Vulnerabilidad en Android deja 30 millones de carteras de criptomonedas expuestas a ataques: Analistas de Microsoft

bitcoinistPublicado a 2026-04-11Actualizado a 2026-04-11

Resumen

Una vulnerabilidad de seguridad en el componente EngageLab SDK (versión 4.5.4) para Android expuso aproximadamente 30 millones de carteras de criptomonedas a un ataque de redirección de intenciones. El fallo, descubierto por Microsoft en abril de 2025, permitía a aplicaciones maliciosas acceder a datos sensibles como frases semilla y claves privadas sin requerir interacción del usuario. Aunque se lanzó un parche (SDK 5.2.1) en mayo de 2025, los usuarios con aplicaciones desactualizadas o instaladas mediante APK externos siguen en riesgo. Se recomienda actualizar las apps inmediatamente y transferir fondos a nuevas carteras con frases de recuperación regeneradas si se usaron carteras vulnerables durante el período de exposición.

Ha estado disponible un parche durante casi un año, pero millones de usuarios de Android podrían seguir ejecutando aplicaciones vulnerables de carteras de criptomonedas, lo que deja sus fondos y claves privadas expuestos a una falla de seguridad conocida.

El Equipo de Investigación de Seguridad Defender de Microsoft hizo pública la semana pasada los detalles de una vulnerabilidad que detectó por primera vez en abril de 2025. La falla se encontraba dentro de un componente de software muy utilizado llamado EngageLab SDK, versión 4.5.4.

Debido a que ese SDK está integrado en miles de aplicaciones de Android, una sola aplicación maliciosa podría desencadenar una reacción en cadena que llegara mucho más allá de sí misma.

Cómo Funciona el Ataque

El método se llama "redireccionamiento de intents". La aplicación de un atacante envía un mensaje especialmente manipulado a cualquier aplicación que ejecute la versión vulnerable del SDK. Una vez que ese mensaje llega, la aplicación objetivo es engañada para que conceda acceso de lectura y escritura a sus propios datos, incluidas las frases semilla almacenadas y las direcciones de las carteras.

Fuente: Microsoft

El sistema de sandbox integrado de Android, que normalmente impide que las aplicaciones vean los datos de las demás, fue bypassado por completo. Según Microsoft, el ataque afectó a más de 50 millones de aplicaciones en todo el ecosistema Android, de las cuales aproximadamente 30 millones eran carteras de criptomonedas.

La vulnerabilidad no requería que el usuario hiciera nada malo. Sin enlaces sospechosos. Sin páginas de phishing. Bastaba con tener las aplicaciones incorrectas instaladas al mismo tiempo.

Fuente: Microsoft

Respuesta de Microsoft y Google

Microsoft actuó rápidamente después de su descubrimiento. En mayo de 2025, la compañía había involucrado a Google y al Equipo de Seguridad de Android en la respuesta. EngageLab lanzó una versión corregida, el SDK 5.2.1, poco después.

Los informes indican que tanto Microsoft como Google han dirigido desde entonces a los usuarios sobre cómo verificar si sus aplicaciones de cartera se han actualizado a través de Google Play Protect.

BTCUSD cotizando a $72,906 en el gráfico de 24 horas: TradingView

Los funcionarios también señalaron una preocupación más amplia: las aplicaciones instaladas como archivos APK desde fuera de Play Store corren un mayor riesgo, ya que eluden los controles de seguridad que Google aplica a las aplicaciones listadas en su mercado oficial.

Qué Deben Hacer los Usuarios Ahora

Para la mayoría de los usuarios que actualizan sus aplicaciones regularmente, el riesgo probablemente ya ha pasado. Pero para cualquiera que no haya actualizado desde mediados de 2025, la acción recomendada va más allá de una simple actualización de la aplicación.

Los equipos de seguridad aconsejan a esos usuarios que trasladen sus fondos a carteras completamente nuevas, generadas con nuevas frases semilla. Cualquier cartera que estuviera activa y sin parchear durante el período de exposición debe tratarse como potencialmente comprometida.

La divulgación llega junto con una vulnerabilidad separada en chips de Android señalada el mes anterior y una nueva iniciativa del Tesoro de EE. UU. que empareja a agencias gubernamentales con empresas de criptomonedas para compartir información sobre amenazas de ciberseguridad, una señal de que la seguridad móvil en el espacio de las criptomonedas está atrayendo atención en los niveles más altos.

Imagen destacada de Bleeping Computer, gráfico de TradingView

Preguntas relacionadas

Q¿Qué vulnerabilidad de Android dejó expuestas 30 millones de carteras de criptomonedas?

ALa vulnerabilidad llamada 'redirección de intenciones' (intent redirection) en el componente EngageLab SDK versión 4.5.4, permitía a aplicaciones maliciosas acceder a datos sensibles como frases semilla y direcciones de carteras.

Q¿Cómo funciona el ataque de 'redirección de intenciones' descrito en el artículo?

AUna aplicación maliciosa envía un mensaje manipulado a cualquier aplicación que utilice la versión vulnerable del SDK, engañándola para que conceda acceso de lectura y escritura a sus datos almacenados, evitando el sistema de aislamiento (sandbox) de Android.

Q¿Qué acciones tomaron Microsoft y Google tras descubrir la vulnerabilidad?

AMicrosoft notificó a Google y al Equipo de Seguridad de Android en mayo de 2025. EngageLab lanzó una versión corregida (SDK 5.2.1) y se dirigió a los usuarios para verificar actualizaciones a través de Google Play Protect.

Q¿Qué deben hacer los usuarios que no han actualizado sus aplicaciones desde mediados de 2025?

ASe recomienda mover los fondos a carteras completamente nuevas generadas con frases semilla frescas, ya que las carteras no actualizadas durante el período de exposición deben considerarse potencialmente comprometidas.

Q¿Por qué las aplicaciones instaladas como archivos APK fuera de Play Store presentan mayor riesgo?

APorque evitan las comprobaciones de seguridad que Google aplica a las aplicaciones listadas en su tienda oficial, lo que las hace más vulnerables a explotar fallos como este.

Lecturas Relacionadas

Una ‘diosa’ de la caridad con 3 millones de seguidores era todo una IA: la farsa del ‘orfanato falso’ desmonta de la noche a la mañana una beneficencia transnacional

La australiana Lily Jay, una influencer de Instagram con casi 3 millones de seguidores, es investigada por ABC NEWS Verify por una supuesta red de estafa benéfica utilizando contenido generado por IA. A través de su 'Lily Jay Foundation', publicaba videos de proyectos en Uganda, Gaza, Nepal y Sudán, incluyendo la inauguración de un orfanato en Uganda, donde la imagen de ella con niños mostraba anomalías típicas de la IA, como letras mal escritas. Las autoridades de Uganda confirmaron que no existe registro de dicho orfanato. Además, imágenes de un premio humanitario que recibió contenían la marca de agua invisible SynthID de ChatGPT. La investigación revela que la fundación, que operaba desde Kosovo, se define en su sitio web como "no una organización benéfica". Aunque solicitaba donaciones, no figuraba como entidad benéfica registrada en Australia, lo que evita la obligación de transparencia financiera. Tres personas figuran como directores, uno vinculado a una firma de relaciones públicas que promocionó el falso premio. Tras la investigación de ABC, el sitio web eliminó para visitantes australianos los botones de donación y la advertencia sobre su estatus, aunque se mantuvieron activos para el extranjero. Expertos advierten que este caso explota la confianza y el deseo de creer en actos de bondad, marcando un peligroso precedente del uso del 'deepfake' y la IA para defraudar en el sector humanitario.

marsbitHace 19 min(s)

Una ‘diosa’ de la caridad con 3 millones de seguidores era todo una IA: la farsa del ‘orfanato falso’ desmonta de la noche a la mañana una beneficencia transnacional

marsbitHace 19 min(s)

L2 'Recalibrating': Cuando L1 se convierte en su propio Rollup, ¿cuál es el final del camino de Ethereum?

"L2 «recalibración»: cuando L1 se convierte en su propio Rollup, ¿cuál es el final de Ethereum?" La relación entre L1 y L2 en Ethereum está evolucionando. Originalmente, L2 (como los Rollups) se centraban en ofrecer espacio de transacción barato, mientras que L1 priorizaba la descentralización y seguridad. Sin embargo, los avances en Ethereum, como el aumento del límite de Gas y el desarrollo de zkEVM, permiten que L1 también escale significativamente. Esto obliga a repensar el valor de L2, que ya no puede basarse solo en costos bajos, sino que debe ofrecer funciones diferenciadas como privacidad o modelos de gobernanza flexibles. La creciente fragmentación entre múltiples L2 plantea problemas de interoperabilidad y experiencia de usuario. La comunidad está trabajando en soluciones como marcos de intenciones (intents) y una capa de interoperabilidad nativa (EIL) para que Ethereum "vuelva a sentirse como una sola cadena", facilitando las interacciones entre diferentes entornos de ejecución sin que el usuario note la complejidad subyacente. Acortar el tiempo de finalidad de L1 también es crucial para aplicaciones cross-chain. Un concepto provocador sugiere que, con la adopción de sistemas de prueba (zkEVM) en la red principal, Ethereum L1 podría, en un sentido arquitectónico, convertirse en una especie de "Rollup de sí mismo", donde la ejecución y la verificación se separan. Esto, junto con la visión de "Native Rollup", podría difuminar los límites tradicionales entre L1 y L2, transformándolos en un espectro de entornos de ejecución con diferentes funcionalidades pero que comparten seguridad, liquidez y un sistema de estado común. En conclusión, el futuro de Ethereum no es que L1 reemplace a L2 o viceversa. En cambio, el ecosistema podría evolucionar hacia un conjunto unificado de entornos de ejecución especializados que, trabajando en conjunto, ofrezcan escalabilidad, diversidad de funciones y una experiencia de usuario cohesiva. El reto es volver a ensamblar, sin perder los beneficios de la escalabilidad, un Ethereum que funcione como un todo integrado para el usuario final.

marsbitHace 20 min(s)

L2 'Recalibrating': Cuando L1 se convierte en su propio Rollup, ¿cuál es el final del camino de Ethereum?

marsbitHace 20 min(s)

Fragmentos Eternos del Dinero: Los Pagos de Terceros no tienen una Primera Naturaleza

**Fragmentos eternos del dinero: Los pagos de terceros carecen de una primera naturaleza** El sector de pagos vive una época convulsa, con Stripe intentando adquirir PayPal. Stripe, que alcanzó una valoración de 100.000 millones de dólares durante la pandemia pero no salió a bolsa, busca ahora nuevas narrativas de crecimiento a través de adquisiciones y la expansión hacia las stablecoins y la economía de los agentes. El artículo argumenta que la industria de pagos es inherentemente fragmentada y está subordinada a la banca tradicional, lo que limita el potencial disruptivo de cualquier jugador. Los esfuerzos de Stripe en stablecoins (como OUSD) y su red de pago para agentes (Tempo) son vistos como apuestas de futuro, pero enfrentan el desafío de la adopción real más allá del ámbito cripto. Se destaca que los modelos de negocio basados solo en procesamiento de pagos son limitados. El futuro podría estar en los servicios de valor añadido, especialmente en las redes de liquidación. Empresas como Stripe y Circle, al obtener licencias bancarias, podrían desarrollar sistemas de liquidación más eficientes que capturen parte del valor tradicionalmente retenido por los bancos. En conclusión, Stripe se enfrenta a una guerra de trincheras en un sector fragmentado. Su éxito depende de si puede trascender el simple procesamiento y capitalizar las oportunidades en stablecoins, agentes y, sobre todo, en la infraestructura de liquidación, para escapar de la eterna fragmentación del dinero.

marsbitHace 44 min(s)

Fragmentos Eternos del Dinero: Los Pagos de Terceros no tienen una Primera Naturaleza

marsbitHace 44 min(s)

Trading

Spot
活动图片