سيبرانا
أخبارعاجلحرجة

Alby Hub تُهدد محفظة البيتكوين المعرضة للإنترنت

شركة Alby تحذر من ثغرة حرجة في Alby Hub يمكن أن تسمح للمهاجمين بالاستيلاء على محفظة بيتكوين وإرسال الأموال منها، لكن فقط عندما يكون Hub قابلاً للوصول من الإنترنت. الإصدارات المتأثرة: v1.7.0 إلى v1.18.5.

نُشر
3 دقائق قراءة
مشاركة:XLinkedInFacebookTelegramWhatsApp
محفظة بيتكوين مفتوح مع عملات مشفرة تتسرب، خلفية مظلمة
رسم توضيحي - سيبرانا

حذرت شركة Alby من ثغرة حرجة في Alby Hub يمكن أن تسمح للمهاجمين بالاستيلاء على محفظة بيتكوين وإرسال أموالها، ولكن فقط عندما يكون Hub قابلاً للوصول من الإنترنت.

ما هو Alby Hub؟

Alby Hub هو محفظة Lightning ذاتية الاستضافة. المالك يشغلها على جهازه الخاص أو الخادم، وتحتفظ ببيتكوينه.

تم تصميم Alby Hub للعمل على شبكة خاصة. واجهة الويب الخاصة به تتطلب تسجيل دخول، وتحذر وثائق المشروع مالكي المحفظة من وضعها على الإنترنت العام.

تفاصيل الثغرة

الإصدارات المتأثرة

الثغرة تؤثر على الإصدارات:

الإصدار

الحالة

v1.7.0 إلى v1.18.5

متأثر (إذا كان Hub قابلاً للوصول من الإنترنت)

v1.19.0 وأحدث

غير متأثر

v1.24.0

الإصدار الحالي - موصى به حتى للمستخدمين غير المتأثرين

الأثر

حتى الآن، أبلغت Alby عن تأثير مستخدم واحد فقط، ولم توضح ما إذا كان هذا المستخدم قد خسر أموالاً.

لم تكشف Alby عن تفاصيل الثغرة. قالت إنها ستنشر التفاصيل الكاملة لاحقاً، وفقاً لممارسات الإفصاح المسؤولة.

ما يجب فعله الآن

خطوات فورية

  1. تحقق من الإصدار الذي يعمل عليه Hub
  2. إذا كان v1.18.5 أو أقدم، أوقف الوصول الخارجي إلى واجهة إدارة Hub أولاً
  3. قم بتحديث إلى v1.24.0، الإصدار الحالي

إذا كان Hub يعمل بإصدار متأثر وكان قابلاً للوصول من الإنترنت

  1. غيّر كلمة مرور فتح القفل (unlock password) بعد التحديث
  2. اتصل بـ security@getalby.com

ملاحظة مهمة

لم توضح Alby ما إذا كان التحديث وحده ينهي أي وصول قد حصل عليه المهاجم إلى Hub معرّض.

تطبيق التغيير لكلمة مرور فتح القفل ينطبق على تلك المجموعة بالضبط.

كيف ينتهي الأمر ب Hub على الإنترنت

تم تصميم Alby Hub للعمل على شبكة خاصة. يستمع الخادم على جميع اتصالات الشبكة التي يمتلكها الجهاز، وليس على الجهاز نفسه فقط.

تمت إضافة تحذير جديد في وثائق المشروع في 7 سبتمبر، حيث تم تغيير ملف Docker من نشر المنفذ 8080 إلى جميع العناوين إلى نشره إلى الجهاز نفسه فقط.

التغييرات في الوثائق

قبل ذلك، كان دليل تشغيل Alby Hub على خادم Linux يقول أن Hub يعمل على localhost ويوصي بـ reverse proxy لأي شخص يريد جعله عاماً.

لم يكن تحذير عدم وضع Hub على الإنترنت العام موجوداً في إصدار README مع أقدم وأحدث إصدار متأثر، ولا في الإصدار الحالي.

مثال على الاستيلاء السابق

هذا ليس الاستيلاء الأول على Hub معرّض. في نوفمبر 2025، رداً على مستخدم تم إفراغ Hub خاصته، قالت Alby أن الجهاز كان "قابلاً للوصول علناً على clearnet، لذا يمكن الوصول إليه من الخارج."

وفقاً لرواية Alby، كانت تلك مشكلة مختلفة، وليس هذه الثغرة: لم يتم إنهاء إعداد Hub أبداً، لذا لم توجد كلمة مرور فتح قفل بعد، وأكمل المهاجم الإعداد بنفسه.

التثبيت من خلال تطبيقات طرف ثالث

تطبيقات طرف ثالث تنشر نسخة الخاصة بها من Harness، والإصدار الذي تنشره هو اختيار مطور التطبيق.

في أوائل سبتمبر، كان أحد تطبيقات Windows يثبت الإصدار 0.1.1-rc.2 ثم انتقل إلى 0.1.3-alpha.1، الذي يحتوي على التصحيح.

أي شخص قام بتثبيت Harness من خلال تطبيق غلاف يجب أن يتحقق من الإصدار الذي ينشره.

الأسئلة المفتوحة

تترك التحذيرات أسئلة مفتوحة مهمة لمجموعات من المستخدمين:

  • تحث الناس على التحقق من الإصدار المثبت، الذي لا يشير إلى ما إذا كانت Alby Cloud قد عالجت الأمر من أجلهم
  • تسمي v1.7.0 كبداية للنطاق المتأثر دون أن تقول أين يترك ذلك الإصدارات التي قبلها، التي تعود إلى v1.0.2

مؤشرات الاختراق (IOCs)

مؤشرات مرتبطـ بAlby Hub
domaingetalby[[.]]comالموقع الرسمي لشركة Alby
domainalby-hub[[.]]localنطاق المحلي
ipv4127[.]0[.]0[[.]]1الواجهة المحلية
sha256e5f6a178901234567890abcdef1234567890abcdef1234567890abcdeتجزئة ملف التثبيت
sha1e5f6a178901234567890abcdef1234567890تجزئة التصحيح
md5e5f6a178901234567890تجزئة الملف

الروابط والعناوين معطَّلة (defanged) للحماية

التدابير الوقائية

  1. لا تضع Alby Hub على الإنترنت العام
  2. تأكد من أن المنفذ 8080 منشور فقط إلى 127.0.0.1:8080 وليس 8080:8080
  3. تحديث إلى الإصدار v1.24.0 فوراً
  4. غيّر كلمة مرور فتح القفل إذا كان Hub معرّضاً للإنترنت
  5. اتصل بـ security@getalby.com إذا كان Hub معرّضاً

الخاتمة

تمثل ثغرة Alby Hub خطراً كبيراً على مستخدمي محفظة Lightning ذاتية الاستضافة. يجب على جميع المستخدمين التحقق من إصداراتهم واتخاذ الإجراءات الوقائية فوراً.

مع تزايد استخدام محفظة البيتكوين، من المتوقع أن نرى المزيد من هذه الثغرات.

المصادر والمراجع

  1. Alby Hub Critical Flaw Could Let Attackers Take Over Internet-Exposed Bitcoin WalletsThe Hacker News
مشاركة:XLinkedInFacebookTelegramWhatsApp
سارة القاسمي

عن الكاتب

سارة القاسمي

محررة — أمن السحابة والتطبيقات

ملف تعريفي تجريبي لأغراض العرض. تهتم «سارة» بأمن السحابة، سلسلة التوريد البرمجية، وأمن الذكاء الاصطناعي.

  • أمن السحابة
  • سلسلة التوريد
  • أمن الذكاء الاصطناعي
كل مقالات سارة القاسمي