Un wallet esposto basta a farsi prendere il controllo

Alby ha corretto una flaw critica in Alby Hub che poteva consentire il takeover dei wallet solo quando la console era raggiungibile da internet. Il problema riguarda le versioni v1.7.0–v1.18.5; dalla v1.19.0 in poi il difetto non è presente, e il vendor dice che un utente è già rimasto coinvolto. Il punto debole non è il wallet in sé, ma la pagina web di gestione esposta all’esterno. Se quella interfaccia resta pubblica, un attaccante che trova la falla può entrare dal pannello di controllo e prendere il controllo dei fondi; per questo Alby abbina la patch alla rimozione dell’accesso esterno, e non ha detto che l’aggiornamento da solo annulli un accesso già ottenuto. Per chi gestisce Alby Hub in self-hosting, la versione installata non basta a misurare il rischio: conta anche dove gira e se il management interface è visibile da internet. Un Hub aggiornato ma ancora esposto può restare un bersaglio, e i casi già toccati richiedono di considerare compromesso anche l’accesso di sblocco.

Part of the PlainSec briefing for 2026-09-09

Editions

Sources