يقول مطورو برنامج Bitcoin Lightning إن أربع علامات صورة قدمت ملفات ثنائية غير مُصلحة مع الإبلاغ عن الإصدار v26.06.7 عند التشغيل، مما يترك المستخدمين المتأثرين بمهمة أخرى: التحقق من ملخص الصورة وتنزيل صورة مصححة إذا اختلفت.
بعض مشغلي Core Lightning الذين حاولوا الترقية إلى الإصدار v26.06.7 عبر Docker قد لا يزالون يفتقرون إلى إصلاحات الأمان الخاصة به.
يحدد إشعار الإصدار المحدث العلامات المتأثرة على أنها v26.06.7، latest، v26.06.7-vls وlatest-vls. وقد قدمت صورًا دون إصلاحات الإصدار بين 28 أغسطس عند 16:04 بتوقيت عالمي موحد و1 سبتمبر. ولا يعطي الإشعار وقت انتهاء دقيق.
نشرت عملية بناء تلقائية الصور من علامة وهمية. يقول المشرفون إنهم استبدلوها وأزالوا كل إشارة إلى المانيفستات الخاطئة. لكن مشغلًا احتفظ بصورة معيبة لا يمكنه الاعتماد على إصدار التشغيل الخاص بها للتأكد من وصول التصحيح.

حددت إصدار 28 أغسطس فترة حظر مدتها 14 يومًا على نشر مصادره، مشيرة إلى إفصاح مخطط في 11 سبتمبر. وحتى 8 سبتمبر، لا يزال الإشعار يصف النشر على أنه وشيك. ويقول المشرفون إن التأخير يمنح المشغلين وقتًا للترقية قبل أن يتمكن المهاجمون المحتملون من عكس هندسة الإصلاحات.
كيفية التحقق من صورة Docker لتصحيح عطل Lightning
يطلب المُحافظون من أي شخص سحب أحد العلامات الأربعة مسبقًا مقارنة ملخصه، أي معرف الصورة المشفر، مع القيم المصححة:
| علامات Docker | الملخص المصحح |
|---|---|
| v26.06.7، الأحدث | sha256:0421a5f0d1b2e1ad639edfa17d777816040e3850d91bae7f2d32186d9c1e6da4 |
| v26.06.7-vls، آخر إصدار-vls | sha256:6a5e05c13a65613f8c0fe3830c60248a6724e7206c1c23dd26ac2e98a3e72c1f |
لصورة الإصدار القياسي، توفر الإشعار هذا الأمر للتحقق من الصورة المحلية. لا يكفي إخراجها وحدها لتحديد الصورة التي تعمل عليها الحاوية الحالية:
docker image inspect --format '{{index .RepoDigests 0}}' elementsproject/lightningd:v26.06.7إذا اختلف الملخص، فإن أمر التنزيل المقابل هو:
docker pull elementsproject/lightningd:v26.06.7كما توفر الملاحظة docker pull elementsproject/lightningd:latest لهذا العلامة. يحتاج مستخدمو VLS إلى ملخص VLS المنفصل في الجدول. يجب أن يتطابق إعداد VLS_CLN_VERSION مع v26.06.7، وإلا فسيرفض remote_hsmd_socket البدء؛ بينما يظل المُوقِّع نفسه VLS v0.14.0.
استطاع المستخدمون الذين يستخدمون الإصدار v26.06.6 أو أقدم تجنب هذا الخطأ في التغليف. الاستثناء يتعلق بالتغليف المعيب؛ بينما تنتمي إصلاحات الأمان الجديدة إلى الإصدار v26.06.7.
تغيير تصحيح التغليف يغير المشكلة الفورية للمشغل المتعلقة بمحاولة الترقية، وقد يحتاج إلى التحقق منها مرة أخرى أثناء بقاء هذه النافذة مفتوحة.
يوجد فخ تنزيل آخر أثناء الحظر. لا تمثل أرشيفات المصدر المرفقة تلقائيًا من قبل GitHub مصدر v26.06.7، كما حذّر المديرون، لذا فإن بناء هذه الأرشيفات لن ينتج الملفات الثنائية المُصلحة المعلنة.
ظهرت المقالة ثغرة Docker في Bitcoin Core Lightning تترك مشغلي العقد عرضة للخطر رغم ظهور الإصدار المحدث لأول مرة على CryptoSlate.

