A equipa de desenvolvimento da Core Lightning emitiu, a 1 de outubro de 2026, um alerta de segurança urgente, pedindo aos operadores da sua implementação da Lightning Network do Bitcoin que atualizassem o software sem demora. O aviso surgiu após relatos confirmados de ataques ativos dirigidos a infraestruturas que correm a versão 26.06.7 ou anterior, uma falha que pode expor bitcoin detido em canais de encaminhamento.
O alerta foi comunicado através do canal oficial do projeto no X, onde os desenvolvedores indicaram a versão 26.06.8 como a correção. Ao contrário de muitas divulgações de segurança na indústria do software, a atualização foi lançada sem período de embargo, o que significa que o patch e os detalhes do exploit ficaram disponíveis ao mesmo tempo.
Para os operadores europeus que gerem infraestrutura Lightning, a mensagem deixa pouca margem para adiamentos. A Core Lightning é amplamente utilizada por operadores de nós de encaminhamento, corretoras e prestadores de serviços em todo o continente que recorrem à Lightning Network para liquidações de bitcoin mais rápidas e baratas. Um nó não corrigido exposto ao vetor de ataque descrito corre o risco de perder fundos bloqueados em canais de pagamento, um cenário que afetaria diretamente os fornecedores de liquidez que operam no mercado europeu.
Vulnerabilidades assinaladas por investigadores independentes
Segundo a equipa de desenvolvimento, o patch resolve múltiplas vulnerabilidades reportadas de forma responsável por investigadores independentes e entidades de cibersegurança. Entre elas destaca-se a Bitcoin Red Team, o grupo creditado pela identificação das falhas que levaram a este lançamento. A Bitcoin Red Team afirma ter encontrado os problemas a meio do ano e já havia sinalizado mais de 8.000 vulnerabilidades em projetos relacionados com o Bitcoin.
Num afastamento notável das práticas habituais de divulgação, os desenvolvedores da Core Lightning afirmaram ter retido temporariamente um pequeno conjunto de testes associados ao código vulnerável, dando aos operadores tempo adicional para aplicar a atualização antes que os atacantes pudessem fazer engenharia inversa das falhas subjacentes a partir da correção publicada.
Orientações práticas para operadores
Além das instruções de atualização, a equipa reiterou cuidados operacionais já existentes. A funcionalidade de financiamento duplo continua experimental e deve ser tratada como tal. Os desenvolvedores também aconselharam a não abrir canais de confirmação zero com pares não confiáveis, uma prática que aumenta a exposição exatamente ao tipo de ataque agora observado em condições reais.
Uma limitação técnica deverá complicar a correção para alguns operadores: os nós que correm as versões master, ou de desenvolvimento, do software não podem fazer downgrade para versões anteriores da série 26.06.x. A Core Lightning atribuiu esta limitação a uma alteração estrutural no esquema da base de dados, o que significa que os operadores em ramos de desenvolvimento enfrentam um caminho de atualização sem retorno, em vez da opção de recuar enquanto avaliam o patch.
Por agora, a orientação do projeto para a comunidade Lightning em geral é inequívoca: os operadores que ainda correm a versão 26.06.7 ou anterior devem tratar a atualização para a 26.06.8 como imediata, dado que o exploit não é teórico, mas já está ativo contra infraestrutura real.




