Les développeurs de Core Lightning ont confirmé que plusieurs vulnérabilités du logiciel Bitcoin Lightning Network sont réelles. L'équipe publiera des mises à jour logicielles corrigées dans quelques jours, mais les détails techniques resteront secrets pendant deux semaines.
Lightning déplace les petits paiements Bitcoin hors de la blockchain principale via des canaux entre les nœuds. Jusqu'à ce que les opérateurs installent le correctif, l'argent stocké dans ces canaux se cache derrière un code dont l'équipe sait déjà qu'il est défectueux.
La vulnérabilité du réseau Bitcoin Lightning est apparue à la suite d'un flot de rapports d'IA
Core Lightning (CLN) est l'une des principales implémentations du Lightning Network, la couche de paiement de Bitcoin. Blockstream soutient le projet et le logiciel fonctionne sur le réseau principal de Bitcoin depuis 2018.
Le 13 août, l’équipe a déclaré avoir reçu une vague de rapports de vulnérabilité générés par l’IA provenant de plusieurs sources au cours des 10 jours précédents. Un petit groupe de développeurs et de bénévoles a ensuite éliminé les vrais bugs du bruit.
Plusieurs rapports ont tenu le coup. Ce résultat a transformé le nettoyage de routine en une version de sécurité coordonnée, et l'équipe a abandonné son plan initial de mise à jour rapide du correctif.
L’infrastructure Bitcoin a subi des coups répétés cette année. En août, BTCPay Server a averti les opérateurs de mettre à jour après que des attaquants aient drainé les fonds des utilisateurs en raison d'une faille d'identification. Un exploit du portefeuille Coldcard avait fait surface quelques jours plus tôt.
Ce que signifie l'embargo de deux semaines pour les utilisateurs de Bitcoin
Le but est de cacher des détails. Les attaquants qui lisent un rapport de bug public peuvent souvent créer un exploit fonctionnel en quelques heures. Par conséquent, l’équipe expédie d’abord le logiciel corrigé et publie le compte rendu complet début septembre.
Les mises à jour portent les signatures des développeurs confirmant la reproductibilité, afin que les tiers puissent vérifier que la version correspond au code source. Les correctifs couvrent la plupart des failles signalées, mais pas toutes.
Les utilisateurs ordinaires de Lightning ne disposent d’aucun levier ici. Leurs paiements transitent par des nœuds gérés par d’autres personnes, le rythme du déploiement dépend donc de ces opérateurs.
Les opérateurs qui ignorent la mise à niveau disposent d’une solution de secours. La mise hors ligne d'un nœud coupe ses liens vers d'autres nœuds tout en laissant le démon en vie. Un démon est le programme d'arrière-plan derrière un nœud, surveillant la blockchain et réagissant à la fermeture d'un canal de paiement.
Les enjeux augmentent à mesure que Lightning touche davantage de personnes. Des produits récents l'ont poussé vers les portefeuilles mobiles auto-dépositaires et les outils de paiement par application de chat, ce qui élargit le groupe exposé à un échec de routage.
Le directeur général de Blockstream, Adam Back, a passé une grande partie de 2026 dans des luttes publiques sur l'orientation de la mise à l'échelle du Bitcoin. Des travaux de maintenance discrets comme celui-ci attirent rarement le même public.
Les nœuds non corrigés et en ligne comportent des risques que les développeurs décrivent comme connus mais ne détailleront pas encore. L'embargo est levé début septembre, ce qui donne aux opérateurs une piste claire à mettre à jour tandis que les détails restent hors de portée.
Le post Votre Bitcoin est-il en sécurité sur Lightning ? Les développeurs confirment de vraies failles, le patch à venir apparaît en premier sur BeInCrypto.
Voir l’article original en anglais
