Патч доступен уже почти год, но миллионы пользователей Android могут по-прежнему использовать уязвимые приложения криптокошельков — что оставляет их средства и приватные ключи открытыми для известной уязвимости безопасности.
Команда Microsoft Defender Security Research Team обнародовала на прошлой неделе детали уязвимости, впервые обнаруженной в апреле 2025 года. Уязвимость находилась внутри широко используемого программного компонента под названием EngageLab SDK, версия 4.5.4.
Поскольку этот SDK встроен в тысячи приложений Android, одно вредоносное приложение могло вызвать цепную реакцию, выходящую далеко за его пределы.
Как работает атака
Метод называется "перенаправление намерения" (intent redirection). Приложение злоумышленника отправляет специально созданное сообщение любому приложению, использующему уязвимую версию SDK. Как только это сообщение поступает, целевое приложение обманом заставляют предоставить доступ на чтение и запись к своим собственным данным — включая сохраненные сид-фразы и адреса кошельков.

Источник: Microsoft
Встроенная в Android система песочницы (sandbox), которая обычно не позволяет приложениям видеть данные друг друга, была полностью обойдена. По данным Microsoft, атака затронула более 50 миллионов приложений в экосистеме Android, из которых примерно 30 миллионов являются криптокошельками.
Для эксплуатации уязвимости не требовалось никаких действий со стороны пользователя. Никаких подозрительных ссылок. Никаких фишинговых страниц. Достаточно было просто иметь неправильные приложения, установленные одновременно.

Источник: Microsoft
Реакция Microsoft и Google
Microsoft быстро среагировала после своего открытия. К маю 2025 года компания привлекла к реагированию Google и команду безопасности Android. EngageLab вскоре выпустила исправленную версию — SDK 5.2.1.
Сообщается, что с тех пор и Microsoft, и Google проинструктировали пользователей, как проверить, обновлены ли их приложения кошельков, через Google Play Protect.

BTCUSD торгуется на отметке $72 906 на 24-часовом графике: TradingView
Официальные лица также указали на более широкую проблему: приложения, установленные в виде APK-файлов извне Play Store, подвержены более высокому риску, поскольку они обходят проверки безопасности, которые Google применяет к приложениям, размещенным в его официальном магазине.
Что следует сделать пользователям сейчас
Для большинства пользователей, которые регулярно обновляют свои приложения, риск, вероятно, миновал. Но для тех, кто не обновлялся с середины 2025 года, рекомендуемые действия выходят за рамки простого обновления приложения.
Команды безопасности советуют этим пользователям перевести свои средства в совершенно новые кошельки, сгенерированные с новыми сид-фразами. Любой кошелек, который был активен и не имел заплаток в период уязвимости, следует рассматривать как потенциально скомпрометированный.
Раскрытие этой информации происходит на фоне отдельной уязвимости чипов Android, отмеченной в предыдущем месяце, и новой инициативы Министерства финансов США, которая объединяет государственные органы с криптocomпаниями для обмена информацией об угрозах кибербезопасности — признак того, что мобильная безопасность в криптопространстве привлекает внимание на самом высоком уровне.
Featured image from Bleeping Computer, chart from TradingView





