Alby confirmó una vulnerabilidad crítica en versiones antiguas de Alby Hub que podía permitir el acceso no autorizado a la API de gestión y el envío de fondos cuando el nodo estaba expuesto a internet. La empresa identificó un usuario afectado, pidió restringir el acceso público y recomendó actualizar de inmediato a la versión 1.24.0.
***
- La falla afectó a Alby Hub v1.7.0 hasta v1.18.5 cuando la interfaz de gestión estaba accesible desde internet.
- Alby reportó un usuario conocido como afectado y recomendó cambiar la contraseña de desbloqueo después de actualizar.
- El caso ocurre mientras proyectos vinculados con Lightning enfrentan una presión creciente por ataques y escaneos asistidos por inteligencia artificial.
🚨 Alerta crítica en Alby Hub
La falla afectó versiones v1.7.0 a v1.18.5 con la API expuesta a internet.
Podía permitir acceso no autorizado y envío de fondos.
Alby recomienda bloquear el acceso, actualizar a v1.24.0 y cambiar la contraseña. Se reportó un usuario afectado. pic.twitter.com/kPtnioqExN
— Diario฿itcoin (@DiarioBitcoin) September 9, 2026
Alby confirmó una vulnerabilidad crítica en versiones antiguas de Alby Hub, un nodo y monedero enfocado en Bitcoin Lightning Network, cuando su interfaz de gestión quedaba expuesta públicamente en internet.
Según la información divulgada sobre el incidente, el problema podía permitir a un atacante con acceso a esa API ingresar sin autorización y enviar fondos. La empresa identificó hasta ese momento a un usuario conocido como afectado.
El aviso, fechado el 9 de septiembre de 2026, volvió a poner el foco sobre la seguridad operativa de las herramientas que conectan a los usuarios con Lightning. Alby recomendó verificar la versión instalada, bloquear el acceso público, actualizar a Alby Hub v1.24.0 y cambiar la contraseña de desbloqueo si el equipo estuvo expuesto.
Una falla vinculada con versiones antiguas de Alby Hub
La vulnerabilidad alcanzó las versiones v1.7.0 a v1.18.5 de Alby Hub, correspondientes a ediciones anteriores a agosto de 2025, según la alerta atribuida a la empresa. El riesgo no dependía únicamente de tener instalada una de esas versiones, sino también de que la API de gestión pudiera ser alcanzada desde internet por terceros.
En ese escenario, un atacante capaz de conectarse con la interfaz administrativa podía obtener acceso no autorizado y ordenar el envío de fondos. La descripción no establece que todos los usuarios de las versiones afectadas hayan perdido dinero, pero sí identifica una condición concreta que elevaba el riesgo para quienes dejaron el Hub accesible públicamente.
Alby señaló que Alby Hub v1.19.0, publicada el 29 de agosto de 2025, y las versiones posteriores no estaban afectadas por esta vulnerabilidad específica. La compañía recomendó actualizar a la versión v1.24.0 como medida de protección frente al problema reportado.
La alerta también vinculó la respuesta con reportes de desarrolladores del Bitcoin Red Team, quienes habrían identificado problemas que fueron corregidos en la actualización. La información disponible no permite establecer que todos esos problemas fueran idénticos a la vulnerabilidad principal, por lo que los usuarios deben seguir las instrucciones de actualización y limitar la exposición de la interfaz.
Qué deben hacer los usuarios expuestos
El primer paso recomendado consiste en comprobar qué versión de Alby Hub está instalada en el dispositivo o servidor. Si el usuario encuentra una versión entre la v1.7.0 y la v1.18.5, debe restringir de inmediato el acceso público a la interfaz de gestión y completar la actualización a la v1.24.0.
La recomendación de cerrar la exposición resulta especialmente importante para quienes administran el Hub desde una conexión accesible fuera de su red privada. El objetivo es evitar que la interfaz administrativa quede publicada directamente en internet mientras se completa la actualización.
Los usuarios que estuvieron expuestos y actualizaron el software también deben cambiar su contraseña de desbloqueo. Esa medida busca reducir el riesgo de que una credencial haya quedado comprometida durante el periodo de exposición, aunque la alerta no afirma que todas las contraseñas de los usuarios afectados hayan sido robadas.
Alby informó que, hasta donde conocía al momento de divulgar el incidente, una persona había sido impactada y que ese usuario reportó los detalles del problema. La empresa lamentó la situación y reconoció la gravedad de una vulnerabilidad que podía afectar a una herramienta utilizada para administrar fondos de Bitcoin.
La presión de los ataques asistidos por IA
El incidente ocurre mientras Boltz, una plataforma vinculada con Lightning, mantiene suspendidos sus intercambios después de reportar actividad de ataque asistida por inteligencia artificial. Los resultados disponibles describen a Boltz como un servicio que conecta Bitcoin, Lightning Network y Liquid Network, y señalan que la suspensión se produjo ante preocupaciones de seguridad.
En ese caso, la empresa describió sondeos automatizados asistidos por inteligencia artificial, junto con intentos de explotación y una aceleración posterior de los ataques. Boltz sostuvo que los grupos maliciosos comenzaron a iterar más rápido de lo que un equipo de su tamaño podía identificar y corregir los problemas de forma segura.
La empresa explicó que sus propios escaneos asistidos por IA detectaron una situación en la que varios grupos con recursos atacaban activamente. Por esa razón, decidió no reactivar los intercambios mientras no pudiera establecer que la operación era segura para los usuarios y para los activos que circulaban entre las distintas redes.
Los casos de Alby y Boltz no describen el mismo defecto ni implican necesariamente la misma escala de impacto. Sin embargo, ambos muestran los riesgos que enfrentan los proyectos de código abierto relacionados con Lightning cuando sus interfaces, servicios o componentes de infraestructura quedan expuestos a atacantes.
El desafío de asegurar una infraestructura abierta
Lightning Network permite realizar pagos de Bitcoin fuera de la cadena principal mediante canales y nodos que coordinan liquidez, liquidación y rutas de pago. Esa arquitectura puede mejorar la velocidad y reducir costos en determinadas operaciones, pero también distribuye responsabilidades de seguridad entre el software, el operador del nodo, las credenciales y la configuración de red.
Un nodo autocustodiado no equivale automáticamente a un nodo protegido contra ataques. El usuario puede conservar las claves y mantener el control directo de sus fondos, pero una configuración insegura, una contraseña comprometida o una interfaz administrativa expuesta puede abrir una vía de acceso que comprometa ese control.
La alerta de Alby subraya esa diferencia sin presentar el problema como una falla general de toda Lightning Network. El riesgo identificado se relacionaba con versiones concretas de Alby Hub y con la accesibilidad pública de su API de gestión, por lo que la actualización del software y el aislamiento de la interfaz forman parte central de la respuesta.
La expansión de herramientas de escaneo y explotación asistidas por IA añade presión a los equipos que mantienen este tipo de proyectos. No hay base para atribuir el hallazgo de la vulnerabilidad de Alby a un sistema de inteligencia artificial; el vínculo con la IA corresponde al contexto separado descrito por Boltz.
Para los usuarios, la medida más inmediata sigue siendo mantener Alby Hub actualizado y evitar que su panel de gestión quede abierto a internet. Para los desarrolladores, el caso refuerza la importancia de auditorías, reportes coordinados y configuraciones seguras por defecto, especialmente en herramientas que administran fondos de BTC.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Bitcoin
Hackers de Liquid exigen una recompensa de 10% y amenazan con pérdidas para tenedores
Empresas
Silver Lake fusionará Cegid y Silae en un acuerdo de software por EUR 10.000 millones
Biohacking
ChatGPT habría diseñado PAC-3310, un compuesto experimental para la esquizofrenia
Estados Unidos
