Bug de Bitcoin Core Lightning Docker expone a operadores de nodos a pesar de mostrar v26.06.7

iconCryptoSlate
Compartir
AI summary iconResumen
Noticia urgente sobre bitcoin: Algunos operadores de nodos Lightning de Bitcoin Core que usan Docker pueden seguir ejecutando versiones no parcheadas a pesar de parecer estar en la v26.06.7. Cuatro etiquetas de imagen—v26.06.7, latest, v26.06.7-vls y latest-vls—entregaron binarios obsoletos entre el 28 de agosto y el 1 de septiembre. Los mantenedores instan a los usuarios a verificar los digests de las imágenes y volver a descargar las versiones corregidas si es necesario. Los informes sobre bitcoin indican que el problema afecta las actualizaciones de seguridad.

Los mantenedores del software Bitcoin Lightning indican que cuatro etiquetas de imagen entregaron binarios sin parchear mientras informaban la versión v26.06.7 al inicio, dejando a los usuarios afectados con otra tarea: verificar el digest de la imagen y descargar una imagen corregida si difiere.

Algunos operadores de Core Lightning que intentaron la actualización a la v26.06.7 a través de Docker aún podrían estar sin aplicar sus correcciones de seguridad.

El aviso de lanzamiento actualizado identifica las etiquetas afectadas como v26.06.7, latest, v26.06.7-vls y latest-vls. Sirvieron imágenes sin las correcciones del lanzamiento entre el 28 de agosto a las 16:04 UTC y el 1 de septiembre. El aviso no proporciona un horario final preciso.

Un proceso de compilación automatizado publicó las imágenes desde una etiqueta de marcador de posición. Los mantenedores dicen que las han reemplazado y eliminado toda referencia a los manifiestos incorrectos. Pero un operador que conserva una imagen defectuosa no puede confiar en su versión de inicio para confirmar que se aplicó el parche.

Plazo de corrección de Core Lightning Docker: cuatro etiquetas carecían de correcciones desde el 28 de agosto a las 16:04 UTC hasta el 1 de septiembre; verifique los resúmenes y vuelva a obtener las discrepancias antes de la divulgación planeada del origen el 11 de septiembre.
La infografía muestra imágenes de Docker de Core Lightning defectuosas servidas bajo cuatro etiquetas, seguidas por lanzamientos corregidos y orientación para verificar los digests de las imágenes.

El lanzamiento del 28 de agosto estableció una restricción de 14 días para publicar su código fuente, señalando una divulgación planeada para el 11 de septiembre. Al 8 de septiembre, el aviso aún describe esa publicación como inminente. Los mantenedores indican que el retraso brinda a los operadores tiempo para actualizar sus sistemas antes de que posibles atacantes puedan reverse-engineer las correcciones.

Lecturas relacionadas

La oleada de errores encontrados por IA obliga a Bitcoin's Core Lightning a un confinamiento de emergencia de 14 días en secreto

Cómo verificar la imagen de Docker para corregir el error de Lightning

Los mantenedores piden a cualquier persona que anteriormente obtuvo uno de los cuatro etiquetas que compare su digest, el hash identificador de la imagen, con los valores corregidos:

Etiquetas de DockerResumen corregido
v26.06.7, más recientesha256:0421a5f0d1b2e1ad639edfa17d777816040e3850d91bae7f2d32186d9c1e6da4
v26.06.7-vls, latest-vlssha256:6a5e05c13a65613f8c0fe3830c60248a6724e7206c1c23dd26ac2e98a3e72c1f

Para la imagen versionada estándar, el aviso proporciona este comando para inspeccionar la imagen local. Su salida por sí sola no establece qué imagen está ejecutando un contenedor existente:

docker image inspect --format '{{index .RepoDigests 0}}' elementsproject/lightningd:v26.06.7

Si el resumen difiere, su comando de descarga correspondiente es:

docker pull elementsproject/lightningd:v26.06.7

La notificación también proporciona docker pull elementsproject/lightningd:latest para esa etiqueta. Los usuarios de VLS necesitan el digest de VLS separado en la tabla. Su configuración VLS_CLN_VERSION también debe coincidir con v26.06.7, o remote_hsmd_socket rechazará iniciarse; el firmante en sí sigue siendo VLS v0.14.0.

Los usuarios fijados en la v26.06.6 o anterior evitaron este error de empaquetado. La exención se refiere al empaquetado defectuoso; las nuevas correcciones de seguridad pertenecen a la v26.06.7.

La corrección del empaquetado cambia el problema inmediato del operador de que un intento de actualización puede necesitar verificarse nuevamente mientras la ventana permanezca abierta.

Otro trampa de descarga existe durante el embargo. Los archivos de código fuente adjuntos automáticamente por GitHub no son el código fuente de la v26.06.7, advierten los mantenedores, por lo que compilar esos archivos no producirá los binarios parcheados anunciados.

La publicación Bitcoin Core Lightning Docker bug deja a los operadores de nodos expuestos a pesar de mostrar la versión actualizada apareció por primera vez en CryptoSlate.

Descargo de responsabilidad: La información contenida en esta página puede proceder de terceros y no refleja necesariamente los puntos de vista u opiniones de KuCoin. Este contenido se proporciona solo con fines informativos generales, sin ninguna representación o garantía de ningún tipo, y tampoco debe interpretarse como asesoramiento financiero o de inversión. KuCoin no es responsable de ningún error u omisión, ni de ningún resultado derivado del uso de esta información. Las inversiones en activos digitales pueden ser arriesgadas. Evalúa con cuidado los riesgos de un producto y tu tolerancia al riesgo en función de tus propias circunstancias financieras. Para más información, consulta nuestras Condiciones de uso y la Declaración de riesgos.