Alby Hub 安全漏洞:如何检查您的比特币闪电节点是否可从互联网访问
核心要点
- 这将核心问题的答案放在了顶部:检查版本,关闭互联网访问,更新到 v1.24.0,然后更改解锁密码。
- 无论您的节点是否可以从外部访问,任何低于 1.19 的版本都需要更新。
- 如果安装之前可以公开访问,提供商明确建议在更新后进行更改,并在怀疑发生事件时联系提供商的安全地址。

如果您使用 Alby Hub 软件在闪电网络上运行自己的节点,那么自 2026 年 9 月 9 日起您就完成了一项具体工作:检查版本号。该提供商表示,如果它读取 v1.7.0 和 v1.18.5 之间的任何内容,并且可以通过开放互联网访问管理界面,则攻击者可以获得未经授权的访问并耗尽资金。这将核心问题的答案放在了顶部:检查版本,关闭互联网访问,更新到 v1.24.0,然后更改解锁密码。本文中的其他所有内容都回答了接下来的问题。谁实际上受到了这个缺陷的影响,你如何判断你的安装从一开始就没有被暴露,以及为什么修复程序比现在在商业媒体上流传的警告更早。 Alby Hub 是什么以及实际运行该软件的人 Alby Hub 是让您自己在闪电网络上运行节点的软件。闪电网络是建立在比特币之上的支付层,几乎可以立即以极低的费用转移小额资金:两个参与者打开一个支付通道,只有该通道的打开和关闭才会记录在区块链上。图中的节点是保持此类通道开放并转发支付的机器。在这种情况下,与普通钱包应用程序的区别是决定性的。您手机上的应用程序连接到其他人的服务,并且在网络上没有自己的地址。相比之下,Alby Hub 是一个永久运行的程序,可以在家里的小型机器上、租用的服务器上或作为桌面计算机上的应用程序运行。永久运行的程序有一个可对其进行管理的界面。这个界面正是 9 月 9 日报告的内容。因此,受影响的人是那些自己结算比特币付款的人,而不是让别人结算的人。对于 Alby 托管的变种,没有任何报告描述案例。受影响的 Alby Hub 版本:v1.7.0 到 v1.18.5 提供商已将该缺陷评为严重,并在受影响的范围内划定了明确的界限:版本 v1.7.0 到 v1.18.5(包括 v1.18.5),所有这些版本都是在 2025 年 8 月之前发布的。从 1.19 系列开始,该缺陷已得到修复。据报道,到目前为止,只有一名用户被确认受到影响。 CVE 编号(漏洞的国际标准标识符)并未出现在 9 月 9 日的报告中。该提供商已宣布稍后将提供技术细节,按照负责任披露的惯例:首先应更新尽可能多的运营商,然后描述攻击的精确运作方式。对于您来说,这意味着您还无法亲自检查提供商的评估。推荐的行动方案并不取决于它。在兴奋中往往会迷失的一点是:版本范围本身并不能决定问题。根据提供商的描述,只能在您自己的家庭网络内访问的计算机上的旧版本从未公开过。版本号是检查的一半,可达性是另一半。为什么只公开可公开访问的管理 API 管理 API 是管理 Alby Hub 的接口:打开通道、触发支付、为应用程序颁发访问权限。这种编程接口本质上是一个接受命令的地址。坐在您自己网络的前门后面,只有已经在该网络内部的人才能访问它。它公开地存在于互联网上,任何知道或找到该地址的人都可以访问它。根据提供商的说法,该缺陷仅在第二种情况下才可被利用。任何故意让自己的节点可以从外部访问的人,比如在旅行时通过手机操作节点,都属于危险群体。任何仅在家庭网络内操作它的人都不会。这种区别就是为什么第一个推荐的措施不是更新而是锁定。更新需要几分钟,如果需要的话,需要重新启动。取消互联网访问只需在路由器中进行一操作即可立即生效。该缺陷只影响管理接口在网络上公开的位置:版本号是检查的一半,可达性是检查的一半。检查您的 Alby Hub 版本:数字所在的位置以及它告诉您的信息 Alby Hub 界面带有一个信息页面,显示版本以及正在使用的节点后端; v1.24.0 的发行说明恰好指向该页面。读取那里的字符串并将其与上面的范围进行比较。无论您的节点是否可以从外部访问,任何低于 1.19 的版本都需要更新。如果您无法访问该界面,安装本身提供了一种方法:下载的包的文件名带有版本,并且通过容器安装,它被写入所使用的映像中。如果这些路线都没有给出明确的答案,请将安装视为受影响并进行更新。按照正确的顺序检查,首先是可达性,然后是版本,最后是更新。该命令并不是一种形式。首先更新,然后在整个下载和重新启动过程中保持访问权限。首先锁定并消除缺陷的先决条件,然后按照自己的节奏处理其余部分。
该修复比警告早了十二个月。这就是情况比例行调用更新更有趣的地方。对于本文,cryptoticker.io 检索了该项目于 2026 年 9 月 11 日的发布概述,并评估了 40 个最新条目。结果使时间线井然有序。最后一个受影响的版本 v1.18.5 于 2025 年 7 月 31 日发布。该概述中 1.19 系列的第一个条目是 2025 年 8 月 29 日的 v1.19.1;同一天发布了 v1.19.2,一天后发布了 v1.19.3。当前版本 v1.24.0 的日期为 2026 年 8 月 14 日。因此,从第一个更正版本到 2026 年 9 月 9 日的公开警告之间有整整 12 个月的时间。来自同一评估的一个观察结果属于此处,因为它可能会在检查过程中引起混乱:编号为 v1.19.0 的独立版本不会出现在该概述中,即使覆盖范围将其命名为第一个更正版本。因此,如果您在列表中搜索 v1.19.0,但结果为空,则说明您没有搜索错误。无论如何,对您来说重要的是当前版本,而不是第一个更正的版本。 cryptoticker.io 于 2026 年 9 月 11 日自行编译了此评估。方法:通过 GitHub 编程接口检索项目的发布概述,按编号和发布日期评估最近的 40 个条目。由于技术细节尚未公布,无法验证哪个代码更改准确修复了该缺陷。也不可能从外部确定目前有多少运营商仍在运行旧版本。 v1.24.0 的发行说明还列出了一系列强化措施,这些措施都指向同一方向:敏感调用(例如访问恢复字和日志)现在需要具有完全访问权限的密钥;对失败解锁尝试的限制已从单个地址移至整个安装;删除了对从旧版本继承的空解锁密码的静默接受;并在文档中添加了安全策略。该提供商没有透露这些变化是否与现在报告的缺陷有关。更新到 v1.24.0:按此顺序执行这些步骤 提供商建议将安装升级到 v1.24.0。那里的路线根据您的运行方式而有所不同,但模式保持不变。在执行其他操作之前,请先终止 Internet 的可访问性。检查您是否有恢复字和通道数据的备份。开放支付渠道的节点并不是一个可以随意重新安装的程序。应用更新并重新启动安装。查看信息页面,看看新号码是否确实存在。如果节点曾经可以公开访问,请更改解锁密码。通常来自运行闪电节点而不是来自本报告的警告:从旧备份恢复具有开放通道的节点有发布过时通道状态的风险。这可能会花费您的资金。因此,在更新之前请阅读提供商有关备份的说明,而不是凭记忆进行操作。端口转发、反向代理、隧道:可达性实际上来自何处 几乎没有人会无意中公开他们的节点。它发生在三个典型的时刻,这三个时刻都是经过深思熟虑的决定,但后来都被遗忘了。第一个是路由器中的端口转发。它将来自互联网的请求传递到家庭网络上的设备,并保持在原位,直到有人将其删除。第二个是放置在前面的 Web 服务器,在其自己的地址下发布接口,通常设置为使连接运行加密。第三种是隧道服务,无需对路由器进行任何更改即可建立从外部到内部的连接。第三条路线尤其方便,并且不会在路由器中留下痕迹以便稍后提醒您。如果您确实需要在外出时进行访问,最好将其放在电话拨入的专用网络中,而不是将管理界面公开放在网络上。任何持有有意义金额的人都会明智地将准备用于日常支付的金额与属于没有网络连接的设备上的其余金额分开。硬件钱包比较中涵盖了哪些设备符合资格以及它们的与众不同之处。解锁密码属于更新后的列表:仅提升版本,并保留可能捕获的路线。解锁密码可保护正在运行的安装:没有它,软件不会释放其密钥。如果安装之前可以公开访问,提供商明确建议在更新后进行更改,并在怀疑发生事件时联系提供商的安全地址。其背后的想法很简单。更新关闭了大门。它无法撤销的是,有人可能事先走进了那扇门并随身携带了钥匙。提升版本并保留密码不变,您就解决了原因,同时保留了可能的后果。您授予各个应用程序的访问权限也是如此。更新后检查一次这些连接的列表,并删除不再使用或无法放置的任何内容。如果你什么都不做会发生什么 两件事应该分开。支付渠道中的资金与您设备上的密钥绑定;它们不会因为报告的出现而消失,也不会在最后期限前拖延。与交易所退市不同,这种情况没有最后期限。风险是不同的:只要受影响的版本公开在网络上,提供商描述的路线就会保持开放。预计技术细节将在某个时候发布。从那一刻起,任何愿意寻找它的人都可以重现该缺陷。到时候更新的人都已经退出了。
