Los operadores de Core Lightning que no hayan actualizado su software tienen un problema. El equipo detrás de uno de los principales clientes de la red Lightning de Bitcoin ha avisado de que hay ataques activos contra los nodos que siguen funcionando con la versión 26.06.7 o cualquier anterior. Los fondos guardados en esos canales de pago podrían estar en riesgo.
El aviso se difundió el 2 de octubre desde la cuenta oficial del proyecto y deja poco margen a la interpretación: quien no actualice, asume el riesgo. La solución lleva pública desde el 22 de septiembre, cuando el equipo liberó la versión 26.06.8. Dicho de otro modo, el parche existía y el tiempo para aplicarlo también.
Para medir la magnitud conviene recordar qué es esta red. La Lightning Network, una red de pagos de capa 2 construida encima de Bitcoin, permite pagos rápidos y baratos sin grabar cada operación en la cadena principal. Los nodos son los ordenadores que sostienen ese entramado, y guardan los bitcoins bloqueados en los canales de pago. Si un nodo se comporta de forma anómala, ese dinero puede quedar atrapado o, en el peor escenario, acabar en manos ajenas.
Qué se sabe de la vulnerabilidad y qué arregla la versión 26.06.8
Core Lightning es uno de los clientes de software más utilizados para levantar esos nodos, y ahí está el nudo del asunto. Los desarrolladores confirman los ataques, pero no han explicado qué fallo concreto están explotando. Mantienen reservados los detalles técnicos para que otros atacantes no copien el método, algo habitual en este tipo de avisos.
Lo que sí se puede leer es el registro de cambios de la nueva versión, publicado en el repositorio oficial del cliente en GitHub. Ahí aparecen varios errores capaces de costar dinero a los operadores. El peor permitiría que un cierre de canal defectuoso entregara los fondos del nodo al otro lado de la operación. Otros, menos graves, dejan que un atacante tumbe el nodo y lo mantenga fuera de línea.
El calendario tampoco juega a favor. Los informes de ataques llegaron unos diez días después de que se publicara el parche. En cripto, diez días son un mundo: tiempo de sobra para que un nodo se quede atrás sin que su dueño se entere.
¿Está tu bitcoin en riesgo? Depende de quién ejecute el nodo

Aquí aparece el matiz que más afecta al usuario corriente, y conviene separarlo bien. Solo quienes controlan su propio nodo tienen que instalar la actualización por su cuenta. La mayoría de la gente que usa Lightning lo hace desde una aplicación de wallet y no ejecuta ningún nodo: en ese caso es el proveedor de la aplicación quien aplica el parche en su infraestructura.
En las wallets de custodia, aquellas donde un tercero guarda los bitcoins en nombre del usuario, el primer golpe lo recibe el proveedor. Si después reembolsa o no a sus clientes depende de sus propias condiciones, porque aquí no existe nada parecido al fondo de garantía de depósitos de la banca tradicional. Ese es el punto que muchos usuarios no ven hasta que hay un problema.
El parche lleva doce días disponible. La distancia entre una actualización y un robo se mide ahora en días, no en meses.
Quien usa una wallet autocustodia mantiene el control de sus llaves y de su saldo dentro del canal. Eso no le blinda del todo: si el nodo del proveedor falla, sus pagos pueden quedarse bloqueados temporalmente aunque el dinero siga donde estaba.
Puesto en práctico, la lista de tareas es corta: los operadores pueden consultar el estado del proyecto en la web oficial de Core Lightning.
- Si ejecutas tu propio nodo, actualiza a la versión 26.06.8 cuanto antes y no lo dejes para el fin de semana.
- Si usas una wallet de custodia, no tienes que tocar nada: el proveedor aplica el cambio en sus servidores.
- Si guardas tus propias llaves pero dependes de un servicio para enrutar pagos, pregúntale cuál es su plan.
Una mala racha para la seguridad de la capa 2 de Bitcoin
La advertencia de Core Lightning no llega en un vacío. En agosto, los desarrolladores del ecosistema confirmaron vulnerabilidades reales en Lightning después de una avalancha de informes de errores generados con inteligencia artificial. A principios de ese mismo mes, unos atacantes robaron fondos aprovechando un fallo en BTCPay Server, un procesador de pagos de Bitcoin de código abierto, que dejó expuestas credenciales de Lightning.
La razón de fondo es estructural y merece la pena entenderla. Los nodos de Lightning mantienen las claves en línea para poder enrutar pagos en tiempo real. Esa comodidad es también su debilidad: un software desactualizado da a un atacante acceso bastante directo al dinero. En la banca tradicional, una entidad tiene un departamento entero dedicado a aplicar parches de seguridad; aquí, cada operador es su propio departamento.
Mi lectura es que el problema no es este fallo concreto, sino el ritmo. Si las herramientas de IA siguen acelerando el descubrimiento de errores, la distancia entre parche y explotación se acortará, y los operadores que tardan semanas en actualizar quedarán expuestos de forma recurrente. No parece un incidente aislado, sino una tendencia que ya lleva meses dejando señales.
La pregunta abierta para los próximos meses es si la capa 2 de Bitcoin puede mantener su modelo descentralizado sin que la seguridad dependa del celo individual de miles de operadores. Ese equilibrio no se resuelve con un comunicado, sino con hábitos. Y los hábitos, en cripto, tardan en cambiar.
De momento, lo urgente cabe en una frase: mira qué versión ejecuta tu nodo.





