La empresa de carteras Bitcoin Alby ha advertido sobre una falla crítica en su producto Alby Hub que podría permitir a un atacante tomar control de la cartera y transferir sus fondos. No obstante, el riesgo solo aplica si el propietario ha hecho que el Hub sea accesible desde internet.

Alby Hub es una cartera Lightning autoalojada, lo que significa que el propietario la ejecuta en su propio ordenador o servidor, manteniendo el control de sus bitcoins. La vulnerabilidad afecta a las versiones v1.7.0 hasta v1.18.5, todas publicadas antes de agosto de 2025. Según Alby, hasta ahora solo un usuario se ha visto afectado.

Las versiones v1.19.0 y posteriores no presentan esta falla. La primera versión corregida se publicó el 29 de agosto de 2025, por lo que cualquier Hub actualizado a una versión posterior no está afectado. Alby insta a quienes aún usen versiones antiguas a que primero detengan el acceso externo a la interfaz de administración (la página web de control de la cartera) y luego actualicen a la versión v1.24.0, la más reciente.

La compañía no ha revelado la naturaleza exacta de la falla, indicando que publicará los detalles más adelante siguiendo prácticas de divulgación responsable. Agradeció a los investigadores que reportaron otros problemas corregidos en la última versión.

Alby no ha confirmado si el usuario afectado perdió fondos, pero señaló que fue este usuario quien reportó los detalles a la empresa.

Pasos recomendados

  • Verifica la versión de tu Hub.
  • Si es v1.18.5 o anterior, detén el acceso desde fuera de tu red local. En configuraciones Docker, asegúrate de publicar el puerto como 127.0.0.1:8080:8080 y no como 8080:8080.
  • En un servidor en la nube, configura el firewall para que el puerto 8080 solo acepte conexiones desde tu propia dirección IP.
  • Actualiza a la versión v1.24.0.
  • Si tu Hub ejecutaba una versión afectada y era accesible desde internet, cambia tu contraseña de desbloqueo después de la actualización y contacta a security@getalby.com.

Alby no ha especificado si la actualización por sí sola revoca el acceso que un atacante haya podido obtener previamente. Su consejo de cambiar la contraseña de desbloqueo se dirige precisamente a ese grupo de usuarios, y no se ha publicado documentación que explique qué se busca contrarrestar con ese cambio.

¿Cómo termina un Hub expuesto a internet?

Alby Hub está diseñado para operar en una red privada. Su interfaz web requiere inicio de sesión, y la documentación del proyecto ahora advierte a los usuarios que no lo expongan a internet pública porque el servidor escucha en todas las conexiones de red de la máquina, no solo en la interfaz local.

Esa advertencia es nueva. Se incorporó mediante un cambio en la documentación fusionado el 7 de septiembre, cuya descripción indica que varias guías de configuración describían el servidor como 'ejecutándose en localhost cuando en realidad escucha en todas las interfaces de red'.

El mismo cambio modificó el archivo Docker del proyecto para que el puerto 8080 se publicara solo en la propia máquina y no en todas las direcciones. Anteriormente, la guía para ejecutar Alby Hub en un servidor Linux afirmaba que el Hub se ejecutaba en localhost y recomendaba un proxy inverso para exponerlo públicamente. Ni el README de la versión afectada más antigua ni el de la más reciente incluían esa advertencia.

Hasta el 9 de septiembre, fecha de la advertencia, las guías de Alby para ejecutar un Hub en servidores en la nube aún describían configuraciones abiertas a internet. La guía para DigitalOcean indica al lector mantener activada la dirección pública del servidor, ya que 'se necesita para abrir Alby Hub en el navegador', y luego abrir el Hub en esa dirección. La guía para Hetzner muestra cómo crear una regla de firewall para el puerto 8080 con origen 'Cualquier IPv4 y Cualquier IPv6, o tu propia dirección IP para mayor seguridad', y su ejemplo de archivo Docker publica el puerto a todas las direcciones.

Un caso previo de apropiación en un Hub expuesto

Esta no es la primera vez que un Alby Hub es comprometido tras quedar expuesto. En noviembre de 2025, respondiendo a un usuario cuyo Hub había sido vaciado, Alby indicó que la máquina 'era accesible públicamente en la clearnet, por lo que podía ser accedida desde el exterior'.

Según Alby, ese caso fue diferente y no se debió a esta vulnerabilidad: la configuración del Hub nunca se completó, por lo que no existía contraseña de desbloqueo y el atacante completó la configuración él mismo.

Tras ese incidente, un cambio en la aplicación de Umbrel colocó a Alby Hub detrás del inicio de sesión propio de Umbrel, que hasta entonces estaba desactivado para esa app. La tienda de aplicaciones de Umbrel ahora instala la versión v1.24.0, y la lista de Alby en Umbrel instala la v1.21.4, ambas posteriores a la versión corregida, aunque eso describe lo que esas tiendas instalan hoy, no lo que cada Hub tiene instalado actualmente.

La advertencia de Alby deja dos interrogantes que afectan a grupos enteros de usuarios: dice que se compruebe la versión instalada, pero no indica si Alby Cloud ya ha gestionado la actualización. Además, menciona v1.7.0 como inicio del rango afectado, sin aclarar qué ocurre con las versiones anteriores, que llegan hasta v1.0.2. The Hacker News ha consultado a Alby sobre estos puntos y sobre qué se pretende anular con el cambio de contraseña.

Mientras se resuelven estas dudas, se insta a los usuarios de Alby Hub a seguir las recomendaciones de seguridad y actualizar a la brevedad.

Cybersecurity
Cybersecurity
Cybersecurity
Cybersecurity