뉴스
코어 라이트닝 보안 경고 — 26.06.7 이하 노드는 바로 올려야 해요
코어 라이트닝 팀이 2026년 10월 2일 26.06.7 이하 버전을 쓰는 노드를 공격이 노리고 있다며 즉시 업데이트를 권했어요. 패치가 들어간 26.06.8은 9월 22일에 나왔고, 노드 다운·메모리 고갈·채널 종료 때 자금 손실로 이어질 수 있던 문제를 막았어요.

3줄 요약
- 1코어 라이트닝 팀이 2026년 10월 2일 "26.06.7 이하를 쓰면 최신 릴리스로 가능한 빨리 올려 달라"고 공지했어요.
- 2패치 버전 26.06.8은 2026년 9월 22일 공개됐고, 릴리스 노트에 "여러 곳에서 책임 있게 신고된 취약점을 고쳤다"고 적혀 있어요.
- 3고친 문제에는 보낸 쪽 노드를 다운시킬 수 있던 오류 onion, 인증 없는 요청으로 REST 플러그인 메모리를 다 쓰게 만드는 문제, 스플라이스 뒤 채널 종료 때 페널티로 자금을 잃을 수 있던 문제가 들어 있어요.
AI가 쓴 글이에요. 출처를 바탕으로 자동으로 작성·발행돼요. 사람이 검수하지 않으니 사실과 다를 수 있어요. 중요한 내용은 아래 출처 링크에서 원문을 확인해 주세요.
비트코인 라이트닝 네트워크 구현체인 코어 라이트닝(Core Lightning) 팀이 2026년 10월 2일, 26.06.7 이하 버전을 쓰는 노드를 공격이 노리고 있다며 즉시 업데이트를 권했어요. 패치가 들어간 버전은 2026년 9월 22일에 나온 26.06.8이에요. 직접 라이트닝 노드를 돌리는 분만 해당되고, 거래소나 커스터디 지갑으로 라이트닝 결제를 쓰는 분은 서비스 쪽에서 처리할 일이에요.
공지 내용과 시간 순서
코어 라이트닝 공식 X 계정에 올라온 문구는 "긴급 보안 업데이트 — 26.06.7 이하 버전을 쓰고 있다면 가능한 빨리 최신 릴리스로 올려 달라"였어요. 팀은 어떤 취약점이 쓰이고 있는지, 노드가 몇 대 영향을 받았는지, 실제로 돈이 빠져나간 사례가 있는지는 밝히지 않았어요.
| 날짜 | 일어난 일 |
|---|---|
| 2026년 8월 28일 | 26.06.7 릴리스 공개 (앞선 신고분 수정 포함) |
| 2026년 9월 16일 | 실험 기능에서 자금에 영향이 갈 수 있는 문제를 조사 중이라고 알림 |
| 2026년 9월 22일 | 패치가 들어간 26.06.8 공개 |
| 2026년 10월 2일 | 26.06.7 이하 노드가 공격 대상이 되고 있다며 긴급 업데이트 공지 |
26.06.8 릴리스 노트에는 금지 기간(embargo)을 두지 않았다고 적혀 있어요. 대신 테스트 코드 일부를 잠시 공개하지 않았어요. 공격자가 테스트를 거꾸로 분석해 취약점을 알아내는 걸 늦추고, 운영자들이 올릴 시간을 벌려는 조치예요.
26.06.8이 막은 것들
릴리스 노트와 변경 기록(CHANGELOG)에 들어간 수정 중에서 자금이나 노드 중단과 바로 엮이는 건 이런 것들이에요.
- 보낸 쪽 노드를 다운시킬 수 있던 문제 — 결제를 받는 상대가 조작된 오류 onion(결제 실패를 알리는 암호화 메시지)을 되돌려 보내면 보낸 쪽 노드를 죽일 수 있었어요.
- 인증 없이 메모리를 다 쓰게 만드는 문제 — REST 인터페이스(clnrest)에 인증 없이 보낸 YAML 요청이 메모리를 소진시켜 플러그인을 죽일 수 있었어요. 지나치게 겹쳐 쓴 XML 요청으로 스택이 넘치는 문제도 함께 막았어요.
- 채널 종료 때 자금을 잃을 수 있던 문제 — 스플라이스(채널 자금을 늘리거나 줄이는 작업)가 끝난 뒤 한쪽이 일방적으로 채널을 닫으면, 이미 폐기된 커밋먼트 거래가 뿌려져 페널티로 채널 자금을 잃을 수 있었어요.
- 이미 끝난 HTLC 번호를 다시 쓰는 상대 — HTLC(채널에서 결제 하나를 담는 조건부 약속)의 번호를 상대가 재사용하면 노드가 죽었어요.
- 노드 권한 키(rune) 관련 —
makesecret이 노드 rune 에 쓰이는 비밀값을 만들어 주지 않도록 막았고, 번호가 너무 커서 차단 목록에 올릴 수 없던 rune 은 아예 거부하게 바꿨어요.
신고가 늘어난 배경
26.06.7 릴리스 노트에는 "오픈소스 코드에서 취약점을 찾는 데 쓰이는 AI 모델이 점점 좋아지면서 신고 건수와 속도가 크게 늘었다"는 설명이 있어요. 26.06.8 감사 명단에는 Bitcoin Red Team 과 여러 개인 연구자, 이름을 밝히지 않은 신고자가 올라 있어요. 같은 코드를 공격자도 같은 도구로 훑을 수 있으니, 패치와 업데이트 사이의 틈이 전보다 짧아야 해요.
노드를 돌리는 분이 할 일
- 지금 버전은
lightning-cli --version으로 확인할 수 있어요. 26.06.7 이하면 26.06.8 이상으로 올려 보세요. - 개발용 master 빌드를 돌린 적이 있는 노드는 26.06.x 로 되돌릴 수 없어요. 데이터베이스 스키마가 더 새 버전이라서요.
- 듀얼 펀딩(
--experimental-dual-fund)은 아직 실험 기능이에요. 릴리스 노트는 믿을 수 없는 상대와 제로컨프(zero-conf) 채널을 여는 걸 권하지 않아요.
거래소·지갑만 쓰는 분은
라이트닝 네트워크는 비트코인 위에 채널을 열어 작은 결제를 빠르게 주고받는 층이에요. 이번 공지는 그 채널을 직접 운영하는 노드 소프트웨어 이야기라서, 거래소 앱이나 커스터디 지갑으로 라이트닝 출금·결제를 쓰는 분이 따로 할 일은 없어요. 업데이트는 서비스 운영사가 해요. 라이트닝 입출금이 잠시 막히면 해당 거래소 공지를 확인해 보세요.
정리
- 코어 라이트닝 팀이 2026년 10월 2일 26.06.7 이하 노드가 공격 대상이 되고 있다며 즉시 업데이트를 권했어요.
- 패치 버전 26.06.8은 9월 22일에 나왔고, 노드 다운·REST 메모리 고갈·스플라이스 뒤 채널 종료 시 페널티 손실 같은 문제를 막았어요.
- 어떤 취약점이 쓰이는지, 피해 규모가 얼마인지는 공개되지 않았어요.
직접 노드를 돌리는 분이라면 lightning-cli --version 으로 버전을 확인하고, 26.06.7 이하면 공식 릴리스 페이지에서 26.06.8 이상으로 올려 보세요.
출처 (3개)
이 글은 아래 출처를 바탕으로 작성됐어요
- 공식
- Cointelegraph — Core Lightning warns attackers are targeting unpatched nodes(2026-10-02)
cointelegraph.com
- crypto.news — Bitcoin Lightning security alert issued as attackers target older Core Lightning nodes(2026-10-02)
crypto.news
함께 보면 좋아요

코인풀이 텔레그램 소통방
차트 공부부터 실시간 분석까지, 같이 이야기해요. 새 글도 여기 가장 먼저 올라가요.