollow noopener\">il suo annuncio su Delving Bitcoin<\/a>, tutte e due sono corrette nella v0.14.0. Per sfruttarle l&#8217;attaccante non ha bisogno di aprire un canale: secondo Optech basta completare l&#8217;handshake BOLT 8, la fase iniziale con cui due nodi Lightning stabiliscono una connessione cifrata.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Nei test descritti nell&#8217;avviso della prima falla, un nodo Eclair con 2 core di CPU e 8 GB di RAM ha perso tutti i peer legittimi entro un minuto, l&#8217;API ha smesso di rispondere e l&#8217;elaborazione dei blocchi \u00e8 rimasta indietro; con la seconda falla il nodo \u00e8 andato offline in pochi secondi. Dopo il riavvio il nodo \u00e8 tornato operativo senza perdite, ma l&#8217;attacco poteva essere ripetuto. L&#8217;autore precisa che non ha tentato di dimostrare un furto di fondi; per prudenza ipotizza per\u00f2 che un attacco prolungato renda difficile gestire gli eventi on-chain e possa mettere a rischio i fondi.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Le_due_falle_feature_bit_e_compressione_zlib\"><\/span><span class=\"ez-toc-section\" id=\"Le_due_falle\"><\/span>Le due falle: feature bit e compressione zlib<span class=\"ez-toc-section-end\"><\/span><span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">La prima falla (LNF-2026-0001) riguarda l&#8217;analisi dei <em>feature bit<\/em>, i bit con cui ogni nodo dichiara le funzioni supportate nel messaggio <code>init<\/code>. Secondo <a href=\"https:\/\/lnfuzz.org\/advisories\/eclair-feature-parsing-dos\/\" target=\"_blank\" rel=\"nofollow noopener\">l\u2019avviso lnfuzz<\/a>, Eclair 0.13.1 e precedenti scorrevano il vettore un bit alla volta creando pi\u00f9 oggetti in memoria per ciascuno: un singolo messaggio <code>init<\/code> di circa 64 KB generava circa <strong>300 MB<\/strong> di movimentazione di memoria e occupava un thread fino a <strong>300 millisecondi<\/strong>. Con poche decine di connessioni che ripetono il messaggio, tutti i peer venivano disconnessi in meno di un minuto e la memoria si esauriva in meno di cinque.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">La seconda (LNF-2026-0002) nasce da una funzione rimasta in codice dopo essere stata abolita. Il protocollo (BOLT 7) ha eliminato la codifica zlib per le richieste di canali ad aprile 2022 e Eclair aveva smesso di inviarla lo stesso mese, ma continuava ad accettarla. Come spiega <a href=\"https:\/\/lnfuzz.org\/advisories\/eclair-zlib-decompression-dos\/\" target=\"_blank\" rel=\"nofollow noopener\">l\u2019avviso dedicato<\/a>, la decompressione non aveva limiti: un messaggio da 64 KB si gonfiava fino a 64 MB, circa 17 milioni di oggetti secondo il post su Delving, e un flusso di richieste simili metteva il nodo offline in pochi secondi.<\/p>\n\n\n\n<figure class=\"wp-block-table\"><table><thead><tr><th>Falla<\/th><th>Causa<\/th><th>Effetto misurato<\/th><th>Correzione<\/th><\/tr><\/thead><tbody><tr><td>LNF-2026-0001<\/td><td>Analisi dei feature bit inefficiente<\/td><td>~300 MB di memoria allocata e scartata, fino a 300 ms per messaggio da ~64 KB<\/td><td><a href=\"https:\/\/github.com\/ACINQ\/eclair\/pull\/3264\" target=\"_blank\" rel=\"nofollow noopener\">PR #3264<\/a>, in v0.14.0<\/td><\/tr><tr><td>LNF-2026-0002<\/td><td>Decompressione zlib senza limite<\/td><td>64 KB inflazionati a 64 MB<\/td><td><a href=\"https:\/\/github.com\/ACINQ\/eclair\/pull\/3263\" target=\"_blank\" rel=\"nofollow noopener\">PR #3263<\/a>, in v0.14.0<\/td><\/tr><\/tbody><\/table><figcaption class=\"wp-element-caption\">Fonte: lnfuzz.org, Delving Bitcoin, GitHub ACINQ\/eclair.<\/figcaption><\/figure>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Perche_e_importante_per_chi_gestisce_un_nodo_Eclair\"><\/span><span class=\"ez-toc-section\" id=\"Perche_e_importante\"><\/span>Perch\u00e9 \u00e8 importante per chi gestisce un nodo Eclair<span class=\"ez-toc-section-end\"><\/span><span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Un nodo Lightning \u00e8 un software sempre acceso che custodisce fondi in canali di pagamento, quindi un attacco che lo mette offline non \u00e8 solo un fastidio. Dopo la correzione, secondo l&#8217;avviso, un singolo messaggio <code>init<\/code> di lunghezza massima viene elaborato in <strong>1-2 millisecondi<\/strong> con circa <strong>200 KB<\/strong> di memoria movimentata. Sul metodo, secondo Morehouse, la seconda falla \u00e8 emersa da un&#8217;analisi di varianti assistita da un modello linguistico (LLM), eseguita dopo che il suo fuzzer <em>smite<\/em> aveva individuato la prima.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Il caso non \u00e8 isolato. <a href=\"https:\/\/delvingbitcoin.org\/t\/disclosure-dos-vulnerabilities-fixed-in-eclair-v0-14-1\/2928\" target=\"_blank\" rel=\"nofollow noopener\">Un post su Delving Bitcoin<\/a> del 1\u00b0 ottobre descrive altre due DoS nel flusso di apertura dei canali, corrette dalla v0.14.1: una corsa critica (<em>race condition<\/em>) che lascia attori orfani in memoria, con una perdita di circa 1 MB al secondo se sfruttata di continuo (LNF-2026-0003, di gravit\u00e0 bassa secondo lnfuzz), e un bypass del limitatore dei canali in attesa, che secondo l&#8217;autore ha esaurito la memoria di un nodo con 4 GB di heap in circa 48 minuti. Sullo stesso fronte, BitcoinLive24 ha raccontato oggi l&#8217;<a href=\"https:\/\/bitcoinlive24.com\/news\/core-lightning-attacchi-nodi-aggiornamento\/\" target=\"_blank\" rel=\"noopener\">avviso di Core Lightning sui nodi non aggiornati<\/a>: sono software e vulnerabilit\u00e0 diversi. Per il contesto sulla sicurezza dei nodi, si veda anche la <a href=\"https:\/\/bitcoinlive24.com\/news\/bitcoin-core-31-1-patch-sicurezza-critica-nodi-2026\/\" target=\"_blank\" rel=\"noopener\">patch di sicurezza di Bitcoin Core 31.1<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Cronologia_della_divulgazione_delle_falle_di_Eclair\"><\/span><span class=\"ez-toc-section\" id=\"La_cronologia\"><\/span>Cronologia della divulgazione delle falle di Eclair<span class=\"ez-toc-section-end\"><\/span><span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Secondo la cronologia pubblicata da lnfuzz, la prima falla \u00e8 stata segnalata in privato ad ACINQ il 5 marzo 2026 e riprodotta il giorno dopo. Il 10 marzo le parti si sono accordate per rendere pubblico il problema circa sei mesi dopo l&#8217;arrivo della correzione, che \u00e8 stata integrata il 17 marzo. La <a href=\"https:\/\/github.com\/ACINQ\/eclair\/releases\/tag\/v0.14.0\" target=\"_blank\" rel=\"nofollow noopener\">v0.14.0 di Eclair<\/a> \u00e8 uscita il 21 maggio e la divulgazione pubblica \u00e8 arrivata il 24 settembre. Un punto che Optech sottolinea: la correzione della prima falla \u00e8 confluita in un refactoring dell&#8217;analisi dei feature bit che non ne menzionava la vulnerabilit\u00e0.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Cosa_devono_fare_gli_operatori_Eclair\"><\/span><span class=\"ez-toc-section\" id=\"Cosa_aspettarsi\"><\/span>Cosa devono fare gli operatori Eclair<span class=\"ez-toc-section-end\"><\/span><span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<p class=\"wp-block-paragraph\">Le versioni da 0.13.1 in gi\u00f9 restano vulnerabili alle due falle finch\u00e9 non vengono aggiornate, e la v0.14.0 resta esposta ai problemi nell&#8217;apertura dei canali descritti sopra, corretti dalla v0.14.1. L&#8217;elenco delle release su GitHub mostra come pi\u00f9 recente la v0.14.3 del 14 settembre 2026. Gli avvisi lnfuzz chiudono con la stessa raccomandazione tecnica: limitare il lavoro che un peer pu\u00f2 imporre a un nodo, in modo che non costi all&#8217;attaccante meno di quanto costa alla vittima.<\/p>\n\n\n\n<p class=\"wp-block-paragraph\">Per ricevere in tempo reale gli aggiornamenti su sicurezza e protocollo, <a href=\"https:\/\/bitcoinlive24.com\">scarica l&#8217;app BitcoinLive24<\/a>.<\/p>\n\n\n\n<h2 class=\"wp-block-heading\"><span class=\"ez-toc-section\" id=\"Domande_frequenti\"><\/span><span class=\"ez-toc-section\" id=\"Domande_frequenti\"><\/span>Domande frequenti<span class=\"ez-toc-section-end\"><\/span><span class=\"ez-toc-section-end\"><\/span><\/h2>\n\n\n\n<h3 class=\"wp-block-heading\">Quali versioni di Eclair erano vulnerabili?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">La 0.13.1 e quelle precedenti, per le due falle divulgate il 24 settembre. Entrambe sono corrette dalla v0.14.0, uscita il 21 maggio 2026.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Qualcuno ha perso fondi?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Gli avvisi non riportano perdite di fondi n\u00e9 attacchi nel mondo reale. Nel test l&#8217;autore ha messo offline un nodo senza perdite e precisa di non aver tentato di dimostrare un furto.<\/p>\n\n\n\n<h3 class=\"wp-block-heading\">Cosa devo fare se uso Eclair?<\/h3>\n\n\n\n<p class=\"wp-block-paragraph\">Aggiornare alla v0.14.0 o successiva corregge le due falle divulgate il 24 settembre, come indicano gli avvisi e Bitcoin Optech; la v0.14.1 o successiva corregge anche i due problemi nell&#8217;apertura dei canali. Le release sono sulla pagina GitHub del progetto ACINQ.<\/p>\n\n\n","protected":false},"excerpt":{"rendered":"<p>Eclair, software per nodi Lightning: due falle DoS divulgate il 24 settembre mettevano offline i nodi. Corrette nella v0.14.0: cosa fare per aggiornare.<\/p>\n","protected":false},"author":4,"featured_media":6068,"comment_status":"open","ping_status":"open","sticky":false,"template":"","format":"standard","meta":{"footnotes":""},"categories":[608],"tags":[],"class_list":["post-6093","post","type-post","status-publish","format-standard","has-post-thumbnail","hentry","category-novita"],"_links":{"self":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts\/6093","targetHints":{"allow":["GET"]}}],"collection":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts"}],"about":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/types\/post"}],"author":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/users\/4"}],"replies":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/comments?post=6093"}],"version-history":[{"count":0,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/posts\/6093\/revisions"}],"wp:featuredmedia":[{"embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/media\/6068"}],"wp:attachment":[{"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/media?parent=6093"}],"wp:term":[{"taxonomy":"category","embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/categories?post=6093"},{"taxonomy":"post_tag","embeddable":true,"href":"https:\/\/bitcoinlive24.com\/news\/wp-json\/wp\/v2\/tags?post=6093"}],"curies":[{"name":"wp","href":"https:\/\/api.w.org\/{rel}","templated":true}]}}