Une faille Android laisse 30 millions de portefeuilles crypto vulnérables aux attaques : des analystes de Microsoft

bitcoinistPublié le 2026-04-11Dernière mise à jour le 2026-04-11

Résumé

Des analystes de Microsoft ont révélé une faille de sécurité critique dans le composant EngageLab SDK (version 4.5.4), exposant plus de 30 millions de portefeuilles crypto sur environ 50 millions d'applications Android touchées. Cette vulnérabilité, nommée "redirection d'intent", permettait à une application malveillante d'accéder aux données sensibles d'autres applications vulnérables, incluant les phrases seed et les clés privées, sans action requise de l'utilisateur. Bien qu'un correctif (SDK 5.2.1) ait été publié en mai 2025, les utilisateurs n'ayant pas mis à jour leurs applications depuis mi-2025 sont invités à transférer leurs fonds vers de nouveaux portefeuilles avec de nouvelles phrases seed, les applications non patchées étant considérées comme potentiellement compromises. Les applications installées via des APK en dehors du Play Store présentent un risque accru.

Un correctif est disponible depuis près d'un an, mais des millions d'utilisateurs Android utilisent peut-être encore des applications de portefeuilles crypto vulnérables — laissant leurs fonds et clés privées exposés à une faille de sécurité connue.

L'équipe Microsoft Defender Security Research a rendu publique la semaine dernière les détails d'une vulnérabilité qu'elle a découverte pour la première fois en avril 2025. La faille se trouvait à l'intérieur d'un composant logiciel largement utilisé appelé EngageLab SDK, version 4.5.4.

Étant donné que ce SDK est intégré à des milliers d'applications Android, une seule application malveillante pourrait déclencher une réaction en chaîne aux conséquences bien plus larges.

Fonctionnement de l'attaque

La méthode est appelée « redirection d'intention » (intent redirection). L'application d'un attaquant envoie un message spécialement conçu à toute application exécutant la version vulnérable du SDK. Une fois ce message reçu, l'application ciblée est trompée et accorde un accès en lecture et écriture à ses propres données — y compris les phrases de récupération (seed phrases) et les adresses de portefeuille stockées.

Source : Microsoft

Le système de sandbox intégré d'Android, qui empêche normalement les applications de voir les données des autres, a été complètement contourné. Selon Microsoft, l'attaque a touché plus de 50 millions d'applications dans l'écosystème Android, dont environ 30 millions étaient des portefeuilles crypto.

La vulnérabilité ne nécessitait aucune action de la part de l'utilisateur. Pas de liens suspects. Pas de pages de phishing. Le simple fait d'avoir les mauvaises applications installées en même temps suffisait.

Source : Microsoft

Réponse de Microsoft et Google

Microsoft a agi rapidement après sa découverte. Dès mai 2025, l'entreprise avait associé Google et l'Android Security Team à la réponse. EngageLab a publié une version corrigée — le SDK 5.2.1 — peu de temps après.

Les rapports indiquent que Microsoft et Google ont depuis orienté les utilisateurs sur la manière de vérifier si leurs applications de portefeuille ont été mises à jour via Google Play Protect.

BTCUSD se négociant à 72 906 $ sur le graphique 24h : TradingView

Les responsables ont également souligné une préoccupation plus large : les applications installées sous forme de fichiers APK en dehors du Play Store présentent un risque plus élevé, car elles contournent les contrôles de sécurité que Google applique aux applications répertoriées sur sa place de marché officielle.

Ce que les utilisateurs doivent faire maintenant

Pour la plupart des utilisateurs qui mettent à jour régulièrement leurs applications, le risque est probablement passé. Mais pour quiconque n'a pas mis à jour depuis mi-2025, l'action recommandée va au-delà d'un simple rafraîchissement d'application.

Les équipes de sécurité conseillent à ces utilisateurs de transférer leurs fonds vers de nouveaux portefeuilles entièrement distincts, générés avec de nouvelles phrases de récupération. Tout portefeuille qui était actif et non corrigé pendant la période d'exposition doit être considéré comme potentiellement compromis.

Cette divulgation intervient parallèlement à une vulnérabilité distincte des puces Android signalée le mois précédent et à une nouvelle initiative du Trésor américain qui associe les agences gouvernementales et les entreprises du crypto pour partager les informations sur les menaces cybersécurité — un signe que la sécurité mobile dans l'espace crypto attire l'attention au plus haut niveau.

Image principale de Bleeping Computer, graphique de TradingView

Questions liées

QQuel est le nom de la faille de sécurité découverte par Microsoft dans les portefeuilles crypto Android ?

ALa faille s'appelle la "redirection d'intent" (intent redirection). Elle se trouvait dans un composant logiciel largement utilisé appelé EngageLab SDK, version 4.5.4.

QCombien d'applications et de portefeuilles crypto ont été affectés par cette vulnérabilité ?

ALa vulnérabilité a touché plus de 50 millions d'applications dans l'écosystème Android, dont environ 30 millions étaient des portefeuilles cryptographiques.

QComment l'attaque fonctionne-t-elle pour compromettre les portefeuilles ?

AUne application malveillante envoie un message spécialement conçu à une application utilisant la version vulnérable du SDK. Cela trompe l'application cible pour qu'elle donne un accès en lecture et écriture à ses propres données, y compris les phrases seed et les adresses de portefeuille.

QQuelles ont été les mesures prises par Microsoft et Google après la découverte de la faille ?

AMicrosoft a alerté Google et l'équipe de sécurité Android. EngageLab a publié une version corrigée, le SDK 5.2.1. Microsoft et Google ont dirigé les utilisateurs vers Google Play Protect pour vérifier si leurs applications avaient été mises à jour.

QQue doivent faire les utilisateurs qui n'ont pas mis à jour leurs applications depuis mi-2025 ?

AIl est conseillé à ces utilisateurs de déplacer leurs fonds vers de nouveaux portefeuilles générés avec de nouvelles phrases seed. Tout portefeuille actif et non corrigé pendant la période d'exposition doit être considéré comme potentiellement compromis.

Lectures associées

SaaS : La Grande Évasion - Les Gagnants Qui Survivent Ont Un Point Commun

L'article analyse l'impact de l'IA sur le secteur SaaS, à la suite d'une période de forte volatilité boursière surnommée "SaaSpocalypse". Il met en lumière une divergence majeure entre les entreprises selon leur modèle de facturation. Les gagnants, comme Snowflake et Datadog, qui facturent à la consommation (calcul, données, surveillance), voient leurs revenus dopés par l'IA, car celle-ci génère plus d'activité sur leurs plateformes. À l'inverse, les entreprises avec un modèle traditionnel de facturation "par utilisateur" ou "par tâche" (Intuit, Workday, etc.) sont sous pression, la crainte étant que l'IA remplace les emplois humains et réduise ainsi le nombre de licences logicielles nécessaires. Des sociétés comme Salesforce tentent une transition en introduisant des crédits flexibles basés sur la consommation de leurs agents IA (Agentforce), mais le marché récompense pour l'instant les modèles déjà établis. La conférence Microsoft Build 2026 a apporté des signaux forts : l'IA évolue d'un assistant à un "collègue" autonome, et Microsoft consolide son écosystème tout en décrochant un énorme contrat gouvernemental, montrant que certains modèles par siège restent solides. En conclusion, le marché entre dans une phase de tri : il récompense les plateformes que l'IA "nourrit" par une consommation accrue, et sanctionne celles qu'elle pourrait "remplacer". La frontière entre ces deux modèles est désormais cruciale pour évaluer les acteurs du SaaS.

marsbitIl y a 18 mins

SaaS : La Grande Évasion - Les Gagnants Qui Survivent Ont Un Point Commun

marsbitIl y a 18 mins

Tendance du marché américain : Une phrase de Huang Renxun a fait exploser 47 milliards de dollars, Google lève des fonds en « se vendant » pour la première fois en 20 ans

La course aux armements de l'IA a atteint un tournant crucial, passant de la puissance pure des puces à la capacité de transformer rapidement l'argent en puissance de calcul. Le 2 juin a illustré cette dynamique de manière frappante. D'un côté, une simple déclaration de Jensen Huang, PDG de Nvidia, lors du Computex à Taipei, a propulsé la capitalisation boursière de Marvell Technology de 47 milliards de dollars en une journée. Il a présenté la société comme "la prochaine entreprise à mille milliards de dollars", soulignant l'importance croissante des technologies d'interconnexion pour l'IA. Hewlett Packard Enterprise (HPE) a également bondi d'environ 25% après des résultats et des prévisions exceptionnels, démontrant que les fournisseurs d'infrastructure bénéficient aussi de l'essor de l'IA. De l'autre, Alphabet, la maison-mère de Google, a annoncé un plan de financement par actions de 80 milliards de dollars, le premier depuis 20 ans. Cette décision, qui a fait chuter son action d'environ 4%, reflète l'énorme appétit en dépenses d'investissement pour l'infrastructure IA, estimées à 1800 milliards de dollars pour 2026. Même les géants aux flux de trésorerie colossaux doivent lever des fonds pour rester dans la course, illustrant le dilemme : "sous-investir est une menace pour la survie, sur-investir est seulement coûteux". Sur les marchés, les indices américains ont atteint des records, portés par la technologie et les semi-conducteurs, malgré la faiblesse du secteur de la communication due à Alphabet. Alors que l'indice de volatilité VIX reste bas, des signaux d'alerte persistent, comme la concentration excessive des gains sur quelques titres liés à l'IA et les tensions géopolitiques. Les investisseurs attendent désormais le rapport sur l'emploi américain de vendredi, qui pourrait influencer les anticipations sur les taux d'intérêt de la Fed. Pour l'instant, la priorité du marché reste de suivre la trajectoire de l'IA.

marsbitIl y a 50 mins

Tendance du marché américain : Une phrase de Huang Renxun a fait exploser 47 milliards de dollars, Google lève des fonds en « se vendant » pour la première fois en 20 ans

marsbitIl y a 50 mins

Trading

Spot
Futures
活动图片