Bitcoin-portemonneebedrijf Alby heeft gewaarschuwd voor een kritieke fout in Alby Hub waardoor een aanvaller een portemonnee kon overnemen en het geld kon verzenden, maar alleen waar de eigenaar de Hub bereikbaar had gemaakt vanaf internet.
Alby Hub is een zelfgehoste Lightning-portemonnee, wat betekent dat de eigenaar deze op zijn eigen computer of server uitvoert en zijn bitcoin bevat. De fout treft versies v1.7.0 tot en met v1.18.5, allemaal uitgebracht vóór augustus 2025, en Alby zei dat tot nu toe één gebruiker getroffen is.
Versies v1.19.0 en hoger hebben deze fout niet. De eerste release met die oplossing werd gepubliceerd op 29 augustus 2025, dus een Hub die is bijgewerkt naar een release die sindsdien is gepubliceerd, wordt niet beïnvloed.
Alby vertelt iedereen die nog een oudere versie heeft, eerst de externe toegang tot de beheerinterface van de Hub te stoppen, de webpagina die wordt gebruikt om de portemonnee te beheren. De volgende stap is het updaten naar v1.24.0, de huidige release.
Het bedrijf heeft niet gezegd wat de fout is. Het zei dat het de volledige details later zou publiceren, in lijn met verantwoorde openbaarmakingspraktijken, en bedankte onderzoekers die andere problemen rapporteerden die in de laatste release waren opgelost.
Alby zei dat, voor zover zij weet, één gebruiker getroffen is, maar zei niet of die gebruiker geld heeft verloren. Er stond dat de gebruiker de details aan het bedrijf had gerapporteerd.
|
Versie |
Status |
|---|---|
v1.7.0 naar v1.18.5
|
Getroffen, waar de hub bereikbaar was via internet |
v1.19.0 en later
|
Niet beïnvloed |
v1.24.0
|
Huidige uitgave. Alby raadt het zelfs aan voor mensen die er geen last van hebben |
Wat nu te doen
- Controleer welke versie uw Hub gebruikt.
- Als deze v1.18.5 of ouder is, zorg er dan eerst voor dat de Hub niet meer bereikbaar is buiten uw eigen netwerk. In een Docker-installatie betekent dit dat de poort wordt gepubliceerd als 127.0.0.1:8080:8080 en niet als 8080:8080. Op een cloudserver betekent dit dat de firewallregel voor poort 8080 uw eigen adres toestaat in plaats van welk adres dan ook.
- Update naar v1.24.0.
- Als uw Hub een getroffen versie heeft uitgevoerd En bereikbaar was via internet, wijzig uw ontgrendelingswachtwoord na de update en neem contact op met [email protected].
Alby heeft niet gezegd of alleen het updaten de toegang beëindigt die een aanvaller al had tot een blootgestelde Hub. Het advies om het ontgrendelingswachtwoord te wijzigen geldt precies voor die groep, en geen enkele gepubliceerde bron legt uit wat de wijziging ongedaan moet maken.
Hoe een hub op internet terechtkomt
Alby Hub is gebouwd om op een particulier netwerk te zitten. De webinterface vereist inloggen, en de eigen documentatie van het project waarschuwt eigenaren nu om het niet op het openbare internet te plaatsen, omdat de server luistert naar elke netwerkverbinding die de machine heeft, in plaats van alleen naar de machine zelf.
Die waarschuwing is nieuw. Het kwam binnen in een documentatiewijziging die op 7 september werd samengevoegd, waarvan de eigen beschrijving zegt dat verschillende installatiehandleidingen de server hadden beschreven als “draaiend op localhost terwijl deze feitelijk op alle netwerkinterfaces luistert.”
Door dezelfde wijziging schakelde het Docker-bestand van het project over van het publiceren van poort 8080 naar elk adres naar het alleen publiceren naar de machine zelf.
Daarvoor stond in de handleiding voor het draaien van Alby Hub op een Linux-server dat de Hub op localhost draait en werd een reverse proxy aanbevolen voor iedereen die deze openbaar wilde maken. De README die bij de oudste en de nieuwste betrokken release werd geleverd, bevatte die waarschuwing niet, en dat geldt ook voor die in de huidige release.
Vanaf 9 september, de dag van de waarschuwing, beschreven Alby’s eigen handleidingen voor het draaien van een hub op een cloudserver nog steeds een opstelling die open was voor internet.
De DigitalOcean-gids vertelt de lezer dat hij het openbare adres van de server ingeschakeld moet houden, omdat dit “nodig is zodat u Alby Hub in uw browser kunt openen”, en vervolgens de Hub op dat adres moet openen.
De Hetzner-handleiding begeleidt u bij het maken van een firewallregel voor poort 8080 met de bron ingesteld op “Elke IPv4 en Any IPv6, of uw eigen IP-adres voor betere beveiliging”, en het Docker-voorbeeldbestand publiceert de poort naar elk adres.
Een eerdere overname van een blootgestelde hub
Dit is niet de eerste Alby Hub die wordt overgenomen nadat hij open was gelaten. In november 2025 zei Alby in antwoord op een gebruiker wiens Hub was geleegd dat de machine “openbaar bereikbaar was op Clearnet, zodat deze van buitenaf toegankelijk was”.
Volgens Alby was dat een ander probleem, niet deze fout: de installatie van de Hub was nog nooit voltooid, dus er bestond nog geen ontgrendelingswachtwoord, en de aanvaller voltooide de installatie zelf.
Na dat geval zorgde een wijziging in de app van Umbrel ervoor dat Alby Hub achter Umbrel’s eigen login kwam te staan, die daarvoor tot dan toe was uitgeschakeld. Umbrel’s app store installeert nu v1.24.0, en Alby’s eigen Umbrel-lijst installeert v1.21.4, beide nieuwer dan de vaste versie, hoewel dat beschrijft wat die winkels vandaag de dag installeren in plaats van wat een bepaalde Hub draait.
Twee vragen: de waarschuwing laat hele groepen gebruikers open. Het vertelt mensen dat ze de geïnstalleerde versie moeten controleren, wat niet aangeeft of Alby Cloud dit al voor hen heeft afgehandeld. Het noemt ook v1.7.0 als het begin van het getroffen bereik, zonder te zeggen waar de releases ervoor blijven, die teruggaan tot v1.0.2.
The Hacker News heeft beide vragen aan Alby voorgelegd, samen met de vraag wat de wachtwoordwijziging ongedaan moet maken.