Vulnerabilidad crítica en Alby Hub permite tomar control de wallets expuestos a Internet
Alby avisa de un fallo crítico en Alby Hub que permite el control total de wallets Lightning expuestos a Internet. Afecta a versiones v1.7.0 a v1.18.5; v1.24.0 ya lo corrige.

Alby, la empresa detrás del wallet Lightning autocustodiado Alby Hub, ha avisado de una vulnerabilidad crítica que permite a un atacante tomar el control del wallet y enviar sus fondos, pero solo en casos donde el propietario haya expuesto el Hub a Internet. El fallo afecta a las versiones v1.7.0 hasta v1.18.5, todas anteriores a agosto de 2025. Las versiones v1.19.0 y posteriores no lo tienen, y la corrección llegó con v1.24.0, publicada el 29 de agosto de 2025. Según Alby, solo un usuario se ha visto afectado hasta ahora, aunque no ha confirmado si perdió fondos.
Si tienes un Hub expuesto, Alby recomienda cortar el acceso externo a la interfaz de gestión primero, actualizar a v1.24.0 y cambiar la contraseña de desbloqueo después. En un despliegue con Docker, eso significa publicar el puerto como 127.0.0.1:8080:8080 y no 8080:8080. En un servidor en la nube, hay que restringir el firewall para el puerto 8080 a tu propia dirección.
La compañía aún no ha revelado los detalles técnicos del fallo, diciendo que los publicará más adelante bajo divulgación responsable. También agradeció a los investigadores que reportaron otros problemas corregidos en la última versión.
Documentación que todavía recomienda exponer el Hub
Alby Hub está diseñado para vivir en una red privada. Su propia documentación ahora advierte explícitamente contra ponerlo en Internet, después de un cambio fusionado el 7 de septiembre (pull request #2580). Ese cambio también modificó el Dockerfile para publicar el puerto 8080 solo a localhost. La advertencia es nueva: antes, guías como la de Linux decían que el Hub corre en localhost y recomendaban un proxy inverso para hacerlo público, pero el README de las versiones afectadas no la llevaba. De hecho, a día 9 de septiembre, las guías para DigitalOcean y Hetzner aún muestran configuraciones abiertas a Internet, con ejemplos que publican el puerto a todas las direcciones.
Un caso anterior
No es la primera vez que un Hub expuesto acaba tomado. En noviembre de 2025, Alby respondía a un usuario cuyo Hub había sido vaciado: la máquina estaba "alcanzable públicamente en clearnet". Según Alby, aquel fue un problema distinto: la configuración nunca se completó y no existía contraseña de desbloqueo. Tras ese caso, Umbrel puso el Hub detrás de su propio login, y ahora su app store instala la v1.24.0.
Quedan preguntas abiertas: Alby no ha dicho si actualizar revierte una toma de control ya realizada, ni qué versión anterior a v1.7.0 queda afectada (el rango empieza ahí, pero el historial se remonta a v1.0.2). Tampoco está claro si los clientes de Alby Cloud ya están parcheados. Hasta que Alby publique los detalles, cualquier operador de un Hub expuesto debería tratar el incidente como si su wallet estuviera en riesgo.


