比特幣 Lightning 軟體的維護者表示,有四個映像標籤在啟動時報告版本 v26.06.7,但傳遞了未修補的二進位檔案,讓受影響的使用者多了一項任務:檢查映像摘要,若有所不同則下載修正後的映像。
一些透過 Docker 嘗試升級至 v26.06.7 的 Core Lightning 操作者,可能仍遺漏了其安全修補程式。
更新的發佈通知將受影響的標籤識別為 v26.06.7、latest、v26.06.7-vls 和 latest-vls。這些標籤在 8 月 28 日 16:04 UTC 至 9 月 1 日期間提供了未包含該發佈修復項的映像。該通知未提供確切的結束時間。
一個自動化建置流程發布了來自佔位標籤的映像。維護人員表示,他們已更換這些映像,並移除了所有標籤對錯誤清單的引用。但保留了有缺陷映像的操作員,無法依賴其啟動版本來確認修補程式是否已到位。

8 月 28 日的發布版本對源代碼設定了 14 天的保密期,並指向計劃於 9 月 11 日公開。截至 9 月 8 日,該通知仍將此發布描述為即將進行。維護者表示,延遲發布可讓運營者在潛在攻擊者逆向工程修復方案前有時間升級。
如何檢查 Docker 鏡像以修復 Lightning 錯誤
維護者要求任何曾提取過這四個標籤的人,將其摘要(即映像的識別雜湊)與修正後的值進行比對:
| Docker 標籤 | 已修正摘要 |
|---|---|
| v26.06.7,最新 | sha256:0421a5f0d1b2e1ad639edfa17d777816040e3850d91bae7f2d32186d9c1e6da4 |
| v26.06.7-vls,latest-vls | sha256:6a5e05c13a65613f8c0fe3830c60248a6724e7206c1c23dd26ac2e98a3e72c1f |
對於標準版本的映像,此通知提供此命令以檢查本機映像。僅其輸出無法確定現有容器正在運行哪個映像:
docker image inspect --format '{{index .RepoDigests 0}}' elementsproject/lightningd:v26.06.7如果摘要不同,其對應的下載命令為:
docker pull elementsproject/lightningd:v26.06.7該通知還提供了 docker pull elementsproject/lightningd:latest 以對應該標籤。VLS 使用者需要表格中的獨立 VLS 摘要。他們的 VLS_CLN_VERSION 設定也必須與 v26.06.7 一致,否則 remote_hsmd_socket 將無法啟動;簽名者本身仍為 VLS v0.14.0。
使用 v26.06.6 或更早版本的用戶避開了此打包錯誤。此豁免僅針對有缺陷的打包;新的安全修復屬於 v26.06.7。
包裝修正會改變操作員在嘗試升級時的即時問題,該問題可能需要在該窗口仍開放時重新檢查。
在禁令期間還存在另一個下載陷阱。維護者警告,GitHub 自動附加的原始碼歸檔並非 v26.06.7 的原始碼,因此編譯這些歸檔將無法產生宣稱的已修補二進位檔案。
文章 Bitcoin Core Lightning Docker 漏洞使節點運營者即使顯示更新版本仍處於風險中 首先出現在 CryptoSlate。

