КИБЕРБЕЗОПАСНОСТЬ

Alby предупредила о критической дыре в интернет-доступных кошельках

Версии Alby Hub v1.7.0–v1.18.5 могли позволить захват Lightning-кошелька, если веб-интерфейс был открыт в интернет.

✍️ Редакция iTech News | 10.09.2026 | ⏱ 4 мин | Источник: The Hacker News
🔒

Уязвимость Alby Hub могла дать атакующему контроль над self-hosted Bitcoin Lightning-кошельком и возможность отправить с него средства. Риск касался не всех пользователей, а только тех, кто вывел веб-интерфейс управления Hub в интернет, сообщает The Hacker News.

Проблема затрагивает версии Alby Hub с v1.7.0 по v1.18.5. По данным Alby, эти сборки вышли до августа 2025 года, а исправление появилось в v1.19.0, опубликованной 29 августа 2025 года. Текущая рекомендованная версия — v1.24.0. Компания заявила, что ей известно об одном пострадавшем пользователе, но не раскрыла, были ли потеряны средства.

Alby Hub — это не просто очередной веб-кошелек с красивой кнопкой «подключить». Это self-hosted Lightning-кошелек: пользователь запускает его на своем компьютере, сервере или в облаке, а внутри лежат реальные биткоины. В такой модели контроль у владельца, но и ответственность тоже у владельца. Если панель управления внезапно оказывается доступна всему интернету, пароль превращается из бытовой защиты в последнюю линию обороны.

Alby пока не описывает саму уязвимость. Компания обещает раскрыть технические детали позже, в рамках responsible disclosure, и благодарит исследователей за сообщения о других проблемах, исправленных в свежем релизе. Для пользователей сейчас важнее не CVE-номер и не красивая схема атаки, а простая проверка: какая версия Hub установлена и доступен ли порт управления извне.

Рекомендации Alby выглядят жестко и правильно. Если Hub работает на v1.18.5 или старее, сначала нужно закрыть внешний доступ к интерфейсу управления, а уже потом обновляться. В Docker это означает публикацию порта как 127.0.0.1:8080:8080, а не 8080:8080. На облачном сервере правило firewall для порта 8080 должно пускать только адрес владельца, а не весь интернет.

После обновления до v1.24.0 пользователям, у которых старая версия была доступна извне, Alby советует сменить unlock password и написать на security@getalby.com. Важная деталь: компания не уточнила, достаточно ли одного обновления, чтобы оборвать возможный уже полученный доступ атакующего. Именно поэтому смена пароля выглядит не косметикой, а частью восстановления контроля.

Отдельная проблема — как такие Hub вообще оказывались в интернете. Проект задуман для работы в приватной сети, но документация, судя по описанию изменений, сама могла подталкивать пользователей к рискованной конфигурации. 7 сентября в документацию внесли предупреждение: сервер слушает все сетевые интерфейсы машины, а не только localhost. В том же изменении Docker-конфигурацию перевели с публикации порта на все адреса на публикацию только на локальную машину.

До этого часть инструкций выглядела двусмысленно. В гайде для Linux-сервера говорилось, что Hub работает на localhost, и отдельно предлагался reverse proxy для публичного доступа. При этом README в старых затронутых релизах и в текущем релизе, по данным источника, не содержал такого предупреждения. На 9 сентября инструкции для DigitalOcean и Hetzner тоже оставляли пространство для опасной трактовки: открыть публичный адрес сервера, зайти на Hub по нему, а для порта 8080 разрешить «Any IPv4 and Any IPv6» или свой IP для лучшей безопасности. Для новичка разница между этими вариантами обычно выглядит как нюанс, пока кошелек не пустеет.

Это не первый случай, когда публично доступный Alby Hub заканчивается захватом. В ноябре 2025 года Alby отвечала пользователю, у которого Hub был опустошен: тогда, по версии компании, причина была другой. Настройка кошелька не была завершена, unlock password еще не существовал, и атакующий просто завершил setup за владельца. После того инцидента приложение Alby Hub в Umbrel поместили за собственный логин Umbrel. Сейчас магазин Umbrel ставит v1.24.0, а листинг Alby для Umbrel — v1.21.4, то есть версии новее исправленной v1.19.0. Но это говорит только о новых установках, а не о том, что уже запущено у конкретного пользователя.

Для разработчиков и инфраструктурных команд история неприятно знакомая: сервис «для локального доступа» слушает 0.0.0.0, инструкция говорит «localhost», Docker публикует порт наружу, облачный firewall открыт шире, чем нужно. В корпоративной среде это обычно заканчивается тикетом в SOC. В криптокошельке это может закончиться прямой потерей денег без службы поддержки, которая откатит транзакцию.

Уязвимость Alby Hub здесь важна не только как баг конкретного кошелька. Она показывает старую проблему self-hosted-инструментов: продукт может быть технически «под контролем пользователя», но документация, дефолты и облачные шаблоны фактически проектируют его безопасность. Открытый вопрос для Alby и похожих проектов теперь простой: сколько еще локальных сервисов в криптоинфраструктуре на практике живут как публичные админки с портом 8080, потому что так было проще написать quick start.

Поделиться: Telegram X LinkedIn