A Lightning Network está sendo alvo de ataques contra nós que executam versões antigas do Core Lightning. O alerta envolve instalações na versão 26.06.7 ou anterior, nas quais fundos mantidos em canais de pagamento podem estar em risco.

A correção foi disponibilizada em 22 de setembro, com o lançamento da versão 26.06.8. Até agora, porém, os desenvolvedores não revelaram qual falha está sendo explorada nem divulgaram todos os detalhes técnicos do problema.

O changelog da atualização reúne diferentes vulnerabilidades capazes de causar perdas financeiras. Em um dos cenários, um fechamento incorreto de canal pode fazer com que os fundos de um nó sejam enviados para a outra parte. Outros problemas poderiam derrubar os nós e deixá-los offline.

A Lightning Network funciona como uma segunda camada sobre o Bitcoin e permite realizar pagamentos mais rápidos e baratos fora da blockchain principal. Para operar diretamente essa infraestrutura, usuários e empresas mantêm nós que também armazenam Bitcoin bloqueado em canais de pagamento.

Quem precisa atualizar a Lightning Network

O risco é mais direto para quem administra seu próprio nó Core Lightning. Nesses casos, cabe ao operador instalar a versão corrigida e manter o software atualizado.

Já quem usa a Lightning por meio de uma carteira geralmente não precisa fazer a atualização manualmente, porque o provedor do aplicativo costuma cuidar da infraestrutura.

Em carteiras custodiais, o provedor mantém os Bitcoins em nome dos usuários. Se um nó da empresa perder fundos, o prejuízo inicial fica com a própria companhia. A eventual compensação aos clientes depende das condições oferecidas pelo serviço, já que a Lightning Network não conta com seguro de depósitos.

Nas carteiras de autocustódia, o usuário continua controlando suas próprias chaves e o saldo associado aos canais. Ainda assim, uma falha ou queda no nó do provedor pode interromper temporariamente os pagamentos.

O alerta chega depois de uma sequência de problemas envolvendo a segurança da Lightning. Em agosto, desenvolvedores confirmaram falhas reais após uma onda de relatórios de bugs gerados por ferramentas de inteligência artificial.

No mesmo mês, um ataque relacionado a uma vulnerabilidade no BTCPay Server levou ao roubo de fundos ao expor credenciais usadas pela Lightning.

Como os nós mantêm chaves online para encaminhar pagamentos em tempo real, softwares desatualizados podem criar um caminho direto para os fundos. Neste caso, relatos de ataques apareceram cerca de 10 dias depois do lançamento do patch, o que reduz a margem para quem demora a atualizar.

Compartilhe esta notícia
Luíza Nunes
Escrito por

Luíza Nunes