A empresa de carteiras de Bitcoin Alby alertou para uma falha crítica no Alby Hub que poderia permitir que um invasor assumisse o controle de uma carteira e enviasse os fundos, mas apenas nos casos em que o proprietário havia deixado o Hub acessível pela internet.
O Alby Hub é uma carteira Lightning auto-hospedada, o que significa que o próprio usuário a executa em seu computador ou servidor. É nela que ficam armazenados os bitcoins. A falha afeta as versões v1.7.0 até v1.18.5, todas lançadas antes de agosto de 2025, e a Alby informou que, até agora, um usuário foi afetado.
As versões v1.19.0 e posteriores não têm o problema. A primeira versão com a correção foi publicada em 29/08/2025, portanto qualquer Hub atualizado para uma versão lançada desde então não é afetado.
A empresa orienta quem ainda usa uma versão antiga a primeiro bloquear o acesso externo à interface de gerenciamento do Hub, que é a página web usada para controlar a carteira. Em seguida, recomenda atualizar para a v1.24.0, a versão atual.
A Alby não divulgou qual é a falha. Em nota, a empresa afirmou que publicará os detalhes completos mais adiante, em linha com práticas de divulgação responsável, e agradeceu aos pesquisadores que relataram outros problemas corrigidos na versão mais recente.
Segundo a Alby, até o momento, um usuário foi impactado, mas a empresa não informou se houve perda financeira. A companhia disse apenas que o próprio usuário repassou os detalhes.
| Versão | Status |
| --- | --- |
| v1.7.0 a v1.18.5 | Afetada, quando o Hub estava acessível pela internet |
| v1.19.0 e posteriores | Não afetada |
| v1.24.0 | Versão atual. A Alby recomenda mesmo para quem não foi afetado |
O que fazer agora
Verifique qual versão o seu Hub está executando.
Se for v1.18.5 ou anterior, interrompa primeiro a acessibilidade do Hub a partir de fora da sua rede. Em uma configuração com Docker, isso significa publicar a porta como 127.0.0.1:8080:8080, e não como 8080:8080. Em um servidor em nuvem, isso significa configurar a regra de firewall da porta 8080 para permitir apenas o seu endereço, e não qualquer endereço.
Depois, atualize para a v1.24.0.
Se o seu Hub executou uma versão afetada e estava acessível pela internet, altere sua senha de desbloqueio após a atualização e entre em contato com [email protected].
A Alby não informou se apenas atualizar o sistema já elimina qualquer acesso que um invasor possa ter obtido em um Hub exposto. Sua orientação para trocar a senha de desbloqueio se aplica exatamente a esse grupo, e nenhuma fonte pública explicou o que essa mudança pretende reverter.
Como um Hub vai parar na internet
O Alby Hub foi projetado para funcionar em uma rede privada. Sua interface web exige login, e a própria documentação do projeto agora alerta os proprietários para não colocarem o serviço na internet pública, porque o servidor escuta em todas as conexões de rede da máquina, e não apenas na própria máquina.
Esse alerta é recente. Ele apareceu em uma alteração na documentação aprovada em 7/9, cuja descrição afirma que vários guias de configuração haviam descrito o servidor como se estivesse “em execução em localhost, quando na verdade escuta em todas as interfaces de rede”.
A mesma mudança alterou o arquivo Docker do projeto, que antes publicava a porta 8080 para todos os endereços e passou a publicá-la apenas para a própria máquina.
Antes disso, o guia para executar o Alby Hub em um servidor Linux dizia que o Hub roda em localhost e recomendava um proxy reverso para quem quisesse torná-lo público. O README que acompanhava a versão mais antiga e a versão mais recente afetada não trazia esse aviso, e o arquivo da versão atual também não traz.
Até 9/9, dia do alerta, os próprios guias da Alby para executar um Hub em um servidor em nuvem ainda descreviam uma configuração exposta à internet.
O guia para DigitalOcean orienta o leitor a manter o endereço público do servidor ativado porque isso é “necessário para abrir o Alby Hub no navegador” e depois manda acessar o Hub por esse endereço.
Já o guia para Hetzner mostra como criar uma regra de firewall para a porta 8080 com a origem definida como “Any IPv4 and Any IPv6, or your own IP address for better security”, e o exemplo de Docker publica a porta para todos os endereços.
Uma tomada de controle anterior em um Hub exposto
Esta não é a primeira vez que um Alby Hub é assumido depois de ser deixado aberto. Em novembro de 2025, ao responder a um usuário cujo Hub havia sido esvaziado, a Alby afirmou que a máquina estava “acessível publicamente na clearnet, então podia ser acessada de fora”.
Segundo a empresa, aquele caso era diferente desta falha. O problema era que a configuração do Hub nunca havia sido concluída, então não existia senha de desbloqueio, e o invasor finalizou a configuração por conta própria.
Depois desse caso, uma mudança no aplicativo do Umbrel colocou o Alby Hub atrás do login do próprio Umbrel, que até então estava desativado para ele. A loja de aplicativos do Umbrel agora instala a v1.24.0, e a própria listagem da Alby no Umbrel instala a v1.21.4, ambas mais novas que a versão corrigida, embora isso descreva o que essas lojas instalam hoje e não necessariamente o que cada Hub está executando.
Duas questões deixadas em aberto pelo alerta são importantes para grupos inteiros de usuários. A empresa orienta verificar a versão instalada, o que não indica se o Alby Cloud já tratou do problema automaticamente. Além disso, ela aponta a v1.7.0 como o início do intervalo afetado sem dizer como ficam as versões anteriores, que remontam à v1.0.2.
Segundo a mídia, essas duas perguntas foram enviadas à Alby, além da dúvida sobre o que a troca de senha pretende desfazer.
Publicidade
Tenha acesso aos melhores hackers éticos do mercado através de um serviço personalizado, especializado e adaptado para o seu negócio. Guardsi: qualidade, confiança e especialidade em segurança ofensiva de quem já protegeu centenas de empresas. Saiba mais...