Highlights
- Alby mengonfirmasi kerentanan kritis yang memengaruhi Alby Hub versi v1.7.0 hingga v1.18.5, yang dirilis sebelum Agustus 2025.
- Bug ini memungkinkan penyerang mendapat akses tanpa izin dan memindahkan dana saat management API Hub terekspos ke internet publik.
- Setidaknya satu pengguna sudah dikonfirmasi terdampak sejauh ini.
- Versi v1.19.0 ke atas, yang dirilis mulai 29 Agustus 2025, tidak terdampak.
Alby, layanan wallet dan manajemen node Bitcoin Lightning Network yang banyak dipakai, telah mengonfirmasi kerentanan kritis pada versi lama software self-hosted Alby Hub miliknya. Celah ini memengaruhi versi Hub v1.7.0 hingga v1.18.5, semuanya dirilis sebelum Agustus 2025. Kalau management API sebuah instance Hub yang rentan bisa diakses dari internet publik, penyerang bisa mengeksploitasi bug ini untuk mendapat akses tanpa izin dan memindahkan dana keluar dari wallet. Alby mengatakan pihaknya sudah mengonfirmasi setidaknya satu pengguna terdampak isu ini sejauh ini. Versi v1.19.0 ke atas, mulai rilis 29 Agustus 2025, tidak terdampak celah ini.
Apa yang Memicu Kerentanan Ini
Kerentanan ini secara spesifik membutuhkan management API instance Hub terekspos ke jaringan publik — konfigurasi yang seharusnya tidak terjadi dengan setup rekomendasi Alby, tapi bisa saja dialami tanpa sengaja oleh operator node self-hosted, terutama mereka yang menjalankan Alby Hub di home server, VPS, atau node ala Umbrel tanpa membatasi akses jaringan secara ketat. Karena Alby Hub dirancang untuk memberi pengguna kendali penuh self-custody atas dana Lightning mereka, management API yang bobol praktis memberi penyerang tingkat kendali yang sama seperti pemilik sah, termasuk kemampuan memindahkan saldo wallet tersebut.
Alby merekomendasikan siapa pun yang menjalankan versi terdampak untuk segera upgrade ke rilis v1.24.0 terbaru, membatasi akses interface management Hub dari jaringan publik, dan mengganti password unlock sebagai langkah pencegahan, bahkan kalau merasa belum jadi korban. Perusahaan ini mengatakan bakal membagikan detail teknis lebih lanjut soal kerentanan ini begitu praktik pengungkapan yang bertanggung jawab mengizinkan, pendekatan standar yang dimaksudkan untuk menghindari publikasi detail eksploitasi sebelum basis pengguna yang lebih luas sempat melakukan patch.
Baca juga: Core Lightning Minta Operator Node Patch atau Offline Usai Bug Ditemukan AI
Bagian dari Pola yang Lebih Luas di Keamanan Wallet Bitcoin
Pengungkapan ini menambah panjang deretan insiden keamanan self-custody Bitcoin di 2026. Bug firmware di hardware wallet Coldcard memungkinkan pencurian $116 juta awal tahun ini, dan insiden itu, sama seperti kasus Alby, berpusat pada rentang versi spesifik dan permukaan serangan yang sempit tapi kritis, bukan cacat fundamental pada Bitcoin itu sendiri. Tema yang berulang di sejumlah pengungkapan ini adalah bahwa alat self-custody — baik hardware wallet maupun node Lightning self-hosted — membawa risiko level software yang biasanya diserap kustodian tersentralisasi, sebagai bagian dari trade-off custody yang diterima pengguna saat memilih infrastruktur self-hosted.
Infrastruktur khusus Lightning juga menghadapi sorotan tersendiri belakangan ini. Core Lightning belum lama ini meminta operator node untuk patch atau membawa node mereka offline setelah pencarian bug berbasis AI menemukan kerentanan baru, implementasi berbeda dari Alby Hub tapi bagian dari tren yang sama: penemuan kerentanan yang makin sistematis di seluruh stack software Lightning Bitcoin. Seiring alat untuk mencari bug-bug ini makin canggih, laju pengungkapan di berbagai implementasi Lightning bisa saja makin cepat sebelum akhirnya melambat.
Apa yang Perlu Dilakukan Pengguna Alby Hub Sekarang
Siapa pun yang menjalankan versi Alby Hub antara v1.7.0 dan v1.18.5 sebaiknya menganggap upgrade ke v1.24.0 sebagai hal mendesak, terutama kalau interface management instance mereka pernah bisa diakses dari luar jaringan privat. Panduan Alby yang lebih luas — menjalankan management API di jaringan privat dan hanya mengaksesnya dari jarak jauh lewat protokol Nostr Wallet Connect (NWC) ketimbang eksposur publik langsung — mencerminkan praktik terbaik umum bagi infrastruktur Lightning self-hosted ke depan. Tim peneliti keamanan sukarelawan sudah berpacu dengan waktu untuk mengaudit software Bitcoin secara lebih sistematis, menyusul rentetan hack bernilai besar tahun ini, dan pengungkapan lebih lanjut di software wallet dan node lain bukan tak mungkin terjadi seiring upaya itu berlanjut.
FAQ
Versi Alby Hub mana saja yang terdampak kerentanan ini?
Versi v1.7.0 hingga v1.18.5, semuanya dirilis sebelum Agustus 2025, terdampak. Versi v1.19.0 ke atas tidak terdampak.
Apa yang dibutuhkan penyerang untuk mengeksploitasi bug ini?
Management API Hub perlu bisa diakses dari internet publik; penyerang lalu bisa mendapat akses tanpa izin dan memindahkan dana keluar dari wallet.
Apa yang harus saya lakukan kalau menjalankan versi terdampak?
Segera upgrade ke v1.24.0, batasi akses interface management dari jaringan publik, dan ganti password unlock Anda.
Berapa banyak pengguna yang sudah terdampak sejauh ini?
Alby sudah mengonfirmasi setidaknya satu pengguna terdampak per pengumumannya, dengan detail teknis lebih lanjut menyusul setelah proses pengungkapan yang bertanggung jawab.
