El equipo de desarrollo de Core Lightning emitió el 1 de octubre de 2026 una alerta de seguridad urgente en la que instaba a los operadores de su implementación de la Lightning Network de Bitcoin a actualizar su software sin demora. La advertencia se produjo tras confirmarse ataques activos contra infraestructuras que ejecutan la versión 26.06.7 o anteriores, un fallo que podría exponer bitcoin depositado en canales de enrutamiento.

La alerta se comunicó a través del canal oficial del proyecto en X, donde los desarrolladores remitieron a los operadores de nodos a la versión 26.06.8 como solución. A diferencia de muchas divulgaciones de seguridad en la industria del software, la actualización se publicó sin periodo de embargo, lo que significa que el parche y los detalles del exploit estuvieron disponibles al mismo tiempo.

Para los operadores europeos que gestionan infraestructura Lightning, el mensaje deja poco margen para la demora. Core Lightning es ampliamente utilizado por operadores de nodos de enrutamiento, exchanges y proveedores de servicios de todo el continente que recurren a la Lightning Network para liquidaciones de bitcoin más rápidas y baratas. Un nodo sin parchear y expuesto al vector de ataque descrito corre el riesgo de perder los fondos bloqueados en canales de pago, un escenario que afectaría directamente a los proveedores de liquidez que operan en el mercado europeo.

Vulnerabilidades señaladas por investigadores independientes

Según el equipo de desarrollo, el parche corrige varias vulnerabilidades reportadas de forma responsable por investigadores independientes y entidades de ciberseguridad. Entre ellas destaca Bitcoin Red Team, el grupo al que se atribuye la identificación de los fallos que motivaron esta publicación. Bitcoin Red Team afirma haber encontrado los problemas a mediados de año y asegura haber señalado anteriormente más de 8.000 vulnerabilidades en proyectos relacionados con Bitcoin.

En una notable desviación de la práctica habitual de divulgación, los desarrolladores de Core Lightning indicaron que retuvieron temporalmente un pequeño conjunto de pruebas asociadas al código vulnerable, dando a los operadores tiempo adicional para aplicar la actualización antes de que los atacantes pudieran hacer ingeniería inversa sobre los fallos subyacentes a partir de la corrección publicada.

Orientaciones prácticas para los operadores

Junto con las instrucciones de actualización, el equipo reiteró las precauciones operativas ya existentes. La función de financiación dual (dual funding) sigue siendo experimental y debe tratarse como tal. Los desarrolladores también desaconsejaron abrir canales de confirmación cero (zero-confirmation) con pares no confiables, una práctica que aumenta la exposición precisamente al tipo de ataque que ahora se observa en producción.

Una limitación técnica probablemente complicará la solución para algunos operadores: los nodos que ejecutan versiones master, o de desarrollo, del software no pueden volver a versiones anteriores de la serie 26.06.x. Core Lightning atribuyó esto a un cambio estructural en el esquema de la base de datos, lo que significa que los operadores en ramas de desarrollo se enfrentan a una actualización de sentido único, sin la opción de revertir mientras evalúan el parche.

Por ahora, la orientación del proyecto hacia la comunidad más amplia de Lightning es inequívoca: los operadores que aún ejecuten la versión 26.06.7 o anteriores deben tratar la actualización a la 26.06.8 como inmediata, dado que el exploit no es teórico, sino que ya está activo contra infraestructura en producción.