VMTech
Razgovarajmo

Alby Hub propust ugrožava javno dostupne Bitcoin novčanike

Alby Hub propust ugrožava javno dostupne Bitcoin novčanike

Kritični propust u Alby Hubu

Kompanija Alby upozorila je na kritični bezbednosni propust u samostalno hostovanom Lightning novčaniku Alby Hub. Napadač je mogao da preuzme novčanik i pošalje Bitcoin sredstva ako je upravljački interfejs Huba bio dostupan sa javnog interneta. Ranjivost obuhvata verzije od v1.7.0 do v1.18.5, dok verzije v1.19.0 i novije nisu pogođene.

Prva verzija sa ispravkom objavljena je 29. avgusta 2025. godine, a Alby sada preporučuje nadogradnju na v1.24.0. Kompanija navodi da joj je poznat jedan pogođeni korisnik, ali nije objavila da li je u tom slučaju došlo do gubitka sredstava niti tehničke detalje propusta.

Izložen upravljački interfejs predstavlja ključni uslov

Alby Hub se pokreće na računaru ili serveru vlasnika i čuva njegov Bitcoin. Rizik se odnosi na instance čiji je upravljački web interfejs bio izložen internetu, a ne na svaku instalaciju ranjivih verzija. Alby navodi da će potpune pojedinosti objaviti naknadno, u skladu sa praksom odgovornog otkrivanja ranjivosti.

Dokumentacija projekta sada upozorava da Hub ne treba objavljivati na javnom internetu. U izmeni spojenoj 7. septembra navedeno je da su pojedina uputstva pogrešno opisivala servis kao dostupan samo preko localhosta, iako je slušao na svim mrežnim interfejsima računara. Istom izmenom Docker podešavanje je promenjeno tako da se port 8080 objavljuje samo lokalno.

Prethodna uputstva za Linux servere i pojedine cloud scenarije sadržala su podešavanja koja su mogla izložiti Hub javnoj mreži. Kao primer, Docker mapiranje 127.0.0.1:8080:8080 ograničava pristup lokalnom računaru, dok mapiranje 8080:8080 port objavljuje na svim adresama. Na cloud serveru pravilo zaštitnog zida za port 8080 treba ograničiti na sopstvenu adresu, umesto da dozvoljava pristup sa bilo koje adrese.

Koraci za vlasnike Alby Hub instalacija

Vlasnici treba najpre da provere verziju instaliranog Huba. Ako koriste v1.18.5 ili stariju verziju, Alby savetuje da odmah ukinu spoljni pristup upravljačkom interfejsu, a zatim izvrše nadogradnju na v1.24.0. Samo ažuriranje ne objašnjava da li prekida eventualni pristup koji je napadač već stekao na javno izloženoj instanci.

Ako je ranjiva verzija bila dostupna sa interneta, preporuka je da se posle nadogradnje promeni lozinka za otključavanje i kontaktira Alby na security@getalby.com. Alby je i ranije opisao zaseban slučaj preuzimanja javno dostupnog Huba čije početno podešavanje nije bilo završeno, pa napadač nije morao da zaobiđe postojeću lozinku.

Za poslovanje koje koristi samostalno hostovane novčanike, praktičan zaključak je da upravljačke interfejse treba držati iza privatne mreže, preciznih firewall pravila ili kontrolisanog pristupa. Redovno ažuriranje, proverena Docker i cloud pravila i provera javno otvorenih portova ostaju osnovne mere za smanjenje rizika nad digitalnim sredstvima.

#bitcoinsecurity#lightningwallet#walletsecurity#selfhosting
Otvorena analitika
Na sajtu 0 pregleda
min čitanja 3 09.09.2026
Instagram

Alby Hub propust ugrožava javno dostupne Bitcoin novčanike

Otvorite objavu na Instagramu ↗