BTCC / BTCC Square / R4zor /
Android 漏洞使 3,000 萬個加密錢包門戶洞開:微軟分析師示警

Android 漏洞使 3,000 萬個加密錢包門戶洞開:微軟分析師示警

R4zor
Author:
R4zor
發佈時間:
2026-04-11 19:02:39
0

儘管修補程式已推出近一年,但數百萬 Android 用戶可能仍在運行存在安全漏洞的加密錢包應用程式——使其資金和私鑰暴露於一個已知的安全缺陷之下。

微軟 Defender 安全研究團隊上週公開了其於 2025 年 4 月首次發現的一個漏洞細節。該漏洞存在於一個被廣泛使用的軟體元件 EngageLab SDK 4.5.4 版本中。

由於該 SDK 被整合到數千個 Android 應用程式中,單一惡意應用程式便能觸發連鎖反應,影響範圍遠超自身。

攻擊如何運作

此方法稱為「意圖重定向」。攻擊者的應用程式會向任何運行有缺陷 SDK 版本的應用程式發送特製訊息。一旦該訊息送達,目標應用程式便會被誘騙,交出自身資料的讀取和寫入權限——包括儲存的助記詞和錢包地址。

Android 內建的沙箱系統(通常用於防止應用程式互相讀取資料)在此攻擊下完全被繞過。根據微軟的說法,此漏洞影響了 Android 生態系統中超過 5,000 萬個應用程式,其中大約 3,000 萬個是加密錢包。

此漏洞無需用戶進行任何錯誤操作。沒有可疑連結,沒有釣魚頁面。僅僅同時安裝了錯誤的應用程式就足以構成風險。

微軟與谷歌的回應

微軟在發現漏洞後迅速採取行動。至 2025 年 5 月,該公司已將谷歌和 Android 安全團隊納入應對流程。EngageLab 隨後不久便發布了修復版本——SDK 5.2.1。

報告指出,微軟和谷歌隨後已指導用戶如何透過 Google Play Protect 驗證其錢包應用程式是否已更新。

官方也指出一個更廣泛的擔憂:從 Play 商店以外以 APK 檔案形式安裝的應用程式風險更高,因為它們繞過了谷歌對其官方市集上架應用程式的安全檢查。

用戶現在應該怎麼做

對於大多數定期更新應用程式的用戶來說,風險可能已經過去。但對於自 2025 年中以來未進行更新的任何人,建議採取的行動不僅僅是簡單的應用程式更新。

安全團隊建議這些用戶將資金轉移到全新的錢包中,並使用新生成的助記詞。任何在暴露期間處於活躍狀態且未修補的錢包,都應被視為可能已遭入侵。

此次漏洞披露之際,前一個月也標記出另一個獨立的 Android 晶片漏洞,同時美國財政部啟動了一項新計畫,讓政府機構與加密公司合作共享網路安全威脅資訊——這顯示加密領域的行動安全正受到最高層級的關注。

特色圖片來自 Bleeping Computer,圖表來自 TradingView

譯者:R4zor

本站轉載文章皆來自公開網絡,部分由AI整理,僅為傳遞產業訊息,不代表BTCC立場。原創權益歸原作者所有。如發現版權問題,請透過[email protected]聯絡我們,我們將依法處理。 BTCC不對資訊準確性、時效性及完整性作任何保證,不承擔因依賴資訊而產生的任何責任。內容僅供參考,不構成投資、法律或商業建議。

|Square

下載BTCC APP,您的加密之旅從這啟程

立即行動 掃描 加入我們的 100M+ 用戶行列