Een golf van door AI gegenereerde beveiligingsrapporten heeft de ontwikkelaars van Core Lightning gedwongen tot een noodwaarschuwing aan alle node-operators. Het team achter de Bitcoin-betaalsoftware bevestigde dat verschillende gemelde kwetsbaarheden echt zijn en dat er achter de schermen aan een fix wordt gewerkt. Wie niet direct kan updaten, moet de node niet uitzetten maar in de –offline-modus laten draaien.
Kerncijfers
- AI-scan Bitcoin Red Team: 4.962 bevindingen in ruim 390 repositories
- Waarvan geclassificeerd: 85 kritiek, 635 hoog
- Embargo op technische details: twee weken
- Volgende reguliere release 26.09: eind september
Waar het om draait: Core Lightning, ook wel CLN, is een van de implementaties van het Lightning Network, de tweede laag boven Bitcoin die betalingen sneller en goedkoper maakt. Betalingen lopen buiten de blockchain om via kanalen tussen nodes en worden pas afgerekend op de Bitcoin-keten als een kanaal sluit. Precies daarom is het advies om de node aan te laten staan zo belangrijk. Een draaiende node blijft de keten in de gaten houden en kan ingrijpen als de tegenpartij een kanaal geforceerd sluit. Een uitgeschakelde machine kan dat niet, en dat maakt uitzetten juist de slechtere keuze.
Wat de ontwikkelaars precies zeggen
Het team hield de omvang van de problemen bewust klein in de communicatie. Hoeveel lekken zijn bevestigd, wat een aanvaller ermee zou kunnen en of iemand ze al heeft misbruikt, blijft voorlopig geheim. Die details blijven zeker twee weken onder embargo, zodat operators tijd hebben om te updaten voordat aanvallers exploits kunnen terugbouwen. Over de aanleiding was CLN wel open: “Like many Bitcoin open-source projects, CLN has received a flurry of AI-generated CVE reports from multiple sources. Our team has been working hard to validate, triage these reports, and develop fixes where appropriate.”
Het advies is helder. Zodra de release verschijnt, moeten operators de handtekeningen controleren en meteen installeren, niet ooit een keer. Kan dat niet direct, dan geldt de offline-modus. Die stopt alle verbindingen met andere nodes, waardoor er geen betalingen meer in, uit of door de node lopen, terwijl de software zelf blijft draaien.
Ondersteuning voor oudere versies stopt
Core Lightning laat weten geen oudere versies meer te ondersteunen, waaronder 26.04. De eerstvolgende reguliere update, versie 26.09, staat nog steeds gepland voor eind september. In plaats van een snelle point-release koos het team ervoor om ondertekende, reproduceerbare binaries te verspreiden en de details onder embargo te houden.
AI als tweesnijdend zwaard
De aanleiding is minstens zo interessant als de fix zelf. De meldingen komen grotendeels voort uit een geautomatiseerde audit van het Bitcoin Red Team, geleid door de ontwikkelaars Calle en Rob Hamilton. Die scan haalde bijna vijfduizend mogelijke bevindingen boven water in ruim 390 open-source projecten, waarvan tientallen als kritiek werden bestempeld. Calle zette de urgentie kracht bij met een openbare oproep op X waarin hij operators vroeg de melding breed te delen.
Voor Bitcoin-ontwikkelaars laat dit twee kanten van dezelfde technologie zien. AI-tools kunnen razendsnel echte zwakke plekken vinden die anders lang verborgen blijven, maar diezelfde snelheid overspoelt kleine teams met rapporten die stuk voor stuk gecontroleerd moeten worden. Het is bovendien niet het enige incident deze maand: eerder in augustus lekte een fout in BTCPay Server de inloggegevens van Lightning-nodes, waarna bij sommige daarvan geld werd weggehaald voordat er een fix lag. Voorlopig meldt Core Lightning geen bevestigd geldverlies of actief misbruik rond deze nieuwe lekken.













