#sideswap暂停liquid服务
📢 公告背后的逻辑,进群聊
Сеть «Лайтнинг» снова подала тревогу: в этот раз пострадал самый широкий круг пользователей. Сегодня Alby сообщила, что в старых версиях Alby Hub — от v1.7.0 до v1.18.5 — обнаружена серьезная уязвимость. Пока Hub доступен из интернета, злоумышленники могут обойти авторизацию и напрямую вызывать административные интерфейсы, чтобы вывести находящиеся там средства. Под удар попали версии, выпущенные до августа 2025 года; начиная с v1.19.0 уязвимость уже исправлена. На данный момент подтверждено, что затронут только один пользователь — и то он сам сообщил о проблеме.

Сценарий действий, впрочем, несложный. Официальные рекомендации состоят из трех шагов: сначала проверьте номер версии, установленной у вас. Если это старая версия — немедленно заблокируйте доступ к Hub из публичной сети, затем обновитесь до последней версии v1.24.0 и измените пароль для разблокировки. Кошельки в сети «Лайтнинг» в основном работают на узлах самих пользователей, в отличие от бирж, у которых есть единое «окно» для обновлений. Разнобой по версиям — вот где действительно начинаются сложности: многие просто устанавливают приложение и забывают про обновления, а бюллетени об уязвимостях зачастую вообще не доходят до людей.

Если смотреть на эту историю в контексте августа, она становится еще интереснее. В прошлом месяце Boltz — один из ключевых провайдеров в экосистеме «Лайтнинг» — из‑за продолжающихся несколько месяцев автоматизированных атак был вынужден приостановить работу. В тот момент команда прямо сказала, что темпы итераций атакующих уже опережают скорость небольшой команды, которая ищет уязвимости и выпускает исправления. Уязвимость Alby, как и в прошлый раз, была найдена профессиональной командой аудита. Если сложить эти две истории вместе, вырисовывается один и тот же тренд: поиск уязвимостей с помощью ИИ переносит «ритм гонки патчей» на уровень, с которым человеческие команды больше не успевают.

Философия сети «Лайтнинг» в том, что пользователи сами хранят свои средства. Этот принцип предполагает, что пользователи умеют следить за безопасностными уведомлениями, но в реальности патчи всегда запаздывают относительно атак. Когда выйдет следующее подобное объявление, вы проверите в первую очередь версию своего узла? Поговорим в комментариях.