Alby предупредила о риске захвата публично доступных Bitcoin-кошельков

Компания Alby сообщила о критической уязвимости в самостоятельном Lightning-кошельке Alby Hub. Проблема затрагивает версии с v1.7.0 по v1.18.5, если интерфейс управления был доступен из интернета: злоумышленник мог получить контроль над кошельком и отправить средства. По сведениям Alby, известно об одном пострадавшем пользователе.
Неуязвимыми названы версии v1.19.0 и новее. Первой исправленной стала версия, выпущенная 29 августа 2025 года, а текущая версия продукта — v1.24.0. Alby рекомендует обновиться до неё всем пользователям, включая тех, чьи установки не подпадают под описанные условия.
Кому нужно принять меры
Alby Hub работает на компьютере или сервере владельца и хранит его биткоины. Риск возникает не у каждого пользователя старых сборок, а при сочетании уязвимой версии и публичной доступности панели управления. Компания пока не раскрывает механизм ошибки и обещает опубликовать подробности позднее в рамках ответственного раскрытия.
Пользователям v1.18.5 и более ранних версий Alby советует сначала убрать внешний доступ к интерфейсу, а затем установить v1.24.0. Если затронутая установка была открыта в интернет, после обновления следует сменить пароль разблокировки и написать в службу безопасности Alby. Компания не пояснила, устраняет ли одно обновление уже полученный атакующим доступ.
Почему интерфейс мог оказаться публичным
Документация проекта теперь подчёркивает, что Hub рассчитан на частную сеть и не должен выставляться в публичный интернет. Сервер слушает все сетевые интерфейсы машины, а не только localhost. Изменение документации от 7 сентября также скорректировало Docker-конфигурацию: порт 8080 теперь публикуется только для самой машины.
В Docker безопасная привязка выглядит как 127.0.0.1:8080:8080, а не как публикация порта на все адреса. На облачном сервере правило фаервола для порта 8080 должно разрешать подключение только с адреса владельца, а не со всех IPv4 и IPv6-адресов.
Контекст для владельцев узлов
Это не первый случай захвата публично доступного Alby Hub. В ноябре 2025 года Alby объясняла опустошение другого кошелька тем, что сервер был доступен из внешней сети, а первоначальная настройка не была завершена: атакующий сам завершил её. Компания отмечала, что тот эпизод был связан с другой проблемой.
Для бизнеса и владельцев криптокошельков практический вывод состоит в необходимости проверять не только версию приложения, но и сетевую публикацию административных интерфейсов. Внешний доступ к Alby Hub следует ограничить до обновления, а для ранее открытых установок выполнить рекомендации Alby по смене пароля и обращению в службу безопасности.

