Bug no Docker do Bitcoin Core Lightning expõe operadores de node, apesar de mostrar v26.06.7

iconCryptoSlate
Compartilhar
AI summary iconResumo
Notícia exclusiva sobre bitcoin: Alguns operadores de nó Lightning do Bitcoin Core que usam Docker podem ainda estar executando versões não corrigidas, apesar de parecerem estar na v26.06.7. Quatro tags de imagem—v26.06.7, latest, v26.06.7-vls e latest-vls—entregaram binários desatualizados entre 28 de agosto e 1º de setembro. Os mantenedores recomendam aos usuários verificar os digests das imagens e fazer o novo download das versões corrigidas, se necessário. Relatórios de notícias sobre bitcoin informam que o problema afeta atualizações de segurança.

Os mantenedores do software Bitcoin Lightning afirmam que quatro tags de imagem entregaram binários não corrigidos ao relatar a versão v26.06.7 na inicialização, deixando os usuários afetados com outra tarefa: verificar o digest da imagem e baixar uma imagem corrigida se for diferente.

Alguns operadores do Core Lightning que tentaram a atualização para a v26.06.7 por meio do Docker ainda podem estar faltando suas correções de segurança.

O aviso de atualização da versão identifica as tags afetadas como v26.06.7, latest, v26.06.7-vls e latest-vls. Elas serviram imagens sem as correções da versão entre 28 de ago. às 16:04 UTC e 1º de set. O aviso não fornece um horário final preciso.

Um processo de construção automatizado publicou as imagens a partir de uma tag temporária. Os mantenedores afirmam que substituíram as imagens e removeram todas as referências da tag aos manifests incorretos. Mas um operador que manteve uma imagem com falha não pode confiar na versão de inicialização dela para confirmar se a correção foi aplicada.

Prazo de correção do Core Lightning Docker: quatro tags não receberam correções de 28 de agosto às 16:04 UTC até 1º de setembro; verifique os digests e refaça o pull das inconsistências antes da divulgação planejada da fonte em 11 de setembro.
Infográfico mostra imagens Docker com defeito do Core Lightning servidas sob quatro tags, seguidas por lançamentos corrigidos e orientações para verificar os digests das imagens.

O lançamento de 28 de ago. estabeleceu uma restrição de 14 dias para a publicação de seu código-fonte, apontando para uma divulgação planejada em 11 de set. Em 8 de set., o aviso ainda descreve essa publicação como iminente. Os mantenedores afirmam que o atraso dá aos operadores tempo para atualizar antes que possíveis atacantes possam reverter os patches.

Leitura relacionada

O ataque de bugs encontrados por IA força o Bitcoin Core Lightning a um bloqueio de emergência secreto de 14 dias

Como verificar a imagem do Docker para corrigir o bug do Lightning

Os mantenedores pedem a todos que anteriormente obtiveram uma das quatro tags que comparem seu digest, o hash identificador da imagem, com os valores corrigidos:

Tags do DockerResumo corrigido
v26.06.7, mais recentesha256:0421a5f0d1b2e1ad639edfa17d777816040e3850d91bae7f2d32186d9c1e6da4
v26.06.7-vls, latest-vlssha256:6a5e05c13a65613f8c0fe3830c60248a6724e7206c1c23dd26ac2e98a3e72c1f

Para a imagem versionada padrão, o aviso fornece este comando para inspecionar a imagem local. Sua saída sozinha não estabelece qual imagem um contêiner existente está executando:

docker image inspect --format '{{index .RepoDigests 0}}' elementsproject/lightningd:v26.06.7

Se o resumo for diferente, o comando de download correspondente é:

docker pull elementsproject/lightningd:v26.06.7

O aviso também fornece docker pull elementsproject/lightningd:latest para essa tag. Usuários do VLS precisam do digest separado do VLS na tabela. Sua configuração VLS_CLN_VERSION também deve corresponder a v26.06.7, caso contrário, remote_hsmd_socket recusará iniciar; o signer em si permanece como VLS v0.14.0.

Usuários fixados na v26.06.6 ou anterior escaparam deste erro de embalagem. A isenção refere-se à embalagem com defeito; as novas correções de segurança pertencem à v26.06.7.

A correção da embalagem altera o problema imediato do operador de uma tentativa de atualização, que pode precisar ser verificada novamente enquanto essa janela permanecer aberta.

Outra armadilha de download existe durante o embargo. Os arquivos de código-fonte anexados automaticamente pelo GitHub não são o código-fonte da v26.06.7, alertam os mantenedores, portanto, compilar esses arquivos não produzirá os binários corrigidos anunciados.

A post Bitcoin Core Lightning Docker bug deixa operadores de nodes expostos apesar de mostrar versão atualizada apareceu primeiro em CryptoSlate.

Aviso legal: as informações nesta página podem ter sido obtidas de terceiros e não refletem necessariamente os pontos de vista ou opiniões da KuCoin. Este conteúdo é fornecido apenas para fins informativos gerais, sem qualquer representação ou garantia de qualquer tipo, nem deve ser interpretado como aconselhamento financeiro ou de investimento. A KuCoin não é responsável por quaisquer erros ou omissões, ou por quaisquer resultados do uso destas informações. Os investimentos em ativos digitais podem ser arriscados. Avalie cuidadosamente os riscos de um produto e a sua tolerância ao risco com base nas suas próprias circunstâncias financeiras. Para mais informações, consulte nossos termos de uso e divulgação de risco.