尽管显示了更新版本,但比特币核心闪电 Docker 漏洞仍使节点运营商暴露在风险之中
核心要点
- 尽管在启动时报告了正确的版本,但四个核心 Lightning Docker 标签在没有 v26.06.7 安全修复的情况下提供了二进制文件。
- 比特币闪电网络软件的维护人员表示,四个图像标签在启动时报告版本 v26.06.7 时提供了未修补的二进制文件,这给受影响的用户留下了另一项任务:检查图像摘要,如

随着源代码披露计划于 9 月 11 日公布,运营商在修复程序公开之前更换有缺陷图像的窗口正在缩小。
受影响的操作员必须验证映像摘要,因为启动输出无法确认现有容器是否收到了修补的二进制文件。
尽管在启动时报告了正确的版本,但四个核心 Lightning Docker 标签在没有 v26.06.7 安全修复的情况下提供了二进制文件。
比特币闪电网络软件的维护人员表示,四个图像标签在启动时报告版本 v26.06.7 时提供了未修补的二进制文件,这给受影响的用户留下了另一项任务:检查图像摘要,如果存在差异,则下载更正后的图像。
一些尝试通过 Docker 升级 v26.06.7 的 Core Lightning 运营商可能仍然缺少其安全修复程序。
更新后的发布通知将受影响的标签标识为 v26.06.7 、latest 、v26.06.7-vls 和latest-vls 。他们在 UTC 时间 8 月 28 日 16:04 到 9 月 1 日之间提供了没有发布修复的图像。该通知没有给出确切的结束时间。
自动构建过程从占位符标签发布了图像。维护人员表示,他们已经更换了它们,并删除了每个标签对不正确清单的引用。但是保留有错误映像的操作员不能依赖其启动版本来确认补丁是否已到达。
8 月 28 日发布的消息规定了 14 天的禁运期,禁止发布其消息来源,这表明计划于 9 月 11 日披露。截至 9 月 8 日,该通知仍称该出版物即将发布。维护人员表示,这一延迟让运营商有时间进行升级,然后潜在的攻击者可以对修复程序进行逆向工程。
每日简报 噪音之前的信号。以由 CryptoSlate 编辑解码的推动市场的加密货币故事开始新的一天。一封电子邮件。一切重要的事情。电子邮件地址 免费加入 免费加入。随时取消订阅。哎呀,看来有问题了。请再试一次。你在名单上。您的下一份每日简报即将发送。
如何检查 Docker 镜像以修复 Lightning bug
维护人员要求之前提取过这四个标签之一的任何人将其摘要(图像的识别哈希值)与更正后的值进行比较:
Docker 标签 修正摘要 v26.06.7,最新 sha256:0421a5f0d1b2e1ad639edfa17d777816040e3850d91bae7f2d32186d9c1e6da4 v26.06.7-vls,latest-vls sha256:6a5e05c13a65613f8c0fe3830c60248a6724e7206c1c23dd26ac2e98a3e72c1f
对于标准版本镜像,通知提供了此命令来检查本地镜像。它的输出本身并不能确定现有容器正在运行哪个映像:
docker image Inspection --format '{{index .RepoDigests 0}}' elementsproject/lightningd:v26.06.7
如果摘要不同,则其对应的下载命令为:
docker pull elementsproject/lightningd:v26.06.7
该通知还提供了该标签的 docker pull elementsproject/lightningd:latest。 VLS 用户需要表中单独的 VLS 摘要。它们的 VLS_CLN_VERSION 设置也必须匹配 v26.06.7 ,否则 remote_hsmd_socket 将拒绝启动;签名者本身仍然是 VLS v0.14.0。
固定到 v26.06.6 或更早版本的用户逃脱了此打包错误。豁免涉及有缺陷的包装;新的安全修复属于 v26.06.7。
打包修正改变了操作员面临的直接问题,即尝试升级可能需要在该窗口保持打开状态时再次检查。
禁运期间还存在另一个下载陷阱。维护者警告说,GitHub 自动附加的源代码存档不是 v26.06.7 源代码,因此构建这些存档不会生成广告中的修补二进制文件。
