Android 漏洞使 3,000 萬個加密錢包門戶洞開:微軟分析師示警
儘管修補程式已推出近一年,但數百萬 Android 用戶可能仍在運行存在安全漏洞的加密錢包應用程式——使其資金和私鑰暴露於一個已知的安全缺陷之下。
微軟 Defender 安全研究團隊上週公開了其於 2025 年 4 月首次發現的一個漏洞細節。該漏洞存在於一個被廣泛使用的軟體元件 EngageLab SDK 4.5.4 版本中。
由於該 SDK 被整合到數千個 Android 應用程式中,單一惡意應用程式便能觸發連鎖反應,影響範圍遠超自身。
攻擊如何運作
此方法稱為「意圖重定向」。攻擊者的應用程式會向任何運行有缺陷 SDK 版本的應用程式發送特製訊息。一旦該訊息送達,目標應用程式便會被誘騙,交出自身資料的讀取和寫入權限——包括儲存的助記詞和錢包地址。

Android 內建的沙箱系統(通常用於防止應用程式互相讀取資料)在此攻擊下完全被繞過。根據微軟的說法,此漏洞影響了 Android 生態系統中超過 5,000 萬個應用程式,其中大約 3,000 萬個是加密錢包。
此漏洞無需用戶進行任何錯誤操作。沒有可疑連結,沒有釣魚頁面。僅僅同時安裝了錯誤的應用程式就足以構成風險。

微軟與谷歌的回應
微軟在發現漏洞後迅速採取行動。至 2025 年 5 月,該公司已將谷歌和 Android 安全團隊納入應對流程。EngageLab 隨後不久便發布了修復版本——SDK 5.2.1。
報告指出,微軟和谷歌隨後已指導用戶如何透過 Google Play Protect 驗證其錢包應用程式是否已更新。
官方也指出一個更廣泛的擔憂:從 Play 商店以外以 APK 檔案形式安裝的應用程式風險更高,因為它們繞過了谷歌對其官方市集上架應用程式的安全檢查。
用戶現在應該怎麼做
對於大多數定期更新應用程式的用戶來說,風險可能已經過去。但對於自 2025 年中以來未進行更新的任何人,建議採取的行動不僅僅是簡單的應用程式更新。
安全團隊建議這些用戶將資金轉移到全新的錢包中,並使用新生成的助記詞。任何在暴露期間處於活躍狀態且未修補的錢包,都應被視為可能已遭入侵。
此次漏洞披露之際,前一個月也標記出另一個獨立的 Android 晶片漏洞,同時美國財政部啟動了一項新計畫,讓政府機構與加密公司合作共享網路安全威脅資訊——這顯示加密領域的行動安全正受到最高層級的關注。
特色圖片來自 Bleeping Computer,圖表來自 TradingView
譯者:R4zor
相關文章
登入回覆
登入分享您的看法評論