Une faille Android laisse 30 millions de portefeuilles crypto vulnérables aux attaques : des analystes de Microsoft

bitcoinistPublié le 2026-04-11Dernière mise à jour le 2026-04-11

Résumé

Des analystes de Microsoft ont révélé une faille de sécurité critique dans le composant EngageLab SDK (version 4.5.4), exposant plus de 30 millions de portefeuilles crypto sur environ 50 millions d'applications Android touchées. Cette vulnérabilité, nommée "redirection d'intent", permettait à une application malveillante d'accéder aux données sensibles d'autres applications vulnérables, incluant les phrases seed et les clés privées, sans action requise de l'utilisateur. Bien qu'un correctif (SDK 5.2.1) ait été publié en mai 2025, les utilisateurs n'ayant pas mis à jour leurs applications depuis mi-2025 sont invités à transférer leurs fonds vers de nouveaux portefeuilles avec de nouvelles phrases seed, les applications non patchées étant considérées comme potentiellement compromises. Les applications installées via des APK en dehors du Play Store présentent un risque accru.

Un correctif est disponible depuis près d'un an, mais des millions d'utilisateurs Android utilisent peut-être encore des applications de portefeuilles crypto vulnérables — laissant leurs fonds et clés privées exposés à une faille de sécurité connue.

L'équipe Microsoft Defender Security Research a rendu publique la semaine dernière les détails d'une vulnérabilité qu'elle a découverte pour la première fois en avril 2025. La faille se trouvait à l'intérieur d'un composant logiciel largement utilisé appelé EngageLab SDK, version 4.5.4.

Étant donné que ce SDK est intégré à des milliers d'applications Android, une seule application malveillante pourrait déclencher une réaction en chaîne aux conséquences bien plus larges.

Fonctionnement de l'attaque

La méthode est appelée « redirection d'intention » (intent redirection). L'application d'un attaquant envoie un message spécialement conçu à toute application exécutant la version vulnérable du SDK. Une fois ce message reçu, l'application ciblée est trompée et accorde un accès en lecture et écriture à ses propres données — y compris les phrases de récupération (seed phrases) et les adresses de portefeuille stockées.

Source : Microsoft

Le système de sandbox intégré d'Android, qui empêche normalement les applications de voir les données des autres, a été complètement contourné. Selon Microsoft, l'attaque a touché plus de 50 millions d'applications dans l'écosystème Android, dont environ 30 millions étaient des portefeuilles crypto.

La vulnérabilité ne nécessitait aucune action de la part de l'utilisateur. Pas de liens suspects. Pas de pages de phishing. Le simple fait d'avoir les mauvaises applications installées en même temps suffisait.

Source : Microsoft

Réponse de Microsoft et Google

Microsoft a agi rapidement après sa découverte. Dès mai 2025, l'entreprise avait associé Google et l'Android Security Team à la réponse. EngageLab a publié une version corrigée — le SDK 5.2.1 — peu de temps après.

Les rapports indiquent que Microsoft et Google ont depuis orienté les utilisateurs sur la manière de vérifier si leurs applications de portefeuille ont été mises à jour via Google Play Protect.

BTCUSD se négociant à 72 906 $ sur le graphique 24h : TradingView

Les responsables ont également souligné une préoccupation plus large : les applications installées sous forme de fichiers APK en dehors du Play Store présentent un risque plus élevé, car elles contournent les contrôles de sécurité que Google applique aux applications répertoriées sur sa place de marché officielle.

Ce que les utilisateurs doivent faire maintenant

Pour la plupart des utilisateurs qui mettent à jour régulièrement leurs applications, le risque est probablement passé. Mais pour quiconque n'a pas mis à jour depuis mi-2025, l'action recommandée va au-delà d'un simple rafraîchissement d'application.

Les équipes de sécurité conseillent à ces utilisateurs de transférer leurs fonds vers de nouveaux portefeuilles entièrement distincts, générés avec de nouvelles phrases de récupération. Tout portefeuille qui était actif et non corrigé pendant la période d'exposition doit être considéré comme potentiellement compromis.

Cette divulgation intervient parallèlement à une vulnérabilité distincte des puces Android signalée le mois précédent et à une nouvelle initiative du Trésor américain qui associe les agences gouvernementales et les entreprises du crypto pour partager les informations sur les menaces cybersécurité — un signe que la sécurité mobile dans l'espace crypto attire l'attention au plus haut niveau.

Image principale de Bleeping Computer, graphique de TradingView

Questions liées

QQuel est le nom de la faille de sécurité découverte par Microsoft dans les portefeuilles crypto Android ?

ALa faille s'appelle la "redirection d'intent" (intent redirection). Elle se trouvait dans un composant logiciel largement utilisé appelé EngageLab SDK, version 4.5.4.

QCombien d'applications et de portefeuilles crypto ont été affectés par cette vulnérabilité ?

ALa vulnérabilité a touché plus de 50 millions d'applications dans l'écosystème Android, dont environ 30 millions étaient des portefeuilles cryptographiques.

QComment l'attaque fonctionne-t-elle pour compromettre les portefeuilles ?

AUne application malveillante envoie un message spécialement conçu à une application utilisant la version vulnérable du SDK. Cela trompe l'application cible pour qu'elle donne un accès en lecture et écriture à ses propres données, y compris les phrases seed et les adresses de portefeuille.

QQuelles ont été les mesures prises par Microsoft et Google après la découverte de la faille ?

AMicrosoft a alerté Google et l'équipe de sécurité Android. EngageLab a publié une version corrigée, le SDK 5.2.1. Microsoft et Google ont dirigé les utilisateurs vers Google Play Protect pour vérifier si leurs applications avaient été mises à jour.

QQue doivent faire les utilisateurs qui n'ont pas mis à jour leurs applications depuis mi-2025 ?

AIl est conseillé à ces utilisateurs de déplacer leurs fonds vers de nouveaux portefeuilles générés avec de nouvelles phrases seed. Tout portefeuille actif et non corrigé pendant la période d'exposition doit être considéré comme potentiellement compromis.

Lectures associées

Fujian Jinjiang, un super-licorne de stockage dans l'ombre

Voici un résumé de l'article en français : Au cœur de la ville de Jinjiang, Fujian, connue pour ses chaussures de sport, se cache Fujian Jinhua Integrated Circuit Co., un acteur majeur mais discret dans le domaine de la mémoire DRAM. Fondée en 2016 avec une mission nationale de briser le monopole de Samsung, SK Hynix et Micron, l'entreprise a connu un départ prometteur grâce à un partenariat technologique avec United Microelectronics Corporation (UMC) de Taïwan et la direction de Chen Zhengkun, ancien cadre de Micron. Cependant, son développement a été brutalement interrompu en 2018 lorsque les États-Unis l'ont placée sur la liste des entités et ont engagé des poursuites pénales pour espionnage économique, alléguant le vol de secrets commerciaux de Micron. Cette sanction a gelé sa chaîne d'approvisionnement et paralysé sa production pendant près de cinq ans. Malgré un verdict d'innocence rendu par un tribunal américain en février 2024, Jinhua reste sous sanction. Pendant cette période difficile, soutenue par les autorités provinciales et locales, l'entreprise a travaillé à reconstruire sa ligne de production en réduisant sa dépendance aux technologies américaines. Elle se concentre désormais sur le marché des DRAM de niche (pour téléviseurs intelligents, routeurs, etc.) avec une capacité mensuelle d'environ 40 000 plaquettes. Bien que ses performances (chiffre d'affaires annuel d'environ 2 milliards de yuans) soient loin derrière celles de ses homologues chinois ChangXin Memory Technologies (CXMT) et Yangtze Memory Technologies Corp (YMTC), Jinhua a survécu et maintient sa position. L'histoire de Jinhua s'inscrit également dans la transformation audacieuse de Jinjiang, une ville dont l'économie reposait traditionnellement sur le textile et l'agroalimentaire, vers l'industrie des semi-conducteurs. Cet investissement massif, symbolisant la ténacité de la ville, a donné naissance à un cluster intégré de la filière des puces. Alors que l'industrie mondiale de la mémoire entre dans un super-cycle porté par l'IA, Jinhua, bien que modeste en taille, représente la résilience d'une entreprise ayant résisté à une intense pression géopolitique.

marsbitIl y a 55 mins

Fujian Jinjiang, un super-licorne de stockage dans l'ombre

marsbitIl y a 55 mins

Trading

Spot
活动图片