Bitcoinwaarschuwingen komen vaak neer op één simpele vraag: staat je wallet open voor misbruik? In het geval van Alby Hub is dat precies de kern. De organisatie achter deze self-hosted Lightning wallet meldt een Alby Hub kwetsbaarheid die een aanvaller de mogelijkheid gaf om een wallet over te nemen—maar dan wel in situaties waarin de beheerpagina van de Hub vanuit het internet bereikbaar was.
Het goede nieuws: de kwetsbaarheid is inmiddels gepatcht. Het belangrijkste is nu dat je controleert welke versie je draait, je externe toegang beperkt en daarna snel naar de nieuwste release upgradet.
Wat is Alby Hub precies?
Alby Hub is een self-hosted Lightning wallet. Dat betekent dat jij als eigenaar de software draait op je eigen computer of server. De Hub beheert daarbij je bitcoin en biedt een webinterface om de wallet te beheren.
Volgens Alby is de bedoeling dat Alby Hub op een privé-netwerk staat. De beheerspagina vereist login, maar een misconfiguratie of externe blootstelling kan toch risico’s vergroten. Juist daarom benadrukt Alby dat je Hub niet publiek bereikbaar moet zijn.
Welke Alby Hub kwetsbaarheid speelt er?
Alby meldt dat een critical flaw in Alby Hub in staat kan stellen tot een wallet takeover: een aanvaller kan de wallet overnemen en vervolgens gelden versturen. Alby geeft wel aan waar dit kan gebeuren, maar niet hoe de kwetsbaarheid precies werkt.
De melding valt onder responsible disclosure: Alby zegt de volledige technische details later te publiceren en bedankt onderzoekers die andere problemen hebben gevonden die vervolgens zijn opgelost in de recentste release.
Welke versies lopen risico?
De Alby Hub kwetsbaarheid treft volgens Alby de versies v1.7.0 tot en met v1.18.5, en dus alleen releases die vóór augustus 2025 zijn uitgekomen.
Versies v1.19.0 en later bevatten volgens Alby de fix. De eerste release met dat herstel verscheen op 29 augustus 2025. Concreet betekent dat: een Hub die is geüpdatet naar een versie die sinds die datum is uitgebracht, is niet geraakt door deze specifieke fout.
Alby meldt dat tot op dat moment één gebruiker getroffen is. Of er ook daadwerkelijk geld is verloren, zegt Alby niet. Het getroffen account meldde de details aan Alby.
Wanneer is externe toegang het probleem?
De kwetsbaarheid leidt alleen tot een ernstig scenario als de eigenaar de Hub zo heeft ingericht dat de management interface—de webpagina waarmee je de wallet beheert—vanuit het internet bereikbaar was.
Alby benadrukt daarmee een belangrijk onderscheid: niet iedere draaiende Hub is per definitie kwetsbaar. Het hangt af van zowel de versie als van de netwerkblootstelling.
Wat moet je nu doen? (stappenplan)
Alby is duidelijk in de volgorde van aanpak. Volg dit stappenplan om risico snel te verkleinen.
1) Controleer je huidige versie
Ga na welke build van Alby Hub je draait. Ben je ergens in het bereik v1.7.0 t/m v1.18.5, beschouw je setup dan als risicovol—zeker als je Hub extern bereikbaar was.
2) Stop met externe toegang tot de beheerpagina
Als je Hub op een getroffen versie draait, adviseert Alby om eerst de Hub niet langer vanaf buiten je eigen netwerk toegankelijk te maken.
- Docker-opstelling: zorg dat de poort niet wordt gepubliceerd voor iedereen op internet. Alby noemt als voorbeeld dat je de poort moet mappen als 127.0.0.1:8080:8080 in plaats van 8080:8080.
- Cloudserver: pas je firewall aan zodat poort 8080 alleen vanaf jouw eigen adres(sen) bereikbaar is, niet vanuit “any address”.
Door dit nu te doen, voorkom je dat een aanvaller kan proberen om toegang te krijgen via het internet terwijl je nog bezig bent met patchen.
3) Update naar v1.24.0
De volgende stap is updaten. Alby adviseert om te upgraden naar v1.24.0, dat op dit moment de huidige release is.
Deze update valt binnen de reeks waarbij de fix beschikbaar is, omdat v1.19.0 en later niet langer in het kwetsbare bereik vallen.
4) Wijzig je unlock-wachtwoord na de update (voor getroffen setups)
Als je Hub een getroffen versie draaide én bereikbaar was vanaf het internet, stelt Alby voor om na de update je unlock password te wijzigen en contact op te nemen via security@getalby.com.
Let op: Alby zegt niet expliciet of enkel updaten alle toegang van een aanvaller die al een kans had gehad, automatisch beëindigt. Het advies voor wachtwoordwijziging is bedoeld voor precies die groep, maar Alby licht niet toe welke toegang het wachtwoordwijzigen precies moet neutraliseren.
Waarom kwam de Hub überhaupt op het internet terecht?
Alby legt uit dat Alby Hub is ontworpen om op een privé-netwerk te draaien. In de documentatie—die inmiddels is aangepast—staat nu een waarschuwing die eerder niet altijd zo nadrukkelijk aanwezig was.
Documentatiewijziging van 7 september
Volgens Alby is de waarschuwing rond 7 september toegevoegd in de documentatie. De beschrijving bij die wijziging geeft aan dat sommige setup-gidsen de server eerder als “localhost” presenteerden, terwijl die in de praktijk luistert op alle netwerkinterfaces.
De impact hiervan is simpel: als je denkt dat de service alleen lokaal bereikbaar is, maar hij in werkelijkheid op meerdere interfaces luistert, dan kan externe toegang alsnog mogelijk worden.
Aangepaste Docker-poortpublicatie
In dezelfde periode is ook het Docker-bestand aangepast. Waar eerst poort 8080 werd gepubliceerd op alle adressen, wordt die in de aangepaste setup nog maar naar het eigen systeem gepubliceerd.
Dat sluit aan op het advies van Alby om externe bereikbaarmaking te stoppen.
Een eerdere overname na openbare blootstelling
Alby vertelt dat het niet de eerste keer is dat een Hub is overgenomen doordat hij “open” stond.
In november 2025 reageerde Alby op een gebruiker die aangaf dat de Hub “leeg” was. Alby schreef toen dat de machine publiek bereikbaar was op het clearnet, waardoor toegang mogelijk was.
Alby plaatst dat incident in een andere context dan de huidige melding: in dat eerdere geval was de setup nog niet afgerond en bestond er nog geen unlock password. De aanvaller kon dan de setup zelf afronden. Dat is dus een andere route naar controle, maar het laat wel zien dat externe blootstelling van self-hosted wallet-software een terugkerend patroon is.
Begrijp één belangrijk aandachtspunt: “uitleg” voor iedereen ontbreekt
De huidige waarschuwing roept ook vragen op die Alby nog niet volledig beantwoordt in het gepubliceerde bericht.
- Alby vraagt gebruikers te checken welke versie ze draaien, maar zegt niet of Alby Cloud (voor zover relevant) dit mogelijk al eerder voor sommige gebruikers heeft verwerkt.
- Alby noemt v1.7.0 als start van het kwetsbare bereik, maar laat onduidelijk waar dit exact laat vanaf oudere releases (die volgens het bericht teruggaan tot v1.0.2).
- Alby legt niet uit waar de wachtwoordwijziging precies tegen helpt wanneer iemand al toegang had via een internet-bereikbare Hub.
Desondanks is de kernboodschap glashelder: beperk externe toegang, update naar de fix en handel vooral als je in het risicobereik zat.
Praktische checklist voor je eigen setup
Om snel te bepalen hoe urgent het is voor jouw situatie, kun je deze checklist gebruiken.
- Bekijk je Alby Hub versie en vergelijk met het bereik dat Alby noemt.
- Controleer je firewallregels voor poort 8080 (of de poort waarmee je Hub bereikbaar is).
- Hercheck Docker-portmappings zodat de beheerinterface niet voor iedereen toegankelijk is.
- Update naar v1.24.0.
- Had je een getroffen versie met internettoegang? Wijzig je unlock password en neem contact op met Alby via security@getalby.com.
Als je daarnaast ook andere onderdelen van je security posture wil aanscherpen, is het zinvol om breder te kijken naar de risico’s rond blootstelling en toegangsbeheer bij internetdiensten. Zie bijvoorbeeld ook waarom een cloud security checklist niet altijd voldoende is.
Tot slot: snel handelen voorkomt schade
De Alby Hub kwetsbaarheid is ernstig, maar niet onvermijdelijk. Het risico bestaat vooral wanneer je een oudere Alby Hub draait en de beheerinterface van buitenaf bereikbaar maakte.
Door nu je versie te verifiëren, externe toegang te blokkeren en meteen te upgraden naar v1.24.0, verklein je het risico aanzienlijk. Heb je in het risicobereik gezeten met internettoegang? Dan is het advies om je unlock password te wijzigen en Alby te benaderen een logische volgende stap.
Wil je aanvullende context over “exposed services” en hoe aanvallen tot stand komen zodra een component buiten het eigen netwerk te bereiken is? Lees dan ook ScreenConnect-wormen: hoe verspreiding begint bij kwetsbare of blootgestelde installaties.
Bron: https://thehackernews.com/2026/09/alby-hub-critical-flaw-could-let.html
