Cảnh báo lỗ hổng nghiêm trọng trên Alby Hub: Nguy cơ bị chiếm quyền kiểm soát ví Bitcoin
Alby vừa phát đi cảnh báo về một lỗ hổng bảo mật nghiêm trọng trong Alby Hub, cho phép kẻ tấn công chiếm quyền điều khiển ví và đánh cắp tài sản nếu thiết bị được kết nối trực tiếp với...
- Giọng nữ Bắc
Công ty ví Bitcoin Alby mới đây đã xác nhận sự tồn tại của một lỗ hổng bảo mật nghiêm trọng trong Alby Hub. Lỗ hổng này có khả năng cho phép kẻ tấn công chiếm quyền kiểm soát ví và thực hiện các giao dịch trái phép, đặc biệt đối với những người dùng thiết lập Hub để có thể truy cập từ internet công cộng.
Table Of Content
Phạm vi ảnh hưởng
Lỗ hổng này ảnh hưởng đến các phiên bản Alby Hub từ v1.7.0 đến v1.18.5 (các phiên bản phát hành trước tháng 8/2025). Theo thông tin từ nhà sản xuất, đã ghi nhận ít nhất một trường hợp người dùng bị ảnh hưởng. Các phiên bản từ v1.19.0 trở đi đã được vá lỗi, và phiên bản hiện tại là v1.24.0.
Khuyến nghị bảo mật cho người dùng
Alby yêu cầu người dùng đang sử dụng các phiên bản cũ thực hiện ngay các bước sau:
- Kiểm tra phiên bản: Xác định xem Hub của bạn có đang chạy phiên bản cũ hay không.
- Ngắt kết nối internet: Nếu đang sử dụng phiên bản dễ bị tổn thương, hãy ngay lập tức chặn quyền truy cập từ bên ngoài vào giao diện quản lý của Hub. Đối với Docker, hãy đảm bảo cổng chỉ được ánh xạ tới
127.0.0.1thay vì tất cả các giao diện mạng. Trên cloud server, hãy cấu hình firewall để chỉ cho phép địa chỉ IP của chính bạn. - Cập nhật phần mềm: Nâng cấp lên phiên bản v1.24.0 càng sớm càng tốt.
- Thay đổi mật khẩu: Nếu Hub của bạn từng bị phơi nhiễm trên internet, hãy đổi mật khẩu mở khóa ví sau khi đã cập nhật.
Vấn đề về cấu hình mạng
Alby Hub được thiết kế để hoạt động trong mạng nội bộ. Tuy nhiên, các tài liệu hướng dẫn trước đây của dự án đã gây hiểu lầm, khiến nhiều người dùng vô tình đặt Hub của họ ở trạng thái “lắng nghe” trên mọi kết nối mạng, dẫn đến việc thiết bị bị lộ diện trên internet công cộng. Alby hiện đã cập nhật tài liệu hướng dẫn để cảnh báo người dùng về rủi ro này và khuyến nghị sử dụng các biện pháp bảo mật nghiêm ngặt hơn khi triển khai trên cloud.
Hiện tại, Alby vẫn chưa công bố chi tiết kỹ thuật về lỗ hổng này nhằm tuân thủ quy trình tiết lộ có trách nhiệm (responsible disclosure), đồng thời đang phối hợp với các nhà nghiên cứu bảo mật để đảm bảo an toàn cho hệ thống.
Nguồn tham khảo: The Hacker News


No Comment! Be the first one.