Обновление. Вы можете заставить его работать, добавив access_token к вызову API, но вы должны делать только эту серверную часть, конечно. Маркер доступа к приложениям должен быть достаточно хорошим:
Обновление 20.04.2018: похоже, что URL-адреса изображений снова работают без токена доступа:<img src="https://graph.facebook.com/[app-scoped-id]/picture"/>