Core Lightning hat mehrere kritische Sicherheitslücken in seiner Software geschlossen, die Nutzergelder gefährden konnten. Ein Update vom September 2024 behebt Schwachstellen, die das Abstürzen von Knoten oder Geldverluste durch Strafgebühren verursachen könnten.
Core Lightning kündigte am 16. September 2024 an, Berichte über potenzielle Probleme in experimentellen Funktionen zu untersuchen. Rund sechs Tage später veröffentlichte das Entwicklungsteam die Version 26.06.8 mit umfangreichen Bugfixes und Sicherheitspatches. Die Behebung der Schwachstellen wurde von der Bitcoin Red Team sowie zwölf weiteren benannten Personen und Organisationen verantwortungsvoll gemeldet.
Die Patches adressierten mehrere kritische Fehler: Ein Bug konnte zum Absturz von Sender-Knoten führen, während ein anderer Memory-Ressourcen in der REST-Schnittstelle erschöpfen konnte. Besonders gravierend war ein Fehler beim Kanalschließen, der Nutzer Strafgebühren und damit den Verlust von Mitteln kosten konnte. Das Entwicklungsteam verzichtete bewusst darauf, alle Tests zu veröffentlichen, um Angreifern das Reverse-Engineering und die Ausnutzung von Lücken während der Update-Phase zu erschweren.
Im August hatte Core Lightning bereits auf eine hohe Anzahl von künstlich generierten CVE-Reports reagiert und zwei Tage nach der Bewertung ein weiteres Update (26.06.7) zur Behebung bestätigter Sicherheitslücken veröffentlicht. Nutzer sollten ihre Knoten zeitnah aktualisieren, um vor gezielten Angriffen geschützt zu sein.