Уязвимость в Android оставляет 30 миллионов криптокошельков открытыми для атак: аналитики Microsoft

bitcoinistОпубликовано 2026-04-11Обновлено 2026-04-11

Введение

Уязвимость в Android, обнаруженная аналитиками Microsoft, подвергла риску около 30 миллионов криптокошельков. Проблема заключалась в компоненте EngageLab SDK версии 4.5.4, который использовался в тысячах приложений. Атака, известная как «перенаправление намерений», позволяла вредоносному приложению получать доступ к данным уязвимых приложений, включая сид-фразы и адреса кошельков, обходя встроенную песочницу Android. Microsoft и Google отреагировали быстро: к маю 2025 года был выпущен патч (SDK 5.2.1). Пользователям рекомендуется обновить приложения и переместить средства в новые кошельки с новыми сид-фразами, если они не обновлялись с середины 2025 года. Особую опасность представляют приложения, установленные извне Play Store.

Патч доступен уже почти год, но миллионы пользователей Android могут по-прежнему использовать уязвимые приложения криптокошельков — что оставляет их средства и приватные ключи открытыми для известной уязвимости безопасности.

Команда Microsoft Defender Security Research Team обнародовала на прошлой неделе детали уязвимости, впервые обнаруженной в апреле 2025 года. Уязвимость находилась внутри широко используемого программного компонента под названием EngageLab SDK, версия 4.5.4.

Поскольку этот SDK встроен в тысячи приложений Android, одно вредоносное приложение могло вызвать цепную реакцию, выходящую далеко за его пределы.

Как работает атака

Метод называется "перенаправление намерения" (intent redirection). Приложение злоумышленника отправляет специально созданное сообщение любому приложению, использующему уязвимую версию SDK. Как только это сообщение поступает, целевое приложение обманом заставляют предоставить доступ на чтение и запись к своим собственным данным — включая сохраненные сид-фразы и адреса кошельков.

Источник: Microsoft

Встроенная в Android система песочницы (sandbox), которая обычно не позволяет приложениям видеть данные друг друга, была полностью обойдена. По данным Microsoft, атака затронула более 50 миллионов приложений в экосистеме Android, из которых примерно 30 миллионов являются криптокошельками.

Для эксплуатации уязвимости не требовалось никаких действий со стороны пользователя. Никаких подозрительных ссылок. Никаких фишинговых страниц. Достаточно было просто иметь неправильные приложения, установленные одновременно.

Источник: Microsoft

Реакция Microsoft и Google

Microsoft быстро среагировала после своего открытия. К маю 2025 года компания привлекла к реагированию Google и команду безопасности Android. EngageLab вскоре выпустила исправленную версию — SDK 5.2.1.

Сообщается, что с тех пор и Microsoft, и Google проинструктировали пользователей, как проверить, обновлены ли их приложения кошельков, через Google Play Protect.

BTCUSD торгуется на отметке $72 906 на 24-часовом графике: TradingView

Официальные лица также указали на более широкую проблему: приложения, установленные в виде APK-файлов извне Play Store, подвержены более высокому риску, поскольку они обходят проверки безопасности, которые Google применяет к приложениям, размещенным в его официальном магазине.

Что следует сделать пользователям сейчас

Для большинства пользователей, которые регулярно обновляют свои приложения, риск, вероятно, миновал. Но для тех, кто не обновлялся с середины 2025 года, рекомендуемые действия выходят за рамки простого обновления приложения.

Команды безопасности советуют этим пользователям перевести свои средства в совершенно новые кошельки, сгенерированные с новыми сид-фразами. Любой кошелек, который был активен и не имел заплаток в период уязвимости, следует рассматривать как потенциально скомпрометированный.

Раскрытие этой информации происходит на фоне отдельной уязвимости чипов Android, отмеченной в предыдущем месяце, и новой инициативы Министерства финансов США, которая объединяет государственные органы с криптocomпаниями для обмена информацией об угрозах кибербезопасности — признак того, что мобильная безопасность в криптопространстве привлекает внимание на самом высоком уровне.

Featured image from Bleeping Computer, chart from TradingView

Связанные с этим вопросы

QЧто такое уязвимость EngageLab SDK и как она влияет на криптокошельки Android?

AУязвимость в EngageLab SDK версии 4.5.4 позволяла вредоносным приложениям использовать технику «перенаправления намерений» для получения доступа к данным криптокошельков, включая сид-фразы и приватные ключи, обходя песочницу Android.

QСколько приложений и криптокошельков было затронуто этой уязвимостью?

AУязвимость затронула более 50 миллионов приложений в экосистеме Android, из которых примерно 30 миллионов были криптокошельками.

QКакие меры были приняты Microsoft и Google после обнаружения уязвимости?

AMicrosoft уведомила Google и команду безопасности Android, после чего EngageLab выпустила исправленную версию SDK 5.2.1. Google и Microsoft также предоставили инструкции по проверке обновлений через Google Play Protect.

QЧто пользователям рекомендуется сделать, если они не обновляли приложения с середины 2025 года?

AПользователям рекомендуется не только обновить приложения, но и переместить средства в новые кошельки с новыми сид-фразами, так как старые кошельки могли быть скомпрометированы.

QКакие дополнительные риски связаны с установкой приложений извне Google Play Store?

AПриложения, установленные в виде APK-файлов извне Google Play Store, подвержены более высокому риску, так как они не проходят проверки безопасности, применяемые к приложениям в официальном магазине Google.

Похожее

Благодаря броскам кубиков ключи от биткоинов хранятся в автономном режиме, но не все будут этим заниматься

Статья посвящена практике генерации сид-фраз для биткоин-кошельков с помощью бросков кубиков в свете уязвимости, обнаруженной в аппаратных кошельках Coldcard. Подчеркивается, что физический бросок кубика (дающий около 2.6 бит энтропии за бросок) создает высококачественную случайность, поскольку предсказать результат практически невозможно из-за множества переменных. Для создания стандартной сид-фразы из 12 слов (128 бит энтропии) требуется около 50 бросков, а для повышенной безопасности рекомендуется 99 и более. В связи с инцидентом Coldcard, когда неисправный генератор случайных чисел в прошивке (2021-2026 гг.) мог создавать предсказуемые ключи, выяснилось, что сид-фразы, сгенерированные вручную через кубики, были защищены от этой уязвимости. Однако исследование показало, что другие функции устройства (создание бумажных кошельков, ключей для мультиподписи, паролей и т.д.) по-прежнему использовали скомпрометированный генератор, подвергая риску владельцев даже с безопасной основной сид-фразой. Автор отмечает, что, хотя метод с кубиками криптографически надежен, он непрактичен для массового использования из-за трудоемкости, высокой вероятности ошибок при вводе и необходимости строгой дисциплины для сохранения секретности процесса. Делается вывод, что будущее безопасности лежит в создании надежных аппаратных генераторов случайных чисел и понятных интерфейсов, а ручные методы остаются нишевым инструментом для опытных пользователей. Владельцам Coldcard рекомендуется обновить прошивку и проверить/заменить все ключи, сгенерированные уязвимыми функциями.

cryptonews.ru1 ч. назад

Благодаря броскам кубиков ключи от биткоинов хранятся в автономном режиме, но не все будут этим заниматься

cryptonews.ru1 ч. назад

Майкл Сэйлор заявил, что стало невозможно принять обновление биткойна, против которого он выступал!

Майкл Сэйлор заявил, что обновление BIP-110 для Bitcoin не сможет достичь необходимого порога в 55% добровольной поддержки майнеров в текущем цикле сложности. Согласно его данным, из 946 блоков, сгенерированных к настоящему моменту, только 24 содержали сигнал поддержки этого предложения, и все они исходили от майнеров DATUM через пул OCEAN. Сэйлор подчеркивает, что отсутствие сигналов от других майнеров означает отсутствие общего консенсуса. BIP-110 — это предложение, направленное на ограничение внесения в блокчейн Bitcoin данных, не связанных непосредственно с денежными переводами (например, изображений или текста). Сэйлор выступает против него, считая, что сеть не должна решать, какие транзакции являются «нужными», а правила не должны меняться по желанию небольшой группы. Он также утверждает, что заявленный уровень поддержки может быть искусственно завышен из-за автоматизированных процессов сигнализации.

cryptonews.ru1 ч. назад

Майкл Сэйлор заявил, что стало невозможно принять обновление биткойна, против которого он выступал!

cryptonews.ru1 ч. назад

Количество негативных комментариев о биткоине достигло исторического максимума: что это значит?

Аналитическая компания Santiment сообщает, что негативные комментарии о биткоине в социальных сетях достигли исторического максимума. Соотношение позитивных и негативных упоминаний упало до рекордно низкого уровня: на каждый негативный комментарий приходится лишь 0,58 позитивных. Основной причиной роста негатива стала уязвимость в прошивке аппаратных кошельков Coldcard, что подорвало доверие к системам холодного хранения, традиционно считающимся наиболее безопасными. В отличие от прошлых кризисов (таких как крах FTX или Mt. Gox), текущие обсуждения сфокусированы на безопасности аппаратных решений, а не на централизованных биржах. По данным Santiment, текущий уровень паники в социальных сетях даже превышает пики, зафиксированные во время событий этого года, связанных с геополитической напряженностью, и во время прошлых крупных криптовалютных кризисов. Таким образом, страх на рынке исторически значительно превосходит жадность. Компания подчеркивает, что данные пока отражают ситуацию лишь за один день.

cryptonews.ru2 ч. назад

Количество негативных комментариев о биткоине достигло исторического максимума: что это значит?

cryptonews.ru2 ч. назад

SUI стоит на пороге нового прорыва, поскольку «быки» нацелены на рост до 20 долларов

1 августа состоялась плановая разблокировка около 13,72 млн токенов SUI на сумму ~$9,9 млн, что увеличило циркулирующее предложение примерно на 0,34%. Выпуск осуществляется через постепенный ежедневный вестинг, что смягчает давление на рынок. Несмотря на это событие и общее снижение на крипторынке, в результате которого цена SUI упала до ~$0,68, некоторые аналитики, например CryptoPatel, видят в текущем диапазоне $0,50-$0,70 зону накопления для долгосрочного роста с перспективой целей до $20. Фундаментальные показатели сети остаются сильными: недавно был запущен токенизированный фонд Mubadala Capital, доступный в том числе на Sui, а также тестнет Hashi для использования Bitcoin в качестве залога. Снижение цены связывают главным образом с увеличением предложения и общей рыночной коррекцией, а не с проблемами в протоколе.

cryptonews.ru3 ч. назад

SUI стоит на пороге нового прорыва, поскольку «быки» нацелены на рост до 20 долларов

cryptonews.ru3 ч. назад

Blackrock и Fidelity возглавляют отток средств из биткоин-ETF на сумму 265 млн долларов на фоне роста курса эфира

31 июля спотовые биткоин-ETF в США зафиксировали значительный чистый отток средств в размере 265,4 млн долларов. Основной объём выводов пришёлся на фонды лидеров рынка: IBIT от Blackrock (122,7 млн долларов) и FBTC от Fidelity (54,8 млн долларов). Это произошло после дня сильного притока 30 июля, когда те же ETF привлекли 233,1 млн долларов, что подчёркивает высокую волатильность потоков. В то же время спотовые ETF на эфир (Ethereum) продемонстрировали противоположную динамику с чистым притоком около 9,03 млн долларов, причём продукт Blackrock ETHA лидирует уже несколько дней. Эта дивергенция указывает на смещение части институционального интереса в сторону альткойнов, возможно, из-за восприятия роли эфира в токенизации и расчётах. Отток 31 июля соответствует более широкой тенденции: второй квартал 2026 года стал третьим подряд кварталом чистого вывода средств из биткоин-ETF. На настроения инвесторов влияет общая регуляторная неопределённость в США и волатильность цены биткоина. Поскольку IBIT остаётся крупнейшим фондом, его ежедневные потоки, вероятно, будут задавать тон рынку в ближайшее время.

cryptonews.ru3 ч. назад

Blackrock и Fidelity возглавляют отток средств из биткоин-ETF на сумму 265 млн долларов на фоне роста курса эфира

cryptonews.ru3 ч. назад

Торговля

Спот
活动图片