Une faille Android laisse 30 millions de portefeuilles crypto vulnérables aux attaques : des analystes de Microsoft

bitcoinistPublié le 2026-04-11Dernière mise à jour le 2026-04-11

Résumé

Des analystes de Microsoft ont révélé une faille de sécurité critique dans le composant EngageLab SDK (version 4.5.4), exposant plus de 30 millions de portefeuilles crypto sur environ 50 millions d'applications Android touchées. Cette vulnérabilité, nommée "redirection d'intent", permettait à une application malveillante d'accéder aux données sensibles d'autres applications vulnérables, incluant les phrases seed et les clés privées, sans action requise de l'utilisateur. Bien qu'un correctif (SDK 5.2.1) ait été publié en mai 2025, les utilisateurs n'ayant pas mis à jour leurs applications depuis mi-2025 sont invités à transférer leurs fonds vers de nouveaux portefeuilles avec de nouvelles phrases seed, les applications non patchées étant considérées comme potentiellement compromises. Les applications installées via des APK en dehors du Play Store présentent un risque accru.

Un correctif est disponible depuis près d'un an, mais des millions d'utilisateurs Android utilisent peut-être encore des applications de portefeuilles crypto vulnérables — laissant leurs fonds et clés privées exposés à une faille de sécurité connue.

L'équipe Microsoft Defender Security Research a rendu publique la semaine dernière les détails d'une vulnérabilité qu'elle a découverte pour la première fois en avril 2025. La faille se trouvait à l'intérieur d'un composant logiciel largement utilisé appelé EngageLab SDK, version 4.5.4.

Étant donné que ce SDK est intégré à des milliers d'applications Android, une seule application malveillante pourrait déclencher une réaction en chaîne aux conséquences bien plus larges.

Fonctionnement de l'attaque

La méthode est appelée « redirection d'intention » (intent redirection). L'application d'un attaquant envoie un message spécialement conçu à toute application exécutant la version vulnérable du SDK. Une fois ce message reçu, l'application ciblée est trompée et accorde un accès en lecture et écriture à ses propres données — y compris les phrases de récupération (seed phrases) et les adresses de portefeuille stockées.

Source : Microsoft

Le système de sandbox intégré d'Android, qui empêche normalement les applications de voir les données des autres, a été complètement contourné. Selon Microsoft, l'attaque a touché plus de 50 millions d'applications dans l'écosystème Android, dont environ 30 millions étaient des portefeuilles crypto.

La vulnérabilité ne nécessitait aucune action de la part de l'utilisateur. Pas de liens suspects. Pas de pages de phishing. Le simple fait d'avoir les mauvaises applications installées en même temps suffisait.

Source : Microsoft

Réponse de Microsoft et Google

Microsoft a agi rapidement après sa découverte. Dès mai 2025, l'entreprise avait associé Google et l'Android Security Team à la réponse. EngageLab a publié une version corrigée — le SDK 5.2.1 — peu de temps après.

Les rapports indiquent que Microsoft et Google ont depuis orienté les utilisateurs sur la manière de vérifier si leurs applications de portefeuille ont été mises à jour via Google Play Protect.

BTCUSD se négociant à 72 906 $ sur le graphique 24h : TradingView

Les responsables ont également souligné une préoccupation plus large : les applications installées sous forme de fichiers APK en dehors du Play Store présentent un risque plus élevé, car elles contournent les contrôles de sécurité que Google applique aux applications répertoriées sur sa place de marché officielle.

Ce que les utilisateurs doivent faire maintenant

Pour la plupart des utilisateurs qui mettent à jour régulièrement leurs applications, le risque est probablement passé. Mais pour quiconque n'a pas mis à jour depuis mi-2025, l'action recommandée va au-delà d'un simple rafraîchissement d'application.

Les équipes de sécurité conseillent à ces utilisateurs de transférer leurs fonds vers de nouveaux portefeuilles entièrement distincts, générés avec de nouvelles phrases de récupération. Tout portefeuille qui était actif et non corrigé pendant la période d'exposition doit être considéré comme potentiellement compromis.

Cette divulgation intervient parallèlement à une vulnérabilité distincte des puces Android signalée le mois précédent et à une nouvelle initiative du Trésor américain qui associe les agences gouvernementales et les entreprises du crypto pour partager les informations sur les menaces cybersécurité — un signe que la sécurité mobile dans l'espace crypto attire l'attention au plus haut niveau.

Image principale de Bleeping Computer, graphique de TradingView

Questions liées

QQuel est le nom de la faille de sécurité découverte par Microsoft dans les portefeuilles crypto Android ?

ALa faille s'appelle la "redirection d'intent" (intent redirection). Elle se trouvait dans un composant logiciel largement utilisé appelé EngageLab SDK, version 4.5.4.

QCombien d'applications et de portefeuilles crypto ont été affectés par cette vulnérabilité ?

ALa vulnérabilité a touché plus de 50 millions d'applications dans l'écosystème Android, dont environ 30 millions étaient des portefeuilles cryptographiques.

QComment l'attaque fonctionne-t-elle pour compromettre les portefeuilles ?

AUne application malveillante envoie un message spécialement conçu à une application utilisant la version vulnérable du SDK. Cela trompe l'application cible pour qu'elle donne un accès en lecture et écriture à ses propres données, y compris les phrases seed et les adresses de portefeuille.

QQuelles ont été les mesures prises par Microsoft et Google après la découverte de la faille ?

AMicrosoft a alerté Google et l'équipe de sécurité Android. EngageLab a publié une version corrigée, le SDK 5.2.1. Microsoft et Google ont dirigé les utilisateurs vers Google Play Protect pour vérifier si leurs applications avaient été mises à jour.

QQue doivent faire les utilisateurs qui n'ont pas mis à jour leurs applications depuis mi-2025 ?

AIl est conseillé à ces utilisateurs de déplacer leurs fonds vers de nouveaux portefeuilles générés avec de nouvelles phrases seed. Tout portefeuille actif et non corrigé pendant la période d'exposition doit être considéré comme potentiellement compromis.

Lectures associées

Le CPU, retour discret au centre de la scène du calcul IA

Ces trois dernières années, l'histoire du calcul IA a été presque entièrement centrée sur les GPU, les CPU étant relégués au rôle de soutien. Cependant, à partir de 2026, ce récit évolue. Alors que l'IA passe de l'entraînement massif de modèles au déploiement à grande échelle d'agents et d'inférences, la coordination, la concurrence et la circulation des données deviennent des goulots d'étranglement critiques. Ces tâches d'orchestration, où les GPU sont moins performants, remettent le CPU au centre en tant que « plan de contrôle » de l'infrastructure IA. Intel illustre cette tendance avec son processeur Xeon 6+, lancé en juin 2026. Fabriqué en procédé 18A, il mise sur une densité extrême avec jusqu'à 288 cœurs éco-efficaces (E-cores), optimisés pour le traitement simultané de milliers de tâches légères typiques des charges de travail des agents IA et de l'inférence. Cette approche « haute densité, haut débit » contraste avec la quête traditionnelle de performances mono-cœur. Cependant, la trajectoire d'Intel n'est pas assurée. Le récit du « retour du CPU » est confronté à plusieurs défis : les solutions intégrées CPU-GPU de NVIDIA, la montée des CPU ARM à haute densité développés en interne par les grands clouds (AWS Graviton, Google Axion, etc.), et la nécessité pour le procédé 18A de rivaliser avec les technologies N2 de TSMC et 2 nm de Samsung. En résumé, le CPU retrouve une place essentielle dans l'écosystème du calcul IA, non pas en rivalisant avec le GPU sur le pic de performance, mais en adressant les nouveaux besoins systémiques d'orchestration. La bataille pour savoir quelle architecture (x86 d'Intel/AMD, ARM des clouds ou solutions intégrées de NVIDIA) dominera cette nouvelle ère reste toutefois ouverte.

marsbitIl y a 21 mins

Le CPU, retour discret au centre de la scène du calcul IA

marsbitIl y a 21 mins

Après avoir collaboré avec plus de 35 projets DeFi, Pink Brains découvre les nouvelles règles du marketing KOL pour 2026

Après trois ans de collaboration avec plus de 35 projets DeFi leaders, Pink Brains, un studio spécialisé, révèle une nouvelle approche de marketing par influenceurs (KOL) pour 2026. L'analyse montre que les campagnes les plus efficaces partent non de la perspective du projet, mais de celle de l'utilisateur : comment il découvre un produit, établit la confiance et s'engage. Le parcours de découverte est social (souvent via X), mais la décision est guidée par les données (DefiLlama, DeBank, documents officiels). Un simple post ne suffit pas ; il doit mener à des données vérifiables et une documentation solide pour convertir des utilisateurs sérieux. En 2026, les utilisateurs DeFi sont attirés par des thèmes concrets et vérifiables : nouvelles tendances (perpétuels, RWA, IA x crypto), airdrops exigeant une contribution réelle, revenus réels ("Real Yield"), tokens capturant la valeur de l'adoption (comme HYPE d'Hyperliquid avec ses rachats massifs), et nouvelles plateformes d'échange (marchés prédictifs, cartes à collectionner, iGaming). La fidélisation repose sur quatre piliers : un produit utile au quotidien, un support client réactif, une tokenomie alignée sur les intérêts à long terme (comme VVV de Venice lié à l'usage réel), et une communauté stratégique. Pour les KOL, il est crucial de les choisir selon leur rôle (éducateur, créateur de contenu, expert...) et d'éviter les erreurs courantes : utiliser des créateurs ne comprenant pas le produit, un contenu générique, un mauvais ciblage, ou une dépendance excessive à quelques grandes figures. En résumé, le marketing DeFi performant en 2026 doit refléter le comportement utilisateur : la découverte vient de sources crédibles, l'intérêt de mécanismes vérifiables, et la fidélisation d'une tokenomie solide et d'un design produit robuste, bien au-delà du simple discours marketing.

marsbitIl y a 38 mins

Après avoir collaboré avec plus de 35 projets DeFi, Pink Brains découvre les nouvelles règles du marketing KOL pour 2026

marsbitIl y a 38 mins

a16z : L’avenir de l’IA visuelle n’est pas dans les images, mais dans le code

Au cours des dernières années, l'IA visuelle a été largement évaluée sur sa capacité à générer des pixels réalistes, comme avec les modèles de diffusion produisant des images et vidéos. Cependant, selon a16z, l'avenir ne réside pas seulement dans des rendus visuels, mais dans la génération d'artefacts de code sous-jacents—des fichiers structurés (HTML/CSS, SVG, scripts 3D, etc.) qui peuvent être édités, itérés et intégrés dans des workflows de production. L'article distingue deux approches : la génération native pixel (adaptée au réalisme et à l'exploration) et la génération native code (qui produit des représentations symboliques). Cette dernière permet un cycle "code → rendu → vérification → modification", où le modèle affine un programme visuel plutôt que de simplement échantillonner de nouvelles images. Cela est crucial pour des domaines comme la conception UI, l'animation et la 3D, où les acteurs ont besoin d'actifs modifiables et réutilisables, et non de simples rendus statiques. La pile technologique repose sur un modèle de codage, une représentation symbolique et un moteur de rendu. Cette approche est particulièrement prometteuse pour la 3D, où la cohérence structurelle et les contraintes fonctionnelles (ex. : articulations, mouvements) sont essentielles. Des outils comme OmniLottie, VIGA ou Articraft3D illustrent cette tendance. Si cette vision se concrétise, les futurs outils d'IA visuelle maîtriseront l'ensemble du cycle de production, utilisant les moteurs de rendu comme environnements de feedback. L'objectif n'est plus seulement de créer de belles images, mais de produire des artefacts visuels véritablement exploitables, ouvrant ainsi la voie à une intégration plus profonde de l'IA dans les chaînes de création.

marsbitIl y a 1 h

a16z : L’avenir de l’IA visuelle n’est pas dans les images, mais dans le code

marsbitIl y a 1 h

Trading

Spot
Futures
活动图片