Компания Alby, разработчик биткоин-кошельков, обнародовала информацию о серьёзной уязвимости в приложении Alby Hub. Эта проблема создавала риск захвата кошелька и хищения средств в случае, когда владелец сделал Hub доступным из интернета.

Alby Hub представляет собой самостоятельно размещаемый кошелек сети Lightning. Пользователь запускает его на собственном компьютере или сервере, где хранятся его биткоины. Уязвимость затрагивала версии с v1.7.0 по v1.18.5, выпущенные до августа 2025 года. По данным компании, пострадал один пользователь.

Версии v1.19.0 и более новые не содержат этого недостатка. Первый исправленный выпуск вышел 29 августа 2025 года, поэтому все обновления, установленные с этой даты и позже, защищены от уязвимости.

Alby рекомендует пользователям старых версий немедленно ограничить внешний доступ к интерфейсу управления Hub (веб-странице для управления кошельком), а затем обновиться до версии v1.24.0, которая является текущим релизом.

Компания не раскрыла детали уязвимости. Согласно принципам ответственного раскрытия информации об уязвимостях, полная информация будет опубликована позднее. Alby поблагодарила исследователей, выявивших иные проблемы, исправленные в последнем выпуске.

По информации Alby, затронут был один пользователь. Компания не уточнила, произошла ли потеря средств. Пользователь самостоятельно сообщил компании об этом инциденте.

Версия Статус
v1.7.0 – v1.18.5 Уязвима при доступе Hub из интернета
v1.19.0 и новее Не уязвима
v1.24.0 Текущий выпуск. Alby рекомендует всем пользователям

Рекомендуемые действия

  1. Проверьте версию работающего Hub.
  2. Если установлена версия v1.18.5 или старше, в первую очередь заблокируйте доступ к Hub из внешних сетей. В Docker-конфигурации это означает, что порт должен быть указан как 127.0.0.1:8080:8080, а не 8080:8080. На облачном сервере это означает, что правило брандмауэра для порта 8080 должно разрешать только ваш адрес, а не любые адреса.
  3. Выполните обновление до версии v1.24.0.
  4. Если ваш Hub работал на уязвимой версии и был доступен из интернета, измените пароль разблокировки после обновления и отправьте письмо на адрес security@getalby.com.

Alby не уточнила, завершает ли только обновление доступ злоумышленников, уже получивших контроль над открытым Hub. Рекомендация об изменении пароля разблокировки относится именно к этой группе пользователей, однако опубликованные источники не объясняют, что должно измениться при этой операции.

Как Hub оказывается доступным из интернета

Alby Hub разработан для работы в приватной сети. Его веб-интерфейс требует аутентификации, и в официальной документации проекта теперь содержится предупреждение о том, чтобы не размещать его в открытом интернете. Причина в том, что сервер принимает подключения со всех сетевых интерфейсов компьютера, а не только с самого компьютера.

Это предупреждение является новым. Оно было добавлено в документацию 7 сентября. В описании этого изменения отмечается, что несколько руководств по настройке описывали сервер как работающий на localhost, хотя фактически он слушал все сетевые интерфейсы.

Это же изменение модифицировало Docker-файл проекта: вместо публикации порта 8080 для всех адресов теперь порт публикуется только для самой машины.

Ранее руководство по запуску Alby Hub на сервере Linux указывало, что Hub работает на localhost, и рекомендовало использовать reverse proxy для тех, кто хотел открыть доступ. README-файл в самой старой и самой новой уязвимой версии не содержал этого предупреждения, как и текущий выпуск.

По состоянию на 9 сентября, день выпуска предупреждения, в собственных руководствах Alby по запуску Hub на облачных серверах по-прежнему описывалась конфигурация, открытая для интернета.

Руководство для DigitalOcean советует оставить публичный адрес сервера активным, поскольку это «необходимо для открытия Alby Hub в браузере», а затем предлагает открыть Hub по этому адресу.

Руководство для Hetzner описывает создание правила брандмауэра для порта 8080 с источником «Any IPv4 и Any IPv6, или ваш собственный IP-адрес для лучшей безопасности», а его пример Docker-файла публикует порт для всех адресов.

Предыдущие инциденты захвата открытого Hub

Это не первый случай, когда Alby Hub был захвачен после того, как остался открытым. В ноябре 2025 года, отвечая на запрос пользователя, чей Hub был опустошен, Alby указала, что машина была «доступна публично в открытой сети и могла быть скомпрометирована извне».

По информации Alby, это была другая проблема, а не данная уязвимость: настройка Hub никогда не была завершена, поэтому пароль разблокировки отсутствовал, и злоумышленник завершил настройку самостоятельно.

После этого случая в приложение Umbrel было внесено изменение, которое поместило Alby Hub за собственную аутентификацию Umbrel (которая до этого была для него отключена). App Store Umbrel сейчас устанавливает версию v1.24.0, а официальный список Alby в Umbrel устанавливает v1.21.4 — обе версии новее исправленной, хотя это описывает текущее состояние, а не версии на конкретных установленных системах.

Два вопроса, оставленные без ответа в предупреждении, актуальны для целых групп пользователей. Рекомендация проверить установленную версию не указывает, обработана ли она уже компанией для пользователей Alby Cloud. Кроме того, начало уязвимого диапазона указано как v1.7.0, но не ясно, какой статус имеют более старые версии, восходящие к v1.0.2.