Annonce de la faille de sécurité d’Alby
Le 9 septembre 2026, Alby, une société spécialisée dans les outils pour le Bitcoin Lightning Network et Nostr, a annoncé une faille de sécurité critique dans les anciennes versions d’Alby Hub, un nœud et portefeuille centré sur Lightning.
« Nous avons confirmé une vulnérabilité critique dans Alby Hub v1.7.0 à v1.18.5 (versions antérieures à août 2025) lorsque le Hub est accessible publiquement depuis Internet. »
Cette vulnérabilité pourrait permettre à un attaquant ayant accès à l’API de gestion du Hub d’entrer sans autorisation et d’envoyer des fonds. Alby a précisé :
« Alby Hub v1.19.0 (publié le 29 août 2025) ou une version plus récente ne sont pas affectés. Comme pour tout incident de ce type, nous sommes profondément désolés — surtout pour les utilisateurs concernés. »
Conseils pour les utilisateurs
Pour les personnes potentiellement affectées par ce bug, Alby conseille aux utilisateurs de :
- Vérifier quelle version ils ont installée.
- Si une version affectée est utilisée, verrouiller l’accès public à l’interface de gestion du Hub.
- Mettre à jour immédiatement vers la version v1.24.0, la dernière version d’Alby Hub.
Alby a également remercié les développeurs de la Bitcoin Red Team qui ont signalé plusieurs problèmes, lesquels ont été corrigés dans la dernière version. Les utilisateurs affectés qui étaient exposés à Internet devraient également changer leur mot de passe de déverrouillage après la mise à jour.
Contexte et problèmes connexes
Cette alerte fait suite à un récent problème avec Boltz, un autre protocole centré sur le Lightning Network. Le 3 août 2026, Boltz a mis les swaps hors ligne, déclarant qu’il ne s’agissait pas seulement d’un bug, mais de mois de sondages automatisés assistés par intelligence artificielle (IA).
« Les attaquants itèrent maintenant plus vite qu’une équipe de notre taille ne peut trouver et corriger. »
Après avoir effectué leurs propres analyses assistées par IA, l’équipe de Boltz a déclaré qu’elle ne pouvait pas remettre les swaps en ligne en toute sécurité tant que « plusieurs groupes ingénieux » les ciblaient activement. Il est à noter que l’IA découvre des bugs dans l’écosystème des cryptomonnaies plus rapidement que jamais dans l’histoire.
Recommandations futures
À l’avenir, l’équipe d’Alby souligne que les utilisateurs doivent exécuter la dernière version du Hub et éviter d’exposer leur Hub à Internet ouvert et public. Alby recommande :
« Nous conseillons de l’exécuter derrière un pare-feu ou au sein d’un réseau privé. »