比特幣(BTC)閃電網路錢包軟體Alby Hub若使用舊版本,一旦管理用API直接暴露於公開網路,恐讓攻擊者有機可乘、伺機轉移用戶資金,這項資安隱憂近日被媒體點名警示。
加密貨幣媒體Odaily(星球日報)報導指出,Alby Hub舊版本的管理API如果被公開曝露在外部網路上,攻擊者便可能藉此嘗試進行資金轉移。不過報導也提到,目前尚未確認是否已有實際受害案例,受影響的具體版本號碼同樣未獲證實。
Alby Hub官方GitHub技術文件說明,其提供的HTTP API功能可讓外部應用程式存取節點相關操作,方便用戶串接第三方服務。文件同時特別提醒,切勿將此API介面直接暴露在公開網際網路上,建議改用VPN連線,或架設具存取限制的HTTPS反向代理伺服器,才能降低遭外部惡意存取的風險。
評論:自架式閃電網路節點雖然賦予用戶更高的資金自主權,但相對也把安全防護責任交還給使用者本身。API介面設定不當,往往是資安事件中最常見也最容易被忽略的一環,用戶在啟用任何外部連接功能前,仍應仔細核對官方文件的安全建議。
留言 0