Bug Docker Bitcoin Core Lightning Mengekspos Operator Node Meskipun Menampilkan v26.06.7

iconCryptoSlate
Bagikan
AI summary iconRingkasan
Berita terbaru bitcoin: Beberapa operator node Lightning Bitcoin Core yang menggunakan Docker mungkin masih menjalankan versi yang belum diperbarui meskipun tampaknya menggunakan v26.06.7. Empat tag gambar—v26.06.7, latest, v26.06.7-vls, dan latest-vls—mengirimkan biner usang antara 28 Agustus dan 1 September. Pemelihara menyarankan pengguna untuk memeriksa digest gambar dan mengunduh ulang versi yang telah diperbaiki jika diperlukan. Laporan berita bitcoin menyatakan masalah ini memengaruhi pembaruan keamanan.

Pengelola perangkat lunak Bitcoin Lightning mengatakan empat tag gambar menyampaikan biner yang tidak diperbaiki sambil melaporkan versi v26.06.7 saat startup, meninggalkan pengguna yang terdampak dengan tugas lain: periksa digest gambar dan unduh gambar yang telah diperbaiki jika berbeda.

Beberapa operator Core Lightning yang mencoba pembaruan v26.06.7 melalui Docker mungkin masih kehilangan perbaikan keamanannya.

Pemberitahuan rilis terbaru mengidentifikasi tag yang terdampak sebagai v26.06.7, latest, v26.06.7-vls, dan latest-vls. Mereka menyajikan gambar tanpa perbaikan rilis tersebut antara 28 Agustus pukul 16:04 UTC dan 1 September. Pemberitahuan tersebut tidak menyebutkan waktu akhir yang tepat.

Proses build otomatis menerbitkan gambar dari tag placeholder. Penjaga mengatakan mereka telah menggantinya dan menghapus semua referensi tag ke manifest yang salah. Namun, operator yang masih menyimpan gambar yang cacat tidak dapat mengandalkan versi startupnya untuk memastikan patch telah tiba.

Jadwal koreksi Core Lightning Docker: empat tag tidak diperbaiki dari 28 Agustus pukul 16:04 UTC hingga 1 September; verifikasi digest dan tarik ulang ketidaksesuaian sebelum pengungkapan sumber yang direncanakan pada 11 September.
Infografis menunjukkan gambar Docker Core Lightning yang cacat yang disajikan di bawah empat tag, diikuti oleh rilis yang diperbaiki dan panduan untuk memverifikasi digest gambar.

Rilis 28 Agustus menetapkan embargo 14 hari terhadap penerbitan sumbernya, mengacu pada pengungkapan yang direncanakan pada 11 September. Per 8 September, pemberitahuan tersebut masih menggambarkan penerbitan itu sebagai yang akan datang. Para pemelihara mengatakan penundaan ini memberi waktu kepada operator untuk meningkatkan sistem sebelum penyerang potensial dapat merekayasa balik perbaikan tersebut.

Bacaan Terkait

Serangan bug yang ditemukan oleh AI memaksa Bitcoin's Core Lightning masuk ke dalam penguncian darurat selama 14 hari secara rahasia

Cara memeriksa gambar Docker untuk memperbaiki bug Lightning

Pemelihara meminta siapa pun yang sebelumnya mengambil salah satu dari empat tag untuk membandingkan digest-nya, hash pengenal gambar, dengan nilai yang telah diperbaiki:

Tag DockerKoreksi ringkasan
v26.06.7, terbarusha256:0421a5f0d1b2e1ad639edfa17d777816040e3850d91bae7f2d32186d9c1e6da4
v26.06.7-vls, latest-vlssha256:6a5e05c13a65613f8c0fe3830c60248a6724e7206c1c23dd26ac2e98a3e72c1f

Untuk gambar versi standar, pemberitahuan menyediakan perintah ini untuk memeriksa gambar lokal. Outputnya saja tidak menentukan gambar mana yang sedang dijalankan oleh kontainer yang ada:

docker image inspect --format '{{index .RepoDigests 0}}' elementsproject/lightningd:v26.06.7

Jika ringkasan berbeda, perintah unduh yang sesuai adalah:

docker pull elementsproject/lightningd:v26.06.7

Pemberitahuan tersebut juga menyediakan docker pull elementsproject/lightningd:latest untuk tag tersebut. Pengguna VLS memerlukan digest VLS terpisah di tabel. Pengaturan VLS_CLN_VERSION mereka juga harus sesuai dengan v26.06.7, atau remote_hsmd_socket akan menolak untuk dimulai; signer itu sendiri tetap VLS v0.14.0.

Pengguna yang tetap pada v26.06.6 atau versi lebih awal terhindar dari kesalahan pengemasan ini. Pengecualian ini berkaitan dengan pengemasan yang cacat; perbaikan keamanan baru termasuk dalam v26.06.7.

Perbaikan kemasan mengubah masalah langsung operator terkait upaya pembaruan yang mungkin perlu diperiksa ulang selama jendela tersebut masih terbuka.

Perangkap unduhan lain ada selama embargo. Arsip kode sumber yang dilampirkan secara otomatis oleh GitHub bukanlah kode sumber v26.06.7, para pemelihara memperingatkan, sehingga membangun arsip-arsip tersebut tidak akan menghasilkan biner yang telah diperbaiki seperti yang diiklankan.

Pos Bitcoin Core Lightning Docker bug leaves node operators exposed despite showing updated version pertama kali muncul di CryptoSlate.

Penafian: Informasi pada halaman ini mungkin telah diperoleh dari pihak ketiga dan tidak mencerminkan pandangan atau opini KuCoin. Konten ini disediakan hanya untuk tujuan informasi umum, tanpa representasi atau jaminan apa pun, dan tidak dapat ditafsirkan sebagai saran keuangan atau investasi. KuCoin tidak bertanggung jawab terhadap segala kesalahan atau kelalaian, atau hasil apa pun yang keluar dari penggunaan informasi ini. Berinvestasi di aset digital dapat berisiko. Harap mengevaluasi risiko produk dan toleransi risiko Anda secara cermat berdasarkan situasi keuangan Anda sendiri. Untuk informasi lebih lanjut, silakan lihat Ketentuan Penggunaan dan Pengungkapan Risiko.