Une faille Android laisse 30 millions de portefeuilles crypto vulnérables aux attaques : des analystes de Microsoft

bitcoinistPublié le 2026-04-11Dernière mise à jour le 2026-04-11

Résumé

Des analystes de Microsoft ont révélé une faille de sécurité critique dans le composant EngageLab SDK (version 4.5.4), exposant plus de 30 millions de portefeuilles crypto sur environ 50 millions d'applications Android touchées. Cette vulnérabilité, nommée "redirection d'intent", permettait à une application malveillante d'accéder aux données sensibles d'autres applications vulnérables, incluant les phrases seed et les clés privées, sans action requise de l'utilisateur. Bien qu'un correctif (SDK 5.2.1) ait été publié en mai 2025, les utilisateurs n'ayant pas mis à jour leurs applications depuis mi-2025 sont invités à transférer leurs fonds vers de nouveaux portefeuilles avec de nouvelles phrases seed, les applications non patchées étant considérées comme potentiellement compromises. Les applications installées via des APK en dehors du Play Store présentent un risque accru.

Un correctif est disponible depuis près d'un an, mais des millions d'utilisateurs Android utilisent peut-être encore des applications de portefeuilles crypto vulnérables — laissant leurs fonds et clés privées exposés à une faille de sécurité connue.

L'équipe Microsoft Defender Security Research a rendu publique la semaine dernière les détails d'une vulnérabilité qu'elle a découverte pour la première fois en avril 2025. La faille se trouvait à l'intérieur d'un composant logiciel largement utilisé appelé EngageLab SDK, version 4.5.4.

Étant donné que ce SDK est intégré à des milliers d'applications Android, une seule application malveillante pourrait déclencher une réaction en chaîne aux conséquences bien plus larges.

Fonctionnement de l'attaque

La méthode est appelée « redirection d'intention » (intent redirection). L'application d'un attaquant envoie un message spécialement conçu à toute application exécutant la version vulnérable du SDK. Une fois ce message reçu, l'application ciblée est trompée et accorde un accès en lecture et écriture à ses propres données — y compris les phrases de récupération (seed phrases) et les adresses de portefeuille stockées.

Source : Microsoft

Le système de sandbox intégré d'Android, qui empêche normalement les applications de voir les données des autres, a été complètement contourné. Selon Microsoft, l'attaque a touché plus de 50 millions d'applications dans l'écosystème Android, dont environ 30 millions étaient des portefeuilles crypto.

La vulnérabilité ne nécessitait aucune action de la part de l'utilisateur. Pas de liens suspects. Pas de pages de phishing. Le simple fait d'avoir les mauvaises applications installées en même temps suffisait.

Source : Microsoft

Réponse de Microsoft et Google

Microsoft a agi rapidement après sa découverte. Dès mai 2025, l'entreprise avait associé Google et l'Android Security Team à la réponse. EngageLab a publié une version corrigée — le SDK 5.2.1 — peu de temps après.

Les rapports indiquent que Microsoft et Google ont depuis orienté les utilisateurs sur la manière de vérifier si leurs applications de portefeuille ont été mises à jour via Google Play Protect.

BTCUSD se négociant à 72 906 $ sur le graphique 24h : TradingView

Les responsables ont également souligné une préoccupation plus large : les applications installées sous forme de fichiers APK en dehors du Play Store présentent un risque plus élevé, car elles contournent les contrôles de sécurité que Google applique aux applications répertoriées sur sa place de marché officielle.

Ce que les utilisateurs doivent faire maintenant

Pour la plupart des utilisateurs qui mettent à jour régulièrement leurs applications, le risque est probablement passé. Mais pour quiconque n'a pas mis à jour depuis mi-2025, l'action recommandée va au-delà d'un simple rafraîchissement d'application.

Les équipes de sécurité conseillent à ces utilisateurs de transférer leurs fonds vers de nouveaux portefeuilles entièrement distincts, générés avec de nouvelles phrases de récupération. Tout portefeuille qui était actif et non corrigé pendant la période d'exposition doit être considéré comme potentiellement compromis.

Cette divulgation intervient parallèlement à une vulnérabilité distincte des puces Android signalée le mois précédent et à une nouvelle initiative du Trésor américain qui associe les agences gouvernementales et les entreprises du crypto pour partager les informations sur les menaces cybersécurité — un signe que la sécurité mobile dans l'espace crypto attire l'attention au plus haut niveau.

Image principale de Bleeping Computer, graphique de TradingView

Questions liées

QQuel est le nom de la faille de sécurité découverte par Microsoft dans les portefeuilles crypto Android ?

ALa faille s'appelle la "redirection d'intent" (intent redirection). Elle se trouvait dans un composant logiciel largement utilisé appelé EngageLab SDK, version 4.5.4.

QCombien d'applications et de portefeuilles crypto ont été affectés par cette vulnérabilité ?

ALa vulnérabilité a touché plus de 50 millions d'applications dans l'écosystème Android, dont environ 30 millions étaient des portefeuilles cryptographiques.

QComment l'attaque fonctionne-t-elle pour compromettre les portefeuilles ?

AUne application malveillante envoie un message spécialement conçu à une application utilisant la version vulnérable du SDK. Cela trompe l'application cible pour qu'elle donne un accès en lecture et écriture à ses propres données, y compris les phrases seed et les adresses de portefeuille.

QQuelles ont été les mesures prises par Microsoft et Google après la découverte de la faille ?

AMicrosoft a alerté Google et l'équipe de sécurité Android. EngageLab a publié une version corrigée, le SDK 5.2.1. Microsoft et Google ont dirigé les utilisateurs vers Google Play Protect pour vérifier si leurs applications avaient été mises à jour.

QQue doivent faire les utilisateurs qui n'ont pas mis à jour leurs applications depuis mi-2025 ?

AIl est conseillé à ces utilisateurs de déplacer leurs fonds vers de nouveaux portefeuilles générés avec de nouvelles phrases seed. Tout portefeuille actif et non corrigé pendant la période d'exposition doit être considéré comme potentiellement compromis.

Lectures associées

Une transformation majeure de la Fed ? Rapport : Walsh envisage de réduire la fréquence des réunions sur les taux, rompant avec une tradition de 40 ans

Le président de la Fed, Walsh, envisage de réduire la fréquence des réunions du Comité fédéral de l'open market (FOMC), ce qui constituerait un changement majeur dans son fonctionnement, en rupture avec la routine établie depuis 1981 de huit réunions par an. Selon des informations du New York Times, Walsh a évoqué cette idée lors de la réunion cette semaine. Un nouvel horaire pourrait être arrêté avant la prochaine réunion de septembre, bien que les changements concrets interviendraient plus tard. Réduire le nombre de réunions diminuerait les opportunités de voter sur les taux et pourrait affaiblir la capacité de réaction de la Fed face à l'évolution de l'économie, tout en réduisant la transparence de sa politique, inversant une tendance de plusieurs décennies. La loi bancaire de 1935 n'exige qu'un minimum de quatre réunions par an. Walsh avait précédemment déclaré au Congrès que quatre réunions étaient insuffisantes, ce qui contraste avec la direction actuelle des discussions. Le système actuel de huit réunions, instauré sous Paul Volcker, fournit un cadre prévisible. Moins de réunions signifierait moins d'occasions pour le marché de comprendre la trajectoire des taux. Cette initiative s'inscrit dans la volonté plus large de Walsh de réformer l'institution depuis sa prise de fonction en mai, notamment en réduisant la longueur des communiqués et en repensant les conférences de presse. Historiquement, la fréquence des réunions a varié, avec jusqu'à 19 réunions en 1956. Une évaluation interne de 1988 avait conclu que le rythme de huit réunions restait approprié. Le projet de Walsh irait à l'encontre de cette conclusion, et son impact potentiel sur la communication de la Fed et la flexibilité de sa politique sera surveillé de près.

marsbitIl y a 14 mins

Une transformation majeure de la Fed ? Rapport : Walsh envisage de réduire la fréquence des réunions sur les taux, rompant avec une tradition de 40 ans

marsbitIl y a 14 mins

Sélections hebdomadaires de la rédaction (25-31 juillet)

**Résumé éditorial hebdomadaire (25-31 juillet)** Face au flux incessant d'informations, cette sélection met en avant des analyses de fond pour filtrer le bruit et offrir des insights. **Marchés & Investissement :** La Réserve Fédérale américaine a maintenu ses taux lors d'une réunion jugée très incertaine, tiraillée entre des données inflationnistes en baisse et des positions d'hawks. Dans la cryptosphère, Real Vision réfléchit à la valeur à long terme des crypto-monnaies, soulignant l'importance de la conviction face à la volatilité. Une tendance se dessine : les marchés actions globaux, notamment technologiques, adoptent des dynamiques narratives similaires à celles des cryptos. Par ailleurs, la divergence entre la croissance des revenus des protocoles DeFi et la performance de leurs tokens est analysée. **AI & Stockage :** Les marchés s'interrogent sur les risques de crédit liés à l'expansion de l'infrastructure cloud IA, dont Nvidia est un acteur clé. Le secteur du stockage mémoire a connu une forte volatilité, les investisseurs anticipant dès maintenant un risque de surcapacité pour 2027. Le trimestre record de SK Hynix a été jugé « inférieur aux attentes », reflétant la pression sur les valorisations des leaders du secteur. **Politique & Règlementation :** Le Clarity Act, loi crypto américaine cruciale, est dans la dernière ligne droite mais bute sur des désaccords politiques, notamment sur les clauses d'éthique. Son adoption avant la fin de l'année apparaît incertaine. **CeFi, DeFi & Ethereum :** La plateforme TradeXYZ a démontré une précision remarquable pour le prix d'introduction de la société chinoise Changxin Technology. Du côté d'Ethereum, le protocole Lido a entamé une migration massive de plus de 8 millions d'ETH vers une nouvelle architecture de validateurs, un changement structurel pour le staking. **Points chauds de la semaine :** La Fed maintient ses taux ; le règlement MiCA entre en vigueur en Europe ; Sam Altman promet qu'OpenAI va « étonner le monde » dans l'année ; SpaceX a perdu 1 200 milliards de dollars de valorisation depuis son pic ; Apple rejoint le club des 5 000 milliards de dollars de capitalisation.

marsbitIl y a 31 mins

Sélections hebdomadaires de la rédaction (25-31 juillet)

marsbitIl y a 31 mins

Ne pas investir n'est pas un laissez-passer pour Apple

Face aux géants technologiques comme Meta et Google qui font face à des critiques pour leurs dépenses d'investissement massives dans l'IA, Apple, bien qu'en retard dans ce domaine, se distingue par sa retenue budgétaire. Cette approche lui a même permis de retrouver brièvement la première place mondiale en termes de valorisation boursière. Le rapport trimestriel (T3 2026) d'Apple affiche des performances solides, avec un chiffre d'affaires en hausse de 16,4% et un bénéfice net en progression de 27,1%. L'iPhone et le Mac sont les principaux moteurs de cette croissance, compensant les résultats plus modestes de l'iPad (en baisse) et des services (ralentissement de la croissance). Cependant, le marché réagit négativement après la publication des résultats, en raison des perspectives prudentes pour le trimestre suivant. Apple anticipe des contraintes d'approvisionnement majeures, notamment pour les puces et la mémoire, entraînant des hausses de prix sur ses produits. Contrairement à ses concurrents qui investissent des milliards dans l'infrastructure IA, Apple maintient des dépenses d'investissement (capex) faibles, privilégiant les dépenses de R&D. Malgré cela, l'entreprise n'échappe pas aux répercussions de la frénésie de l'IA, qui exacerbe les tensions sur sa chaîne d'approvisionnement. Ce rapport marque la dernière conférence téléphonique de Tim Cook en tant que PDG, avant son départ prévu en septembre. Il exprime sa confiance dans l'avenir de l'entreprise.

marsbitIl y a 1 h

Ne pas investir n'est pas un laissez-passer pour Apple

marsbitIl y a 1 h

PA Figure | Une infographie pour comprendre les grands événements de l'écosystème Web3 en août 2026

Août 2026 s'annonce chargé pour l'écosystème Web3, marqué par plusieurs événements clés susceptibles d'influencer les marchés. L'agenda macroéconomique sera déterminant, avec la publication des données américaines sur l'emploi (non-farm payrolls) et l'inflation (CPI) de juillet, ainsi que les comptes-rendus de la Réserve Fédérale et le symposium annuel de Jackson Hole. Sur le front réglementaire, des développements majeurs sont attendus : le Sénat américain doit dévoiler un nouveau projet de loi (*CLARITY Act*), tandis que l'interdiction des transactions cryptos de l'UE envers la Biélorussie entre en vigueur. Les marchés devront également absorber des déblocages massifs de jetons (**ENA, AVAX, CONX, ZRO, KAITO**, etc.), susceptibles de créer de la volatilité. Par ailleurs, l'industrie continuera son consolidation, avec l'arrêt ou la refonte prévus de plusieurs services comme Exchange Art, Ctrl Wallet, Zapper, NFTfi et Summer.fi, incitant les utilisateurs à gérer leurs actifs en conséquence. Du côté des entreprises, les résultats du Q2 de **SpaceX, Circle et Nvidia** seront publiés, et des levées de fonds importantes sont au programme, notamment pour la société chinoise Moonshot AI (pré-IPO). Enfin, des événements sectoriels majeurs comme **Bitcoin Asia 2026** et le **China Digital Expo 2026** se tiendront. En résumé, le mois d'août sera structuré autour des anticipations macroéconomiques, de l'évolution réglementaire, des déblocages de tokens et de la consolidation continue du secteur.

marsbitIl y a 1 h

PA Figure | Une infographie pour comprendre les grands événements de l'écosystème Web3 en août 2026

marsbitIl y a 1 h

La voix la plus célèbre de « Cassandre » de Wall Street s'attaque cette fois à NVIDIA

Une récente divulgation de l’investisseur Michael Burry, connu pour avoir prédit la crise des subprimes et immortalisé dans « The Big Short », a relancé les débats sur le marché. Fin juin, il a annoncé avoir pris des positions à découvert sur plusieurs valeurs technologiques, dont Nvidia (à un prix d’entrée de 198,09 $), Tesla, Applied Materials, Caterpillar et l’ETF SOXX (semiconducteurs). Le 1er juillet, il a ajouté Micron à sa liste, avant d’augmenter fin juillet ses positions sur Nvidia, Micron et SOXX. Ses arguments portent principalement sur les pratiques comptables dans le secteur de l’IA : selon lui, la durée d’amortissement des puces (étirée à 6 ans par les géants du cloud comme Microsoft ou Google) ne reflète pas leur obsolescence rapide (2-3 ans), ce qui gonflerait artificiellement les profits. Il évoque également des risques de « financement circulaire hors bilan », où Nvidia pourrait garantir des prêts à des clients pour qu’ils achètent ses propres puces, créant ainsi une demande artificielle. Enfin, il critique les rachats d’actions de Nvidia, accusés de doper artificiellement le bénéfice par action – une affirmation que la société a contestée en soulignant des erreurs de calcul. Les réactions sont partagées. D’un côté, des voix comme Steve Eisman (autre figure de « The Big Short ») restent prudentes mais ne suivent pas la position découverte, notant la croissance soutenue des revenus et des investissements en IA. De l’autre, Jim Chanos, célèbre vendeur à découvert, partage l’inquiétude sur les écarts comptables mais préfère cibler d’autres acteurs financiers plutôt que les fabricants de puces. Historiquement, les appels de Burry ont connu des succès mitigés : corrects sur des crises structurelles (subprimes, COVID), mais souvent prématurés ou erronés sur des arguments de valorisation (Tesla, Nvidia en 2023). Aujourd’hui, les positions à découvert sur Nvidia restent marginales (environ 1,4 % des actions en circulation), même si les pertes cumulées des vendeurs à découvert sur la valeur dépassent 5 milliards de dollars. Pour les investisseurs, l’intérêt réside moins dans le suivi des positions de Burry que dans la méthodologie sous-jacente : scruter les flux de trésorerie, questionner les traitements comptables agressifs et identifier les risques structurels, surtout quand le marché semble euphorique. La question centrale n’est pas de savoir si Burry a raison cette fois, mais plutôt quels enseignements tirer de son analyse pour évaluer la solidité réelle de la bulle présumée de l’IA.

marsbitIl y a 1 h

La voix la plus célèbre de « Cassandre » de Wall Street s'attaque cette fois à NVIDIA

marsbitIl y a 1 h

Trading

Spot
活动图片