News

Alby alerta sobre Hubs antiguos expuestos a internet

Alby comunica una vulnerabilidad crítica en Hubs antiguos accesibles desde internet. Recomienda eliminar conexiones de aplicaciones y corrige sus guías de instalación.

3 min de lecturaCarteras
Alby alerta sobre Hubs antiguos expuestos a internet

Qué ha pasado

El panel de control de una cartera no debería ser una puerta abierta desde internet. El 9 de septiembre de 2026, Alby advirtió de una vulnerabilidad crítica en Alby Hub v1.7.0 a v1.18.5 cuando era accesible públicamente. Quien pudiera alcanzar la API de gestión, la interfaz que controla el Hub, podía obtener acceso no autorizado y enviar fondos.

Alby dijo conocer un usuario afectado. Es el recuento comunicado por el equipo, no una medición completa del incidente. Todavía no ha publicado todos los detalles técnicos.

Qué cambia

Las instrucciones actualizadas de Alby son concretas: restringir el acceso público y actualizar a v1.24.0. Si un Hub afectado era accesible desde internet, cambiar su contraseña de desbloqueo y eliminar las conexiones de aplicaciones después de actualizar. Su equipo de seguridad ofrece ayuda en [email protected]. Actualizar no es toda la instrucción.

La empresa afirma que v1.19.0 y posteriores no están afectadas por esta vulnerabilidad concreta. La advertencia se refiere a instalaciones antiguas, no a que todos los Hubs actuales sean vulnerables.

La versión v1.24.0, publicada el 14 de agosto de 2026, también incluye otras mejoras de seguridad. Sus notas enumeran permisos más estrictos para claves API, comprobaciones de rutas al restaurar copias y validación de direcciones de redirección. Son cambios distintos; las notas no los identifican como la causa de este incidente.

Qué no cambia

Alby Hub conecta aplicaciones con la cartera o el nodo Lightning de un usuario. Lightning permite pagos mediante canales sin registrar cada pago en la cadena de Bitcoin. Esta advertencia trata del acceso a la gestión del Hub, no de un fallo demostrado de las reglas de consenso de Bitcoin ni del protocolo Lightning.

El comunicado no establece cuánto se perdió ni si aparecerán más usuarios afectados. No hay base para inventar una cifra total, la identidad de un atacante o una secuencia de explotación.

Contexto

También hay un problema de documentación, reconocido en el cambio que Alby integró el 7 de septiembre. Las guías anteriores describían un servidor que escuchaba en localhost, es decir, solo en la misma máquina, cuando en realidad escuchaba en todas las interfaces de red.

Escuchar en todas las interfaces no implica automáticamente exposición pública: las rutas y los cortafuegos siguen importando. Pero la distinción es esencial al seguir una guía para un servidor en la nube.

Los ejemplos actualizados vinculan el puerto publicado por Docker a la propia máquina y recomiendan una red privada o VPN para acceder a distancia. El cambio deja expresamente intactas la dirección de escucha predeterminada y la imagen publicada del contenedor. Cambiar la documentación no repara por sí solo una instalación existente.

El repositorio de Alby explica que las aplicaciones se conectan mediante Nostr Wallet Connect. Según la advertencia, esto permite usar el Hub sin hacer pública su interfaz de gestión. Ejecutar tu propia cartera te da control. Unos valores predeterminados claros y unas instrucciones correctas ayudan a ejercerlo con seguridad.

Boletín

Bitcoin, sin ruido

Qué ha pasado en Bitcoin, qué cambia de verdad, y las fuentes para que puedas comprobarnos. Un número cada vez, directo a tu correo.

  • Un correo por número, nunca una secuencia automática
  • Sin píxeles de seguimiento y sin compartir direcciones
  • Baja desde cualquier número con un clic

Recibe el próximo número

Un correo por número, sin píxeles de seguimiento, y te puedes dar de baja desde cualquiera de ellos. No compartimos tu dirección. Política de privacidad