Как открытый порт 8080 отдавал злоумышленникам кошельки Alby Hub?

Компания Alby сообщила о критической уязвимости в Alby Hub — самостоятельно размещаемом Lightning-кошельке, где хранятся биткоины владельца. Атакующий мог захватить кошелёк и перевести его средства, но при обязательном условии: интерфейс управления Hub должен был быть доступен из публичного интернета. Технические детали Alby пока не раскрывает, обещая опубликовать их позднее по правилам ответственного раскрытия. Компания знает об одном пострадавшем пользователе, который сам сообщил об инциденте; потерял ли он деньги, не уточняется. Alby также упомянула исследователей, сообщивших о других ошибках, исправленных в свежем выпуске.
Диапазон версий описан не вполне прозрачно. Для v1.7.0–v1.18.5 опасность подтверждена при доступности из интернета. Статус v1.0.2–v1.6.x Alby не объяснила, хотя The Hacker News отдельно спрашивала об этих выпусках. Версии начиная с v1.19.0 не затронуты, а рекомендуемая сейчас версия — v1.24.0. Все известные уязвимые сборки вышли до августа 2025 года; первое исправление опубликовано 29 августа 2025 года, поэтому более поздние релизы должны быть безопасны. Тем не менее Alby советует перейти именно на v1.24.0 даже тем, чей Hub никогда не открывался наружу.
Порядок действий лучше не менять местами. Сначала нужно проверить установленную версию. Если это v1.18.5 или старше, сперва перекрыть внешний доступ, затем обновиться до v1.24.0. Владельцам узлов, которые одновременно работали на затронутой версии и были доступны публично, после обновления следует сменить пароль разблокировки и связаться с Alby. При этом остаётся неприятная неопределённость: компания не сказала, прекращает ли обновление уже полученный злоумышленником доступ и какое именно прежнее состояние должна обезвредить смена пароля. Неясно также, обновлялись ли автоматически пользователи Alby Cloud.
Для Docker порт 8080 следует привязывать только к локальному интерфейсу:
127.0.0.1:8080:8080Опасный вариант публикует порт на всех интерфейсах:
8080:8080На облачном сервере правило межсетевого экрана для порта 8080 должно разрешать соединения лишь с адреса владельца, а не со всего интернета. Одна строка конфигурации здесь буквально отделяет закрытый кошелёк от панели входа, которую может найти любой сканер сети.
Проблема возникла ещё и из-за расхождения между реальным поведением программы и инструкциями. Alby Hub задуман для частной сети, а его веб-интерфейс защищён аутентификацией, однако сервер слушал все сетевые интерфейсы, а не только localhost. В изменение документации, объединённое 7 сентября, добавили предупреждение о публичном доступе. В описании признали, что несколько руководств ошибочно называли сервер «работающим на localhost, хотя на самом деле он слушает все сетевые интерфейсы». Тогда же Docker-конфигурацию исправили, ограничив публикацию порта локальной машиной.
До исправления Linux-инструкция утверждала, что Hub работает на localhost, и предлагала обратный прокси тем, кто хочет сделать его публичным. README из самого старого и самого нового затронутых выпусков предупреждения не содержали; его нет и в README текущего релиза. Более того, по состоянию на 9 сентября облачные инструкции Alby всё ещё описывали публично доступные установки. Получалась ловушка: пользователь мог аккуратно следовать официальному руководству и всё равно выставить кошелёк наружу.
Руководство для DigitalOcean предлагало сохранить публичный адрес сервера, поскольку он «нужен, чтобы вы могли открыть Alby Hub в браузере», а затем прямо советовало заходить по этому адресу. Инструкция для Hetzner разрешала указать источником трафика на порт 8080 «любой IPv4 и любой IPv6»; собственный IP пользователя подавался лишь как вариант «для лучшей безопасности». Пример Docker там тоже публиковал порт на каждом адресе.
Это не первый случай, когда открытый Alby Hub достался постороннему. В ноябре 2025 года другой публичный узел был опустошён. По словам Alby, машина была «публично доступна в клирнете, поэтому к ней можно было подключиться извне». Компания считает тот эпизод отдельной проблемой: первоначальная настройка Hub не была завершена, пароль разблокировки ещё не создали, и злоумышленник вошёл в открытый интерфейс, завершил настройку сам и получил контроль.
После ноябрьского инцидента платформа Umbrel закрыла Alby Hub собственной страницей входа; прежде эта защита для приложения была отключена. Магазин приложений Umbrel сейчас устанавливает v1.24.0, тогда как собственная карточка Alby для Umbrel предлагает v1.21.4. Обе версии новее первого исправленного выпуска, но номер в каталоге ничего не говорит о версии уже работающего узла. Её всё равно придётся проверить вручную.


Новое на сайте

Ссылка