Розробники програмного забезпечення Bitcoin Lightning повідомляють, що чотири теги зображень доставили незапatchenі двійкові файли, повідомляючи про версію v26.06.7 під час запуску, залишаючи вплинутих користувачів з ще однією задачею: перевірити дайджест зображення та завантажити виправлене зображення, якщо він відрізняється.
Деякі оператори Core Lightning, які намагалися оновитися до v26.06.7 через Docker, можуть все ще не мати його виправлень безпеки.
Оновлений повідомлення про випуск визначає впливані теги як v26.06.7, latest, v26.06.7-vls та latest-vls. Вони надавали зображення без виправлень випуску з 28 серпня о 16:04 UTC до 1 вересня. У повідомленні не вказано точний час закінчення.
Автоматизований процес збирання опублікував зображення з мітки-заповнювача. Супроводжуючі повідомили, що вони замінили їх і видалили всі посилання на неправильні маніфести. Але оператор, який зберіг пошкоджене зображення, не може покладатися на його версію запуску, щоб переконатися, що виправлення було застосовано.

Реліз від 28 серпня встановив 14-днівний період заборони на публікацію вихідного коду, посилаючись на заплановане розкриття 11 вересня. На 8 вересня повідомлення все ще описує цю публікацію як надcoming. Розробники стверджують, що затримка дає операторам час оновити системи до того, як потенційні нападники зможуть зворотно спроектувати виправлення.
Як перевірити Docker-образ, щоб виправити баг Lightning
Розробники просять усіх, хто раніше отримував один із чотирьох тегів, порівняти його дайджест — ідентифікуючий хеш зображення — із виправленними значеннями:
| Docker теги | Виправлений дайджест |
|---|---|
| v26.06.7, остання | sha256:0421a5f0d1b2e1ad639edfa17d777816040e3850d91bae7f2d32186d9c1e6da4 |
| v26.06.7-vls, latest-vls | sha256:6a5e05c13a65613f8c0fe3830c60248a6724e7206c1c23dd26ac2e98a3e72c1f |
Для стандартного версійного образу повідомлення надає цю команду для перевірки локального образу. Його вивід сам по собі не встановлює, який образ використовується існуючим контейнером:
docker image inspect --format '{{index .RepoDigests 0}}' elementsproject/lightningd:v26.06.7Якщо дайджест відрізняється, відповідна команда завантаження:
docker pull elementsproject/lightningd:v26.06.7У повідомленні також наведено docker pull elementsproject/lightningd:latest для цього тегу. Користувачі VLS потребують окремого VLS digest у таблиці. Їхній параметр VLS_CLN_VERSION також повинен відповідати v26.06.7, інакше remote_hsmd_socket не запуститься; сам signer залишається VLS v0.14.0.
Користувачі, які залишилися на v26.06.6 або ранішій версії, уникли цієї помилки упаковки. Виняток стосується несправної упаковки; нові виправлення безпеки належать до v26.06.7.
Виправлення упаковки змінює негайну проблему оператора, пов’язану зі спробою оновлення, яку потрібно знову перевірити, поки це вікно залишається відкритим.
Під час ембарго існує ще одна пастка завантаження. Автоматично прикріплені GitHub архіви з вихідним кодом не є вихідним кодом v26.06.7, попереджають супроводжувачі, тому збірка цих архівів не дасть зазначених виправлених бінарних файлів.
Пост Bitcoin Core Lightning Docker-баг залишає операторів нод під впливом, навіть якщо відображається оновлена версія з’явився першим на CryptoSlate.

