Le 9 septembre 2026, Alby, la société spécialisée dans le réseau Lightning de Bitcoin et les outils Nostr, a révélé une faille de sécurité critique dans les anciennes versions d’Alby Hub, un nœud et un portefeuille axés sur le réseau Lightning.
Alerte de sécurité Lightning : Alby révèle une vulnérabilité critique du hub

Points clés
- Alby indique que les versions v1.7.0 à v1.18.5 d’Alby Hub présentaient une faille qui n’a affecté qu’un seul utilisateur connu.
- La sécurité de l’infrastructure du Lightning Network reste un travail en cours. La détection assistée par l’IA met les développeurs sur le qui-vive.
- Alby affirme que la version v1.24.0 redonne le contrôle aux utilisateurs grâce à une sécurité renforcée de Hub.
Le projet Lightning Alby confirme une faille critique dans les anciennes versions d’Alby Hub
L’équipe a révélé le problème mercredi sur la plateforme de réseaux sociaux X, déclarant : « Nous avons confirmé l’existence d’une vulnérabilité critique dans Alby Hub v1.7.0–v1.18.5 (versions antérieures à août 2025) lorsque le Hub est accessible au public depuis Internet. »
Cette vulnérabilité, a écrit le compte officiel Alby sur X, pourrait permettre à un pirate parvenant à accéder à l’API de gestion du Hub de s’introduire sans autorisation et d’effectuer des transferts de fonds. Alby a ajouté :
« Alby Hub v1.19.0 (publiée le 29 août 2025) ou les versions plus récentes ne sont pas concernées. Comme pour tout incident de ce type, nous sommes profondément désolés — surtout pour les utilisateurs touchés. À notre connaissance, un utilisateur a été affecté et a heureusement signalé ces détails. Nous avons consacré toute notre énergie et toutes nos ressources de ces dernières années à ce projet, et un problème comme celui-ci nous touche de plein fouet. »
Pour les personnes susceptibles d’être touchées par ce bug, Alby recommande aux utilisateurs de vérifier en premier lieu quelle version ils ont installée. Ensuite, si un utilisateur utilise une version concernée, il doit s’assurer de verrouiller l’accès public à l’interface de gestion de son Hub et de passer immédiatement à la version v1.24.0, la dernière version d’Alby Hub. Alby a également remercié les développeurs de Bitcoin Red Team qui « ont signalé plusieurs problèmes, lesquels ont été corrigés dans la dernière version ».
Les utilisateurs concernés qui étaient exposés à Internet doivent également modifier leur mot de passe de déverrouillage après la mise à jour. Cette nouvelle fait suite au récent incident concernant Boltz, un autre protocole centré sur le Lightning Network qui fournit une passerelle non dépositaire. La plateforme transfère essentiellement des bitcoins entre la chaîne principale, le Lightning Network et le Liquid Network à l’aide de swaps atomiques ou « submarine », basés sur le protocole HTLC. Le 3 août 2026, Boltz a suspendu ses swaps.
Les attaques assistées par l’IA mettent les projets Lightning sous pression
À l’époque, l’entreprise avait déclaré qu’il ne s’agissait pas simplement d’un bug, mais de plusieurs mois de sondages automatisés et assistés par l’intelligence artificielle (IA), de quelques exploits circonscrits, puis d’une forte accélération. Comme elle l’a indiqué dans son communiqué officiel, les attaquants « évoluent désormais plus vite qu’une équipe de notre taille ne peut les détecter et corriger ».
Après avoir effectué ses propres analyses assistées par l’IA, l’équipe de Boltz a déclaré qu’elle ne pouvait pas réactiver les échanges en toute sécurité tant que « plusieurs groupes ingénieux » les ciblaient activement. Le fait est que l’IA découvre des failles dans l’écosystème des cryptomonnaies plus rapidement que jamais auparavant dans l’histoire.
Ces deux projets sont liés à Lightning, open source et reposent sur un modèle « vous conservez vos clés ». À l’avenir, l’équipe d’Alby insiste sur le fait que les utilisateurs doivent utiliser la dernière version du Hub. La société a également indiqué que les utilisateurs devaient éviter d’exposer leur Hub à l’Internet public et ouvert. « Nous recommandons de l’exécuter derrière un pare-feu ou au sein d’un réseau privé », a souligné Alby.
Cet article a été traduit de l'anglais à l'aide de l'IA. La version originale en anglais fait foi ; les traductions automatiques peuvent contenir des inexactitudes, en particulier dans la terminologie juridique et réglementaire.












