बिटकॉइन लाइटनिंग सॉफ्टवेयर के रखरखावकर्ता कहते हैं कि चार छवि टैग ने शुरुआत में संस्करण v26.06.7 की रिपोर्ट करते हुए अप्रचलित बाइनरीज़ प्रदान कीं, जिससे प्रभावित उपयोगकर्ताओं को एक और कार्य करना पड़ा: छवि डाइजेस्ट की जांच करें और यदि यह भिन्न हो तो सुधारित छवि डाउनलोड करें।
कुछ कोर लाइटनिंग ऑपरेटर जिन्होंने डॉकर के माध्यम से v26.06.7 अपग्रेड करने का प्रयास किया, वे अभी भी इसकी सुरक्षा ठीक किए बिना हो सकते हैं।
अद्यतन रिलीज सूचना प्रभावित टैग के रूप में v26.06.7, latest, v26.06.7-vls और latest-vls को पहचानती है। उन्होंने 28 अगस्त को 16:04 UTC से 1 सितंबर तक रिलीज के ठीक किए गए बदलावों के बिना छवियाँ सेवा कीं। सूचना में कोई सटीक समाप्ति समय नहीं दिया गया है।
एक स्वचालित बिल्ड प्रक्रिया ने एक प्लेसहोल्डर टैग से छवियाँ प्रकाशित कीं। प्रबंधक कहते हैं कि उन्होंने उन्हें प्रतिस्थापित कर दिया है और गलत मैनिफेस्ट्स के संदर्भ को हर टैग से हटा दिया है। लेकिन एक ऑपरेटर जिसने एक दोषपूर्ण छवि बनाए रखी है, वह अपनी स्टार्टअप संस्करण की मदद से यह पुष्टि नहीं कर सकता कि पैच पहुँचा है।

28 अगस्त के रिलीज ने इसके स्रोत को प्रकाशित करने पर 14 दिन का प्रतिबंध लगाया, जिससे 11 सितंबर के लिए निर्धारित प्रकाशन की ओर इशारा किया गया। 8 सितंबर तक, यह नोटिस अभी भी इस प्रकाशन को आगामी के रूप में वर्णित करता है। रखरखावकर्ता कहते हैं कि इस देरी से संचालकों को प्रत्याशित हमलावरों के बिना ठीक किए गए सुधारों को रिवर्स-इंजीनियर करने से पहले अपग्रेड करने का समय मिलता है।
डॉकर इमेज कैसे चेक करें ताकि लाइटनिंग बग को ठीक किया जा सके
निर्माता उन सभी से अनुरोध करते हैं जिन्होंने पहले चार टैग में से कोई एक पुल किया हो, उसके डाइजेस्ट, अर्थात् छवि का पहचान हैश, की तुलना सुधारे गए मानों से करें:
| Docker टैग | सुधारित डाइजेस्ट |
|---|---|
| v26.06.7, नवीनतम | sha256:0421a5f0d1b2e1ad639edfa17d777816040e3850d91bae7f2d32186d9c1e6da4 |
| v26.06.7-vls, latest-vls | sha256:6a5e05c13a65613f8c0fe3830c60248a6724e7206c1c23dd26ac2e98a3e72c1f |
मानक संस्करणित छवि के लिए, अधिसूचना स्थानीय छवि की जांच के लिए यह आदेश प्रदान करती है। इसका आउटपुट अकेले यह स्थापित नहीं करता कि कोई मौजूदा कंटेनर कौन सी छवि चला रहा है:
docker image inspect --format '{{index .RepoDigests 0}}' elementsproject/lightningd:v26.06.7यदि डाइजेस्ट भिन्न है, तो इसका संबंधित डाउनलोड कमांड है:
docker pull elementsproject/lightningd:v26.06.7ध्यान दें कि उस टैग के लिए docker pull elementsproject/lightningd:latest भी प्रदान किया गया है। VLS उपयोगकर्ताओं को तालिका में अलग VLS डाइजेस्ट की आवश्यकता होती है। उनकी VLS_CLN_VERSION सेटिंग को v26.06.7 के साथ मेल खाना चाहिए, अन्यथा remote_hsmd_socket शुरू नहीं होगा; साइनर स्वयं VLS v0.14.0 बना रहता है।
उपयोगकर्ता जो v26.06.6 या उससे पहले के संस्करण पर थे, उन्हें इस पैकेजिंग की गलती से बच गया था। इस छूट का संबंध दोषपूर्ण पैकेजिंग से है; नए सुरक्षा सुधार v26.06.7 से संबंधित हैं।
पैकेजिंग सुधार से ऑपरेटर की तत्काल समस्या, जिसमें अपग्रेड का प्रयास किया गया, को उस खिड़की खुली रहने तक फिर से जांचने की आवश्यकता हो सकती है।
प्रतिबंध के दौरान एक और डाउनलोड जाल मौजूद है। GitHub के स्वचालित रूप से जुड़े स्रोत कोड आर्काइव्स v26.06.7 स्रोत नहीं हैं, प्रबंधक चेतावनी देते हैं, इसलिए इन आर्काइव्स को बिल्ड करने से घोषित पैच किए गए बाइनरीज़ प्राप्त नहीं होंगे।
पोस्ट बिटकॉइन कोर लाइटनिंग डॉकर बग के कारण नोड ऑपरेटर्स अपडेटेड वर्जन दिखाने के बावजूद खुले रह गए सबसे पहले CryptoSlate पर दिखाई दी।

