#sideswap暂停liquid服务
📢 公告背后的逻辑,进群聊
Le réseau Lightning a déclenché une nouvelle alerte : cette fois, c’est une affaire qui touche le plus grand nombre, et le plus largement. Aujourd’hui, Alby a révélé qu’il existe une faille critique dans les anciennes versions d’Alby Hub, de la v1.7.0 à la v1.18.5. Tant que Hub est exposé sur Internet, un attaquant peut contourner l’autorisation et appeler directement les interfaces d’administration, puis transférer l’argent qui s’y trouve. Sont concernés les versions publiées avant août 2025 : à partir de la v1.19.0, le problème a été corrigé. À ce jour, un seul utilisateur est confirmé comme ayant été touché, et c’est encore lui qui l’a signalé de lui-même.

La voie d’exploitation n’est pas compliquée. Les recommandations officielles tiennent en trois étapes : d’abord, vérifier le numéro de version que vous avez installé ; s’il s’agit d’une version ancienne, verrouiller immédiatement l’accès depuis le réseau public, puis mettre à jour vers la toute dernière version, la v1.24.0, et modifier le mot de passe de déverrouillage. La plupart des portefeuilles du réseau Lightning tournent sur les nœuds propres des utilisateurs. Contrairement aux plateformes d’échange, il n’existe pas une fenêtre de correctifs centralisée : les versions sont trop hétérogènes, et c’est précisément cela qui rend la situation vraiment problématique. Beaucoup installent, puis oublient. Les avis sur les vulnérabilités n’arrivent tout simplement jamais jusqu’à tout le monde.

Cette affaire, replacée dans le contexte d’août, devient encore plus intéressante. Le mois dernier, Boltz, un prestataire de services essentiel de l’écosystème Lightning, a dû interrompre ses opérations, victime d’attaques automatisées persistantes pendant plusieurs mois. L’équipe avait alors résumé la situation ainsi : la vitesse d’itération des attaquants dépassait celle d’une petite équipe capable de trouver des failles et de déployer des correctifs. La faille d’Alby suit le même schéma : elle a elle aussi été mise au jour par une équipe d’audit professionnel. Les deux affaires réunies dessinent la même tendance : l’extraction des vulnérabilités assistée par l’IA est en train de tirer le rythme de la “course aux correctifs” à un niveau que les équipes humaines n’arrivent pas à suivre.

La philosophie de conception du réseau Lightning repose sur un principe : l’utilisateur conserve lui-même ses fonds. Ce postulat suppose que les utilisateurs suivent les avis de sécurité. Dans la réalité, les correctifs arrivent toujours avec un temps de retard sur les attaques. La prochaine fois qu’un avis semblable sortira, irez-vous vérifier en premier la version de votre nœud ? Partagez votre avis dans les commentaires.