🛡️ Executive Summary
- Core Lightning ha ricevuto segnalazioni di attaccanti che stanno prendendo di mira nodi non aggiornati alla versione 26.06.8.
- Il progetto chiede l’upgrade immediato a chi utilizza la 26.06.7 o una release precedente, ma non ha ancora indicato quali vulnerabilità siano sfruttate.
- Non risultano al momento perdite di fondi pubblicamente confermate né una catena di exploit documentata: l’attacco è segnalato, l’impatto resta da determinare.
La fase di responsible disclosure è terminata e qualcuno sembra avere iniziato a cercare i nodi rimasti indietro. Core Lightning ha lanciato un aggiornamento di sicurezza urgente per tutti gli operatori che utilizzano la versione 26.06.7 o precedente, dopo avere ricevuto segnalazioni di attaccanti interessati ai sistemi senza le ultime patch. La versione 26.06.8 era stata pubblicata il 22 settembre proprio per correggere nuove vulnerabilità, con una scelta insolita ma significativa: alcuni test erano stati temporaneamente trattenuti per rendere più difficile ricostruire le falle partendo dalle correzioni. A dieci giorni di distanza il rischio non è più soltanto teorico, anche se manca ancora il dato decisivo: quale vulnerabilità venga realmente sfruttata e se siano già stati sottratti bitcoin.
Cosa leggere
Core Lightning ordina l’upgrade immediato alla 26.06.8
L’alert riguarda in maniera esplicita Core Lightning 26.06.7 e tutte le versioni precedenti. Le segnalazioni diffuse il 2 ottobre indicano che il team ha ricevuto informazioni su aggressori che starebbero prendendo di mira nodi non aggiornati e invita gli operatori a installare la release più recente il prima possibile. L’avvertimento arriva dopo una sequenza di interventi che Matrice Digitale segue da agosto, quando Core Lightning aveva già chiesto agli operatori di isolare temporaneamente i nodi durante la gestione di vulnerabilità considerate gravi. Il progetto non specifica però se gli attacchi osservati sfruttino una delle falle corrette nella 26.06.8, una vulnerabilità precedente o una combinazione di condizioni. Questa distinzione non è marginale: sapere che i nodi non aggiornati vengono cercati non equivale ancora a conoscere una catena di exploit funzionante, ma è sufficiente per trasformare l’upgrade da normale manutenzione a misura urgente.
Leggi anche: Crypto tra bug AI e rischio quantistico: wallet, custodia e mercati cambiano pelle
La 26.06.8 nasconde ancora parte dei dettagli per rallentare gli attaccanti
Le note ufficiali della release 26.06.8 spiegano perché il progetto non stia pubblicando immediatamente ogni dettaglio. Core Lightning conferma la presenza di vulnerabilità segnalate attraverso responsible disclosure e dichiara di avere temporaneamente rimosso alcuni test dalla pubblicazione per rendere più difficile identificare, ricostruire e sfruttare le falle partendo dal codice corretto. È una misura difensiva che guadagna tempo per la migrazione dei nodi ma ha una finestra limitata: una volta disponibili patch e differenze tra versioni, un attaccante può comunque confrontare il codice, individuare le funzioni modificate e tentare di risalire alla condizione vulnerabile. È esattamente il rischio che Matrice Digitale aveva evidenziato descrivendo come strumenti AI stiano abbassando il costo dell’analisi automatica dei bug nell’ecosistema Bitcoin. Il problema non riguarda la crittografia di Bitcoin, ma il volume di software che vive sopra la blockchain e che può essere continuamente analizzato, fuzzato e confrontato da strumenti automatici.
Il rischio riguarda fondi e disponibilità del nodo ma l’impatto non è ancora noto
La formulazione dell’avviso richiede prudenza anche sul danno. Core Lightning richiama esplicitamente la necessità di mantenere aggiornato il nodo per proteggere i fondi, ma non ha comunicato perdite confermate, importi sottratti o compromissioni attribuite agli attacchi osservati. Né è stato indicato se gli aggressori possano rubare bitcoin, provocare chiusure anomale dei canali, mandare in crash lightningd, esaurire risorse o sfruttare un’altra superficie. È quindi sbagliato trasformare l’allarme in “Bitcoin Lightning bucata” o dare per dimostrato un furto. La Lightning Network rimane un protocollo e un ecosistema composto da implementazioni differenti; l’avvertimento riguarda Core Lightning, non automaticamente ogni nodo Lightning. Il precedente di Alby Hub, dove una vulnerabilità realmente permetteva il takeover di wallet esposti a Internet, mostra perché la distinzione sia essenziale: in quel caso il vendor aveva descritto l’impatto e indicato almeno un utente coinvolto; nel caso Core Lightning del 2 ottobre questo livello di evidenza pubblica ancora manca.
La sequenza 26.06.7 e 26.06.8 mostra una superficie sotto pressione
L’urgenza attuale assume maggiore significato guardando le ultime settimane. La 26.06.7 era già stata distribuita come security release con un embargo temporaneo sul codice sorgente proprio per consentire agli operatori di aggiornare prima che fosse possibile studiare completamente le patch. Poco dopo è arrivata la 26.06.8, ancora una volta contenente correzioni di vulnerabilità e accompagnata dalla decisione di non pubblicare subito alcuni test. La pressione sulla codebase non significa che Lightning sia diventata improvvisamente insicura, ma mostra quanto sia aumentata l’attenzione sulla superficie applicativa che gestisce canali e fondi. Più Bitcoin viene utilizzato attraverso layer superiori, wallet self-hosted e infrastrutture di pagamento, più la sicurezza dipende da implementazioni software che hanno cicli di release e patch differenti. È una conseguenza inevitabile della crescita dell’ecosistema che Matrice Digitale aveva già osservato con l’apertura istituzionale della Lightning Network attraverso BitGo e Voltage: aumentando il valore gestito aumenta anche l’interesse verso le componenti che lo controllano.
Continua con:
DeepSeek evade la sandbox, token AI bypassano MFA e Alby Hub espone wallet Lightning
Ethereum corre contro il quantum e l’AI cerca bug nell’ecosistema Bitcoin
Un nodo non aggiornato diventa parte del modello di minaccia
La situazione del 2 ottobre cambia quindi il significato operativo della 26.06.8. Fino a pochi giorni fa era una release consigliata per correggere vulnerabilità emerse attraverso responsible disclosure; ora esistono segnalazioni di attaccanti che cercano nodi rimasti sulle versioni precedenti. Non è ancora possibile stabilire quale falla stiano tentando di usare, quanti sistemi abbiano raggiunto o se abbiano sottratto fondi. Ma proprio l’assenza di questi dettagli rende poco razionale attendere maggiori informazioni prima di aggiornare: quando il vendor limita volontariamente la disclosure per rallentare il reverse engineering e successivamente segnala attività ostile contro i sistemi non patchati, la finestra utile per l’amministratore è già aperta. Per gli operatori Core Lightning il dato operativo è quindi semplice: 26.06.7 e precedenti non devono più essere considerate versioni sufficientemente sicure per restare online.
Iscriviti alla Newsletter
Non perdere le analisi settimanali: Entra nella Matrice Digitale.
Matrice Digitale partecipa al Programma Affiliazione Amazon EU. In qualità di Affiliato Amazon, ricevo un guadagno dagli acquisti idonei. Questo non influenza i prezzi per te.








