Os mantenedores do software Bitcoin Lightning afirmam que quatro tags de imagem entregaram binários não corrigidos ao relatar a versão v26.06.7 na inicialização, deixando os usuários afetados com outra tarefa: verificar o digest da imagem e baixar uma imagem corrigida se for diferente.
Alguns operadores do Core Lightning que tentaram a atualização para a v26.06.7 por meio do Docker ainda podem estar faltando suas correções de segurança.
O aviso de atualização da versão identifica as tags afetadas como v26.06.7, latest, v26.06.7-vls e latest-vls. Elas serviram imagens sem as correções da versão entre 28 de ago. às 16:04 UTC e 1º de set. O aviso não fornece um horário final preciso.
Um processo de construção automatizado publicou as imagens a partir de uma tag temporária. Os mantenedores afirmam que substituíram as imagens e removeram todas as referências da tag aos manifests incorretos. Mas um operador que manteve uma imagem com falha não pode confiar na versão de inicialização dela para confirmar se a correção foi aplicada.

O lançamento de 28 de ago. estabeleceu uma restrição de 14 dias para a publicação de seu código-fonte, apontando para uma divulgação planejada em 11 de set. Em 8 de set., o aviso ainda descreve essa publicação como iminente. Os mantenedores afirmam que o atraso dá aos operadores tempo para atualizar antes que possíveis atacantes possam reverter os patches.
Como verificar a imagem do Docker para corrigir o bug do Lightning
Os mantenedores pedem a todos que anteriormente obtiveram uma das quatro tags que comparem seu digest, o hash identificador da imagem, com os valores corrigidos:
| Tags do Docker | Resumo corrigido |
|---|---|
| v26.06.7, mais recente | sha256:0421a5f0d1b2e1ad639edfa17d777816040e3850d91bae7f2d32186d9c1e6da4 |
| v26.06.7-vls, latest-vls | sha256:6a5e05c13a65613f8c0fe3830c60248a6724e7206c1c23dd26ac2e98a3e72c1f |
Para a imagem versionada padrão, o aviso fornece este comando para inspecionar a imagem local. Sua saída sozinha não estabelece qual imagem um contêiner existente está executando:
docker image inspect --format '{{index .RepoDigests 0}}' elementsproject/lightningd:v26.06.7Se o resumo for diferente, o comando de download correspondente é:
docker pull elementsproject/lightningd:v26.06.7O aviso também fornece docker pull elementsproject/lightningd:latest para essa tag. Usuários do VLS precisam do digest separado do VLS na tabela. Sua configuração VLS_CLN_VERSION também deve corresponder a v26.06.7, caso contrário, remote_hsmd_socket recusará iniciar; o signer em si permanece como VLS v0.14.0.
Usuários fixados na v26.06.6 ou anterior escaparam deste erro de embalagem. A isenção refere-se à embalagem com defeito; as novas correções de segurança pertencem à v26.06.7.
A correção da embalagem altera o problema imediato do operador de uma tentativa de atualização, que pode precisar ser verificada novamente enquanto essa janela permanecer aberta.
Outra armadilha de download existe durante o embargo. Os arquivos de código-fonte anexados automaticamente pelo GitHub não são o código-fonte da v26.06.7, alertam os mantenedores, portanto, compilar esses arquivos não produzirá os binários corrigidos anunciados.
A post Bitcoin Core Lightning Docker bug deixa operadores de nodes expostos apesar de mostrar versão atualizada apareceu primeiro em CryptoSlate.

