#资讯
闪电网络镜像存隐患,节点需手动核验哈希值
WooFun2026-09-09 16:30
核心要点
Core Lightning v26.06.7 Docker镜像因打包错误导致部分节点未获安全补丁。维护者建议用户比对图像摘要值,并警告GitHub源码存档非修复版,需警惕逆向工程风险。
据 Woofun AI 消息,比特币核心闪电网络 (Core Lightning) 的 Docker 镜像出现严重打包缺陷,致使部分节点运营商在升级至 v26.06.7 版本时未能获取关键安全补丁,系统安全性面临直接威胁。
深层原因在于自动构建流程从临时标签中错误发布了四个图像标签,这些标签虽报告版本为 v26.06.7,实际却包含未经修复的二进制文件。Woofun AI 整理数据显示,受影响用户必须手动比对图像摘要值与正确值,若存在差异则需下载修正后的图像。由于错误配置文件已被移除,仅凭启动版本无法确认补丁状态;标准版本用户需执行特定命令识别哈希值,而 VLS 系统用户则需确保独立 VLS 摘要值与指定值一致,否则系统将拒绝启动,且签名工具版本仍锁定在 VLS v0.14.0。
值得注意的是,8 月 28 日发布的公告规定在 14 天内禁止公开源代码,预计将于 9 月 11 日解除限制,但截至 9 月 8 日该时间仍被描述为"即将到来"。此次风险仅波及 v26.06.7 版本,v26.06.6 及更低版本用户不受影响。
更关键的变量在于,维护者警告 GitHub 自动附带的源代码存档并非 v26.06.7 版本的源代码,基于此构建的文件无法获得宣称的安全修复。
维护者们强调,延迟公开旨在为运营商们争取升级窗口,以阻断潜在攻击者通过逆向工程分析补丁。运营商们若曾下载过那四个标签中任意一个文件,必须在升级后再次进行检查,确保本地运行的容器已替换为正确的二进制文件,彻底消除安全隐患。
评论
暂无评论