Community Trust ScoreVérifié
Les attaquants ciblent actuellement les nœuds Bitcoin Lightning non mis à jour. L’équipe de Core Lightning a lancé un appel urgent aux opérateurs utilisant encore la version 26.06.7 ou antérieure pour qu’ils effectuent immédiatement une mise à jour — car des attaques sont en cours.
Pourquoi c'est important
Cette mise à jour critique de Core Lightning souligne l'importance de la sécurité dans l'écosystème Bitcoin, particulièrement à un moment où la vulnérabilité des nœuds non mis à jour peut entraîner des pertes financières significatives. La rapidité de réaction de l'équipe face à ces menaces illustre également la nécessité pour les opérateurs de rester informés et proactifs dans la gestion de leurs infrastructures. En outre, cette situation rappelle que l'innovation, bien qu'essentielle au développement des solutions de paiement, doit s'accompagner d'une vigilance constante pour protéger les utilisateurs.
La mobilisation a débuté le 16 septembre, lorsque Core Lightning a commencé à examiner les problèmes potentiels affectant les fonctionnalités expérimentales de son logiciel. En environ une semaine, ils avaient la version 26.06.8 prête à être déployée. La mise à jour couvrait une série de vulnérabilités signalées par plusieurs sources, y compris le Bitcoin Red Team et divers individus et groupes ayant rapporté des problèmes. Les bogues étaient graves : certains pouvaient faire planter les nœuds, d’autres pouvaient épuiser la mémoire via l’interface REST du système, et au moins un pouvait déclencher des fermetures de canaux inattendues exposant les utilisateurs à des pertes de fonds basées sur des pénalités. Ce dernier est particulièrement problématique dans le contexte du Lightning Network — une fermeture forcée de canal dans de mauvaises conditions peut signifier la perte de fonds que vous auriez dû conserver.
Pas joli.
Ce qui a été corrigé — et ce qui n’a pas été divulgué
Core Lightning a été délibéré sur ce qu’il a publié avec la version. Certains détails de test ont été retenus intentionnellement. La raison est assez simple : si vous fournissez aux attaquants une carte technique complète de chaque faille corrigée avant que les opérateurs aient eu le temps de mettre à jour, vous leur donnez essentiellement une fenêtre pour attaquer les nœuds encore vulnérables. L’équipe a donc gardé certains détails confidentiels pendant le déploiement de la mise à jour.
L’équipe n’a pas précisé quelles vulnérabilités spécifiques sont actuellement exploitées par les attaquants. C’est frustrant si vous êtes un opérateur cherchant à évaluer votre propre risque, mais c’est probablement la bonne décision d’un point de vue sécuritaire. Divulguer les vecteurs d’attaque exacts en pleine campagne tend à aider les attaquants plus que les défenseurs. Les tentatives pour joindre Core Lightning pour obtenir plus de commentaires n’ont pas encore donné de réponse.
Ce qui est clair d’après les notes de version, c’est que la version 26.06.8 a crédité plusieurs contributeurs pour les rapports de vulnérabilité. Ce n’était pas seulement le Bitcoin Red Team — des sources anonymes et des individus nommés ont également participé au processus. Ce type de rapport communautaire étendu est en fait la façon dont la sécurité du Lightning Network a tendance à fonctionner, étant donné la dispersion de l’écosystème de développeurs.
La vague de CVE générée par l’IA qui a précédé
Il y a un contexte ici qui mérite d’être connu. En août, Core Lightning a dû faire face à une avalanche de rapports de vulnérabilités et d’expositions communes générés par l’IA. Quelqu’un — ou plusieurs personnes — utilisait des outils d’IA pour produire des soumissions de CVE, espérant probablement que quelques vraies vulnérabilités passeraient inaperçues dans le bruit. L’équipe a dû trier tout cela, confirmer lesquelles étaient légitimes, puis coordonner les corrections. Ce processus a produit la version 26.06.7, qui a traité les vulnérabilités confirmées de ce lot.
Donc, la version 26.06.8 n’est pas un événement isolé. C’est la deuxième mise à jour de sécurité significative dans une période assez courte, et elle est arrivée spécifiquement parce que l’environnement de menace a continué d’évoluer après la sortie de la version 26.06.7.
Les opérateurs de nœuds du Lightning Network exécutent un logiciel qui gère de l’argent réel en temps réel. Un nœud qui plante ou une fermeture de canal inattendue n’est pas un bogue abstrait — cela peut signifier une perte financière réelle pour la personne à l’autre bout de ces canaux de paiement. Les enjeux sont différents de, disons, une vulnérabilité d’application web où le pire cas est un temps d’arrêt.
C’est probablement pourquoi Core Lightning a agi rapidement. Environ une semaine entre l’enquête initiale et la sortie d’une version corrigée est un délai rapide, surtout pour une équipe qui a également dû coordonner avec des rapporteurs externes et décider de ce qu’il fallait divulguer publiquement.
Ce que les opérateurs doivent faire
Mettre à jour vers la version 26.06.8. C’est tout. La version 26.06.7 est désormais considérée comme vulnérable, et toute version antérieure est évidemment dans un état pire. L’équipe a été claire sur le fait que les attaques actuelles ciblent spécifiquement les nœuds non mis à jour, donc rester sur une ancienne version n’est pas un risque calculé à ce stade — c’est juste une exposition.
Core Lightning affirme qu’il continue de surveiller les nouvelles vulnérabilités et reste engagé avec la communauté élargie pour détecter les menaces émergentes tôt. Pas de détails pour l’instant sur ce qui vient après la version 26.06.8 ou si d’autres correctifs sont déjà en préparation.
La participation du Bitcoin Red Team dans la signalisation de ces vulnérabilités mérite d’être soulignée. Leur participation aux côtés de rapporteurs anonymes et de contributeurs nommés a rendu possible la correction à cette vitesse.
La version 26.06.8 est disponible. Les attaquants sont déjà en mouvement. Les opérateurs encore sur la version 26.06.7 sont la cible.
Hub : Prix, actualités et analyses du Bitcoin
Hub: Bitcoin : prix, actualités et analyse
Questions Fréquentes
Quelle version de Core Lightning les opérateurs doivent-ils utiliser actuellement ?
Les opérateurs devraient utiliser la version 26.06.8, publiée après les enquêtes du 16 septembre. Toute version 26.06.7 ou antérieure est considérée comme vulnérable aux attaques actives.
Quels types de bogues la mise à jour 26.06.8 a-t-elle corrigés ?
La mise à jour a corrigé des failles pouvant faire planter les nœuds, épuiser la mémoire via l’interface REST, et déclencher des fermetures de canaux inattendues exposant les utilisateurs à des pertes de fonds basées sur des pénalités.





