Уязвимость в кошельках Alby Hub позволяла похитить криптовалюту - «Новости» » Интернет технологии
sitename
Более 5400 взломанных сайтов распространяют ClickFix-пейлоады, хранящиеся в блокчейне - «Новости»
Более 5400 взломанных сайтов распространяют ClickFix-пейлоады, хранящиеся в блокчейне - «Новости»
Microsoft внедряет в Windows новые API для определения возраста пользователей - «Новости»
Microsoft внедряет в Windows новые API для определения возраста пользователей - «Новости»
Уязвимость в кошельках Alby Hub позволяла похитить криптовалюту - «Новости»
Уязвимость в кошельках Alby Hub позволяла похитить криптовалюту - «Новости»
Владельцы Trezor и BitBox стали жертвами очередной фишинговой атаки - «Новости»
Владельцы Trezor и BitBox стали жертвами очередной фишинговой атаки - «Новости»
В Google Chrome устранили еще одну уязвимость нулевого дня - «Новости»
В Google Chrome устранили еще одну уязвимость нулевого дня - «Новости»
Анонсированы смарт-часы Huawei Watch 6 и 6 Pro с поддержкой ЭКГ по цене от $417 - «Новости сети»
Анонсированы смарт-часы Huawei Watch 6 и 6 Pro с поддержкой ЭКГ по цене от $417 - «Новости сети»
Sony представила реинкарнацию легендарных наушников XM4 — почти без изменений, но дешевле - «Новости сети»
Sony представила реинкарнацию легендарных наушников XM4 — почти без изменений, но дешевле - «Новости сети»
Audi A2 e-tron стала самым экономичным электромобилем марки - «Новости сети»
Audi A2 e-tron стала самым экономичным электромобилем марки - «Новости сети»
Китайская CXMT первой в мире начала массовые поставки памяти типа LPDDR6 для смартфонов - «Новости сети»
Китайская CXMT первой в мире начала массовые поставки памяти типа LPDDR6 для смартфонов - «Новости сети»
Huawei представила ускоренную HarmonyOS 7 с ИИ-агентами, защитой от мошенников и новым интерфейсом - «Новости сети»
Huawei представила ускоренную HarmonyOS 7 с ИИ-агентами, защитой от мошенников и новым интерфейсом - «Новости сети»
Как заработать денег, не выходя из дома, мы вам поможем с этим разобраться » Новости » Уязвимость в кошельках Alby Hub позволяла похитить криптовалюту - «Новости»

Разработчики биткоин-кошелька Alby Hub предупредили о критической уязвимости, которая позволяла атакующим захватить контроль над чужим кошельком и похитить средства. Баг затрагивал версии Alby Hub с 1.7.0 по 1.18.5. Однако воспользоваться уязвимостью можно было только в том случае, если интерфейс управления кошельком был доступен из интернета.


Alby Hub представляет собой self-hosted Lightning-кошелек, который владелец запускает на собственном компьютере или сервере. Технические подробности уязвимости пока не раскрываются, и разработчики Alby обещают опубликовать детали проблемы позже.


По данным разработчиков, пока известно только об одном пользователе, пострадавшем из-за обнаруженной уязвимости, однако не уточняется, понес ли он финансовые потери.


Интересно, что проблему исправили еще в Alby Hub версии 1.19.0 и более новых, то есть первый релиз с патчем вышел 29 августа 2025 года. Так как с тех пор вышло немало обновлений, в настоящее время пользователям рекомендуют переходить на актуальную версию 1.24.0.


Всем, кто до сих пор использует версию 1.18.5 или более старые релизы, сначала советуют закрыть интерфейс управления от внешнего доступа и только после этого устанавливать обновление.


Если веб-страница, используемая для управления кошельком, действительно была доступна из интернета, после обновления рекомендуется сменить пароль разблокировки и связаться с командой безопасности Alby по адресу security@getalby.com. При этом разработчики не уточняют, достаточно ли просто обновить Alby Hub, чтобы перекрыть злоумышленнику уже полученный доступ к кошельку, а также не объясняют, для чего именно нужен сброс пароля.


Проблема усугубляется тем, что пользователи могли собственноручно открывать доступ к Alby Hub через интернет, в соответствии с документацией проекта. Хотя Alby Hub рассчитан на работу в приватной сети, его сервер по умолчанию привязывался не к 127.0.0.1, а к 0.0.0.0. Поэтому при соответствующих настройках Docker, файрвола или облачного сервера веб-интерфейс Alby Hub мог оказаться доступен из интернета.


Лишь 7 сентября 2026 года в документацию добавили явное предупреждение на этот счет, и разработчики признают, что ранее в инструкциях ошибочно утверждалось, будто сервер работает только на localhost.


Одновременно с этим изменили и Docker-конфигурацию: вместо проброса порта 8080 на все адреса хоста его стали привязывать только к 127.0.0.1.


При этом отдельные гайды по-прежнему описывают конфигурации, которые, по сути, открывают доступ к Alby Hub из интернета. Например, в руководстве для DigitalOcean предлагается оставить публичный IP включенным, поскольку тот «необходим для открытия Alby Hub в браузере», а в руководстве для Hetzner допускается открытие порта 8080 для любых IPv4- и IPv6-адресов (хотя в качестве более безопасного варианта предлагается ограничить доступ собственным IP-адресом).


Разработчики биткоин-кошелька Alby Hub предупредили о критической уязвимости, которая позволяла атакующим захватить контроль над чужим кошельком и похитить средства. Баг затрагивал версии Alby Hub с 1.7.0 по 1.18.5. Однако воспользоваться уязвимостью можно было только в том случае, если интерфейс управления кошельком был доступен из интернета. Alby Hub представляет собой self-hosted Lightning-кошелек, который владелец запускает на собственном компьютере или сервере. Технические подробности уязвимости пока не раскрываются, и разработчики Alby обещают опубликовать детали проблемы позже. По данным разработчиков, пока известно только об одном пользователе, пострадавшем из-за обнаруженной уязвимости, однако не уточняется, понес ли он финансовые потери. Интересно, что проблему исправили еще в Alby Hub версии 1.19.0 и более новых, то есть первый релиз с патчем вышел 29 августа 2025 года. Так как с тех пор вышло немало обновлений, в настоящее время пользователям рекомендуют переходить на актуальную версию 1.24.0. Всем, кто до сих пор использует версию 1.18.5 или более старые релизы, сначала советуют закрыть интерфейс управления от внешнего доступа и только после этого устанавливать обновление. Если веб-страница, используемая для управления кошельком, действительно была доступна из интернета, после обновления рекомендуется сменить пароль разблокировки и связаться с командой безопасности Alby по адресу security@getalby.com. При этом разработчики не уточняют, достаточно ли просто обновить Alby Hub, чтобы перекрыть злоумышленнику уже полученный доступ к кошельку, а также не объясняют, для чего именно нужен сброс пароля. Проблема усугубляется тем, что пользователи могли собственноручно открывать доступ к Alby Hub через интернет, в соответствии с документацией проекта. Хотя Alby Hub рассчитан на работу в приватной сети, его сервер по умолчанию привязывался не к 127.0.0.1, а к 0.0.0.0. Поэтому при соответствующих настройках Docker, файрвола или облачного сервера веб-интерфейс Alby Hub мог оказаться доступен из интернета. Лишь 7 сентября 2026 года в документацию добавили явное предупреждение на этот счет, и разработчики признают, что ранее в инструкциях ошибочно утверждалось, будто сервер работает только на localhost. Одновременно с этим изменили и Docker-конфигурацию: вместо проброса порта 8080 на все адреса хоста его стали привязывать только к 127.0.0.1. При этом отдельные гайды по-прежнему описывают конфигурации, которые, по сути, открывают доступ к Alby Hub из интернета. Например, в руководстве для DigitalOcean предлагается оставить публичный IP включенным, поскольку тот «необходим для открытия Alby Hub в браузере», а в руководстве для Hetzner допускается открытие порта 8080 для любых IPv4- и IPv6-адресов (хотя в качестве более безопасного варианта предлагается ограничить доступ собственным IP-адресом).
Цитирование статьи, картинки - фото скриншот - Rambler News Service.
Иллюстрация к статье - Яндекс. Картинки.
Есть вопросы. Напишите нам.
Общие правила  поведения на сайте.
CSS

Смотрите также

А что там на главной? )))



Комментарии )))



Войти через: