ГлавнаяПлатежные системыУязвимость в Alby Hub позволяла перехватить биткоин-кошелёк — и затрон

Уязвимость в Alby Hub позволяла перехватить биткоин-кошелёк — и затронула версии до августа

9 сентября 2026 · Платежные системы
Уязвимость в Alby Hub позволяла перехватить биткоин-кошелёк — и затронула версии до августа

Компания Alby предупредила о критической уязвимости в Alby Hub — самохостинговом Lightning-кошельке для биткоина. Проблема позволяла атакующему получить контроль над кошельком и вывести средства, но только в том случае, если владелец сделал Hub доступным из интернета.

Уязвимость затрагивает версии с v1.7.0 по v1.18.5, выпущенные до августа 2025 года. По данным компании, на данный момент пострадал один пользователь. Подробности о том, потерял ли он деньги, Alby не раскрыла, но отметила, что именно этот пользователь сообщил о проблеме.

Версии v1.19.0 и новее уязвимости не содержат. Первый релиз с исправлением вышел 29 августа 2025 года, поэтому любой Hub, обновлённый до сборки, опубликованной после этой даты, защищён. Актуальной версией считается v1.24.0.

Alby рекомендует владельцам старых сборок сначала прекратить внешний доступ к интерфейсу управления Hub — веб-странице, через которую контролируется кошелёк. В Docker-настройке порт должен публиковаться как 127.0.0.1:8080:8080, а не 8080:8080. На облачном сервере правило файрвола для порта 8080 должно разрешать доступ только с собственного адреса. Только после этого следует обновляться до v1.24.0.

Компания не раскрыла суть уязвимости. Alby заявила, что опубликует полные детали позже, следуя практике ответственного раскрытия, и поблагодарила исследователей, сообщивших о других проблемах, исправленных в последнем релизе.