Alby Hub’taki kritik açık, internete açık Bitcoin cüzdanlarını hedef aldı

Anasayfa » Alby Hub’taki kritik açık, internete açık Bitcoin cüzdanlarını hedef aldı
Alby Hub’taki kritik açık, internete açık Bitcoin cüzdanlarını hedef aldı

Alby Hub’ın internete açık bırakılan kurulumlarında kritik bir güvenlik açığı, saldırganların Bitcoin cüzdanını ele geçirip içindeki varlıkları göndermesine kapı aralamış olabilir. Alby, bu sorun nedeniyle v1.7.0 ile v1.18.5 arasındaki sürümlerin etkilendiğini, bugüne kadar da en az bir kullanıcının bundan etkilendiğini açıkladı.

Alby Hub, kullanıcının kendi bilgisayarında ya da sunucusunda çalıştırdığı, bitcoin tutabilen self-hosted bir Lightning cüzdanı. Açık, yalnızca yönetim arayüzü internetten erişilebilir durumda olan kurulumları vuruyor. Yani risk, cüzdanı dış dünyaya açan sistemlerde ortaya çıkıyor.

Şirket, v1.19.0 ve sonrasının bu zafiyeti taşımadığını bildirdi. Düzeltmenin yer aldığı ilk sürüm 29 Ağustos 2025’te yayımlandı; bu tarihten sonra çıkan herhangi bir güncelleme de etkilenmiyor. Alby’nin mevcut sürümü ise v1.24.0.

Alby: Önce dış erişimi kesin, sonra güncelleyin

Şirket, eski sürüm kullananlara ilk olarak Hub’ın yönetim paneline dış ağlardan erişimi kapatmalarını öneriyor. Bu panel, cüzdanı kontrol etmek için kullanılan web arayüzü. Ardından v1.24.0’a yükseltme yapılması isteniyor.

Docker ile kurulan sistemlerde bu adım, portun 8080:8080 yerine 127.0.0.1:8080:8080 olarak yayınlanması anlamına geliyor. Bulut sunucularında ise 8080 numaralı porta tanımlanan güvenlik duvarı kuralının tüm adreslere değil, yalnızca sahibinin kendi adresine izin verecek şekilde düzenlenmesi gerekiyor.

Alby, açığın tam olarak ne olduğunu şimdilik açıklamadı. Şirket, ayrıntıları ileride, sorumlu ifşa pratiğine uygun biçimde yayımlayacağını belirtti. Aynı açıklamada, son sürümde düzeltilen başka sorunları bildiren araştırmacılara da teşekkür edildi.

Şirketin aktardığına göre şu ana kadar yalnızca bir kullanıcıdan etkilendiği biliniyor. Ancak bu kişinin para kaybedip kaybetmediği paylaşılmadı. Kullanıcının ayrıntıları doğrudan şirkete ilettiği ifade edildi.

Alby’nin yayımladığı tabloya göre v1.7.0 ile v1.18.5 arasındaki tüm sürümler, Hub internetten erişilebilir durumdaysa risk altında. v1.19.0 ve sonrası için böyle bir etki bulunmuyor. v1.24.0 ise şirketin önerdiği güncel sürüm olarak öne çıkıyor.

İnternete açık kurulumlarda risk neden büyüyor

Alby Hub tasarım olarak özel ağda çalışacak şekilde geliştirildi. Ürünün kendi dokümantasyonu, web arayüzünün bütün ağ bağlantılarını dinlediğini, yalnızca yerel makinede kalmadığını artık açıkça söylüyor. Bu nedenle proje, Hub’ın doğrudan açık internete konmaması gerektiğini vurguluyor.

Bu uyarı yeni. 7 Eylül’de bir dokümantasyon değişikliğiyle geldi; değişiklik notunda bazı kurulum kılavuzlarının sunucuyu “localhost’ta çalışıyor” gibi anlattığı, oysa uygulamanın tüm ağ arayüzlerini dinlediği yazıyor. Aynı değişiklik, projenin Docker dosyasında 8080 portunun tüm adreslere yayınlanması yerine yalnızca makinenin kendisine yayınlanmasını da sağladı.

Bu değişiklikten önce Linux sunucusunda kurulum anlatan rehber, Hub’ın localhost üzerinde çalıştığını söylüyor ve sistemi dışarıya açmak isteyenler için reverse proxy kullanılmasını öneriyordu. Ne en eski etkilenen sürümle birlikte gelen README dosyası ne de bugün kullanılan README bu uyarıyı içeriyor.

9 Eylül tarihli uyarı anında, Alby’nin bulut sunucusu kurulum rehberleri de internete açık yapılandırmaları anlatmayı sürdürüyordu. DigitalOcean rehberi, kullanıcının sunucunun genel IP adresini açık tutmasını söylüyor; gerekçesi de “Alby Hub’ı tarayıcıda açabilmek” olarak veriliyor. Ardından Hub’ın bu adres üzerinden açılması isteniyor.

Hetzner rehberinde de 8080 portu için güvenlik duvarı kuralı oluşturuluyor ve kaynak alanı “Any IPv4 and Any IPv6, or your own IP address for better security” şeklinde bırakılabiliyor. Aynı rehberdeki örnek Docker dosyası da portu her adrese yayımlıyor.

Yayımlanan bilgilere göre Alby Hub, en azından bazı kurulum belgelerinde hâlâ internete açık kullanım varsayımıyla anlatılıyor. Bu da saldırganın web arayüzüne ulaşabildiği senaryolarda açığın etkisini artırıyor.

Geçmiş vakalar, açık bırakılan Hub’ların nasıl ele geçirildiğini göstermişti

Bu, Alby Hub’ın açık bırakıldığı için ilk kez hedef alınışı değil. Kasım 2025’te cüzdanı boşaltılmış bir kullanıcıya yanıt veren Alby, makinenin “clearnet üzerinde herkese açık” olduğunu ve bu yüzden dışarıdan erişilebildiğini söylemişti.

Şirketin o olay için anlattığına göre sorun bu açıklanan açıkla aynı değildi. İlgili Hub’ın kurulumu hiç tamamlanmamıştı, dolayısıyla henüz bir unlock password oluşturulmamıştı. Saldırgan da kurulumu kendisi bitirerek cüzdanı devralmıştı.

Bu vakadan sonra Umbrel’in uygulamasında bir değişiklik yapıldı ve Alby Hub, Umbrel’in kendi giriş ekranının arkasına taşındı. O zamana kadar Umbrel için bu koruma kapalıydı.

Umbrel’in uygulama mağazası bugün v1.24.0 sürümünü kuruyor. Alby’nin kendi Umbrel listelemesi ise v1.21.4 sürümünü dağıtıyor. İki paket de düzeltilmiş sürümün üstünde yer alıyor, ancak bu bilgi yalnızca mağazaların bugün ne kurduğunu gösteriyor; tek tek sistemlerde hangi sürümün çalıştığını göstermiyor.

Uyarının cevapsız bıraktığı iki nokta ise geniş kullanıcı grupları için önem taşıyor. İlki, kurulu sürümü kontrol etme talimatı verilirken Alby Cloud’un bunu kullanıcı adına zaten yapıp yapmadığının belirtilmemesi. İkincisi ise etkilenen aralığın v1.7.0’da başlaması, buna rağmen v1.0.2’ye kadar uzanan daha eski sürümler için ne anlama geldiğinin açıklanmaması.

Her iki soru da şirkete yöneltildi. Ayrıca unlock password değiştirme tavsiyesinin, tam olarak hangi erişimi geri almak için verildiği de soruldu. Şirketten gelecek yanıtlar bekleniyor.

Şimdilik net olan tek nokta, internete açık bırakılan Alby Hub kurulumlarının, düzeltilmiş sürüme geçilse bile yönetim paneli dışarıdan erişilebilir durumdaysa risk taşıdığı. Alby’nin açıklaması da tam olarak bu gruba, yani v1.7.0 ile v1.18.5 arasındaki etkilenen sürümleri internetten erişilebilir biçimde çalıştıran kullanıcılara odaklanıyor.