Công ty ví Bitcoin Alby đã cảnh báo về một lỗ hổng nghiêm trọng trong Alby Hub. Lỗ hổng này có thể cho phép kẻ tấn công chiếm quyền điều khiển ví và gửi tiền đi, nhưng chỉ xảy ra trong trường hợp chủ sở hữu để Hub có thể truy cập được từ Internet.
Alby Hub là một ví Lightning tự lưu trữ (self-hosted), nghĩa là chủ sở hữu tự chạy nó trên máy tính hoặc máy chủ riêng để giữ Bitcoin của họ. Lỗ hổng này ảnh hưởng đến các phiên bản từ v1.7.0 đến v1.18.5, tất cả đều được phát hành trước tháng 8 năm 2025. Alby cho biết cho đến nay đã có một người dùng bị ảnh hưởng.
Các phiên bản v1.19.0 trở về sau không mắc lỗ hổng này. Bản phát hành đầu tiên chứa bản vá đã được công bố vào ngày 29 tháng 8 năm 2025, vì vậy bất kỳ Hub nào đã cập nhật lên các bản phát hành sau ngày đó đều an toàn.
Alby khuyến nghị những người vẫn đang sử dụng các bản dựng cũ hơn trước tiên hãy chặn truy cập từ bên ngoài vào giao diện quản lý của Hub (trang web dùng để điều khiển ví). Bước tiếp theo là cập nhật lên v1.24.0, phiên bản hiện tại.
Công ty chưa tiết lộ chi tiết cụ thể về lỗ hổng. Họ cho biết sẽ công bố thông tin đầy đủ sau, tuân theo các quy tắc công bố có trách nhiệm (responsible disclosure), đồng thời gửi lời cảm ơn đến các nhà nghiên cứu đã báo cáo các vấn đề khác đã được khắc phục trong bản phát hành mới nhất.
Alby cho biết theo ghi nhận của họ, có một người dùng đã bị ảnh hưởng nhưng không nói rõ liệu người đó có bị mất tiền hay không. Người dùng này đã báo cáo chi tiết sự việc cho công ty.
| Phiên bản | Trạng thái |
|---|---|
v1.7.0 đến v1.18.5 |
Bị ảnh hưởng, nếu Hub có thể truy cập được từ Internet |
v1.19.0 và mới hơn |
Không bị ảnh hưởng |
v1.24.0 |
Phiên bản hiện tại. Alby khuyến nghị cập nhật ngay cả khi không bị ảnh hưởng |
Việc cần làm ngay
- Kiểm tra phiên bản Hub đang chạy.
- Nếu là v1.18.5 hoặc cũ hơn, hãy dừng việc cho phép Hub có thể truy cập từ bên ngoài mạng nội bộ của bạn. Trong thiết lập Docker, điều này có nghĩa là cổng được xuất bản dưới dạng 127.0.0.1:8080:8080 thay vì 8080:8080. Trên máy chủ đám mây, hãy đảm bảo quy tắc tường lửa cho cổng 8080 chỉ cho phép địa chỉ IP của riêng bạn thay vì tất cả địa chỉ.
- Cập nhật lên phiên bản v1.24.0.
- Nếu Hub của bạn đã chạy phiên bản bị ảnh hưởng VÀ có thể truy cập được từ Internet, hãy thay đổi mật khẩu mở khóa (unlock password) sau khi cập nhật và liên hệ với [email protected].
Alby không nói rõ liệu việc chỉ cập nhật có chấm dứt mọi quyền truy cập mà kẻ tấn công có thể đã có đối với một Hub bị lộ hay không. Lời khuyên thay đổi mật khẩu mở khóa nhắm chính xác vào nhóm đối tượng đó, và chưa có nguồn tin công khai nào giải thích mục đích cụ thể của việc thay đổi này là gì.
Tại sao Hub lại xuất hiện trên Internet
Alby Hub được thiết kế để đặt trong một mạng riêng tư. Giao diện web của nó yêu cầu đăng nhập, và tài liệu hướng dẫn của dự án hiện đã cảnh báo người dùng không nên đưa nó lên Internet công cộng vì máy chủ lắng nghe mọi kết nối mạng mà máy có, thay vì chỉ trên chính máy đó.
Cảnh báo này mới được bổ sung. Nó xuất hiện trong một thay đổi tài liệu được gộp (merged) vào ngày 7 tháng 9, với mô tả rằng một vài hướng dẫn thiết lập trước đó đã mô tả máy chủ là "chạy trên localhost trong khi thực tế nó lắng nghe trên tất cả các giao diện mạng."
Thay đổi tương tự cũng đã cập nhật tệp Docker của dự án từ việc xuất bản cổng 8080 cho mọi địa chỉ sang chỉ xuất bản cho chính máy đó.
Trước đó, hướng dẫn chạy Alby Hub trên máy chủ Linux nói rằng Hub chạy trên localhost và khuyến nghị sử dụng reverse proxy cho bất kỳ ai muốn công khai nó. Tệp README đi kèm với các bản phát hành bị ảnh hưởng cũ nhất và mới nhất đều không có cảnh báo này, và bản hiện tại cũng vậy.
Tính đến ngày 9 tháng 9, ngày đưa ra cảnh báo, các hướng dẫn riêng của Alby về việc chạy Hub trên máy chủ đám mây vẫn mô tả một thiết lập mở hoàn toàn với Internet.
Hướng dẫn trên DigitalOcean yêu cầu người đọc giữ địa chỉ công cộng của máy chủ ở trạng thái bật vì nó "cần thiết để bạn có thể mở Alby Hub trong trình duyệt," và sau đó mở Hub tại địa chỉ đó.
Hướng dẫn trên Hetzner hướng dẫn cách tạo quy tắc tường lửa cho cổng 8080 với nguồn là "Any IPv4 and Any IPv6, hoặc địa chỉ IP của chính bạn để bảo mật tốt hơn," và tệp Docker mẫu của nó xuất bản cổng cho mọi địa chỉ.
Trường hợp chiếm quyền điều khiển trước đó trên một Hub bị lộ
Đây không phải là lần đầu tiên Alby Hub bị chiếm quyền điều khiển sau khi bị để hở. Vào tháng 11 năm 2025, trả lời một người dùng có ví bị rút sạch tiền, Alby cho biết máy đó "có thể truy cập công khai trên clearnet, vì vậy nó có thể bị truy cập từ bên ngoài."
Theo Alby, đó là một vấn đề khác chứ không phải lỗ hổng này: việc thiết lập Hub chưa bao giờ được hoàn tất, vì vậy chưa có mật khẩu mở khóa nào tồn tại, và kẻ tấn công đã tự mình hoàn tất quá trình thiết lập.
Sau trường hợp đó, một thay đổi đối với ứng dụng của Umbrel đã đặt Alby Hub sau lớp đăng nhập riêng của Umbrel (vốn đã bị tắt trước đó). Cửa hàng ứng dụng của Umbrel hiện cài đặt bản v1.24.0, và danh sách Umbrel của riêng Alby cài đặt v1.21.4, cả hai đều mới hơn phiên bản đã được sửa lỗi.
Cảnh báo của Alby vẫn để ngỏ hai câu hỏi quan trọng. Nó yêu cầu người dùng kiểm tra phiên bản đã cài đặt, nhưng không cho biết liệu Alby Cloud đã tự động xử lý vấn đề cho họ hay chưa. Nó cũng nêu v1.7.0 là khởi đầu của phạm vi bị ảnh hưởng mà không nói rõ về các bản phát hành trước đó (từ v1.0.2).