ثغرة خطيرة في Alby Hub تهدد محافظ بيتكوين المكشوفة على الإنترنت

أصدرت شركة Alby تحذيرًا بشأن ثغرة أمنية حرجة في تطبيق Alby Hub، وهو محفظة Lightning ذاتية الاستضافة، قد تسمح للمهاجمين بالسيطرة الكاملة على المحفظة وتحويل الأموال منها، وذلك فقط في الحالات التي يكون فيها التطبيق مكشوفًا على الإنترنت. الثغرة تؤثر على الإصدارات من v1.7.0 حتى v1.18.5، الصادرة قبل أغسطس 2025. الإصدار الأول الذي عالج المشكلة كان v1.19.0 بتاريخ 29 أغسطس 2025، فيما يُوصى اليوم بالترقية إلى الإصدار الأحدث v1.24.0. الشركة أكدت أن مستخدمًا واحدًا فقط تأثر حتى الآن، لكنها لم تكشف ما إذا كان قد فقد أمواله.

تعليمات الحماية والتحديث

أوصت الشركة المستخدمين الذين ما زالوا يعتمدون على إصدارات قديمة باتخاذ الخطوات التالية:

  • إيقاف وصول الواجهة الإدارية من خارج الشبكة المحلية. في إعدادات Docker يجب أن يكون المنفذ منشورًا على 127.0.0.1:8080:8080 وليس 8080:8080.
  • على الخوادم السحابية يجب تعديل قواعد الجدار الناري بحيث تسمح بالوصول من عنوان المستخدم فقط وليس من أي عنوان.
  • الترقية إلى الإصدار v1.24.0 فورًا.
  • تغيير كلمة مرور فك القفل بعد التحديث إذا كان التطبيق مكشوفًا على الإنترنت سابقًا، والتواصل مع فريق الأمن عبر البريد: security@getalby.com.

الشركة لم توضّح ما إذا كان التحديث وحده ينهي وصول المهاجمين الذين استغلوا الثغرة بالفعل، ما يجعل تغيير كلمة المرور خطوة أساسية للمستخدمين المتأثرين.

خلفية تقنية وتحذيرات سابقة

من الناحية التقنية، صُمم Alby Hub ليعمل على شبكة خاصة، لكن التوثيق السابق كان يصفه بأنه يعمل على localhost بينما في الواقع كان يستمع لجميع واجهات الشبكة. هذا الخلل في التوثيق أدى إلى أن بعض المستخدمين قاموا بفتحه للعامة دون إدراك المخاطر. في نوفمبر 2025، تعرض مستخدم آخر لاختراق مماثل بعد أن ترك التطبيق مكشوفًا على الإنترنت دون إتمام إعداد كلمة مرور، ما سمح للمهاجم بإنهاء الإعداد بنفسه والسيطرة على المحفظة. بعد ذلك، أُدخلت تعديلات على تطبيق Umbrel لوضع Alby Hub خلف تسجيل دخول إضافي، وأصبحت الإصدارات الحديثة في متجر Umbrel آمنة نسبيًا.

إشكاليات لم تُحسم بعد

التحذير الأخير يترك بعض الأسئلة مفتوحة:

  • لم توضّح الشركة ما إذا كانت خدمة Alby Cloud قد عالجت المشكلة تلقائيًا للمستخدمين.
  • لم تحدد ما إذا كانت الإصدارات الأقدم من v1.7.0 متأثرة أيضًا.
  • لم تكشف بعد عن طبيعة الثغرة نفسها، واكتفت بالقول إنها ستنشر التفاصيل لاحقًا وفقًا لسياسات الإفصاح المسؤول.

هذه الثغرة تؤكد مجددًا خطورة تشغيل محافظ العملات الرقمية المكشوفة على الإنترنت، خاصة أن أي خطأ في الإعداد أو التوثيق قد يفتح الباب أمام فقدان الأموال بشكل كامل.

محمد طاهر
محمد طاهر
المقالات: 1948

اترك ردّاً

لن يتم نشر عنوان بريدك الإلكتروني. الحقول الإلزامية مشار إليها بـ *


The reCAPTCHA verification period has expired. Please reload the page.