#sideswap暂停liquid服务
📢 公告背后的逻辑,进群聊
A rede Lightning voltou a disparar um alerta. Desta vez, o alcance do ataque é o maior de todos. Hoje, a Alby divulgou que as versões antigas do Alby Hub, da v1.7.0 à v1.18.5, têm uma vulnerabilidade grave: enquanto o Hub estiver exposto à Internet pública, um atacante consegue contornar a autorização e chamar diretamente as interfaces de administração, desviando os fundos existentes no sistema. São afetadas as versões lançadas antes de agosto de 2025; a partir da v1.19.0, o problema já foi corrigido. No momento, há apenas 1 usuário confirmado como atingido—e foi ele mesmo quem reportou a falha.

O caminho da ação não é complicado. A recomendação oficial são três passos: primeiro, verificar o número da versão instalada. Se for uma versão antiga, bloquear imediatamente o acesso do Hub pela rede pública; depois, atualizar para a versão mais recente, a v1.24.0, e alterar a senha de desbloqueio. Os wallets da Lightning geralmente rodam nos nós do próprio usuário, ao contrário das corretoras, que costumam ter uma janela única para aplicar patches. A diversidade de versões é o que torna isso realmente difícil: muitas pessoas instalam e esquecem, e os comunicados sobre vulnerabilidades simplesmente não chegam a todos.

Esse caso fica ainda mais interessante quando colocado no contexto de agosto. No mês passado, a Boltz — também um provedor central de serviços do ecossistema Lightning — foi obrigada a pausar as operações após meses de ataques automatizados contínuos. Na época, o time disse que a velocidade com que os atacantes iteram já estava além da capacidade de um pequeno time encontrar falhas e lançar correções. A vulnerabilidade da Alby também foi descoberta por um time profissional de auditoria. Juntando os dois episódios, aponta para uma mesma tendência: a exploração assistida por IA está levando o ritmo da “corrida por patches” a um nível que equipes humanas não conseguem acompanhar.

A filosofia de design da Lightning é que o usuário mesmo guarda os fundos. Esse pressuposto presume que o usuário consegue acompanhar os anúncios de segurança. Só que a realidade é que, via de regra, o patch chega depois do ataque. Quando sair um anúncio parecido na próxima vez, você vai checar imediatamente a versão do seu nó? Converse com a gente nos comentários.