Alby confirme une vulnérabilité critique affectant les versions Alby Hub v1.7.0–v1.18.5 (releases prior to August 2025) lorsque le Hub est exposé publiquement, une faille qui a permis à un acteur pouvant atteindre l’API de gestion du Hub d’accéder sans autorisation et d’envoyer des fonds ; à ce jour, un utilisateur connu a été impacté. La société a publié l’alerte mercredi sur la plateforme X et indique que les versions v1.19.0 (released Aug 29, 2025) et plus récentes ne sont pas concernées.
Alby Hub : impact et mesures recommandées
Alby demande aux utilisateurs de vérifier immédiatement la version installée et, si elle se trouve dans la plage vulnérable, de restreindre l’accès public à l’interface de gestion puis de mettre à jour sans délai vers v1.24.0, présenté comme la dernière version corrigeant ces problèmes. L’équipe précise qu’en cas d’exposition d’un Hub sur Internet, il est nécessaire de changer le mot de passe d’unlock après la mise à jour. Alby remercie par ailleurs les développeurs de Bitcoin Red Team qui « reported several issues, which have been fixed in the latest release ».
AI-assisté et pression sur les projets Lightning
Cette alerte intervient dans un contexte où la découverte de bugs assistée par l’intelligence artificielle accélère la pression sur les projets liés au Lightning Network. Le cas de Boltz, qui a mis ses swaps hors ligne le 3 août 2026, illustre ce phénomène : la société a dénoncé des mois de sondages automatisés et assistés par IA, « quelques exploits contenus » puis une accélération soudaine, affirmant que les attaquants « now iterate faster than a team our size can find and patch ». Après leurs propres scans assistés par IA, les responsables de Boltz ont jugé impossible de remettre les swaps en service en toute sécurité face à « multiple resourceful groups » ciblant la plateforme.
Les deux projets cités sont adjacents au Lightning, open source et basés sur des principes où « you keep the keys ». Alby insiste sur l’importance de ne pas exposer un Hub sur l’Internet public et recommande de l’exécuter derrière un pare-feu ou au sein d’un réseau privé. Selon l’équipe, la mise à jour vers v1.24.0 remet les utilisateurs « back in the driver’s seat » grâce à un renforcement de la sécurité du Hub.

