Уязвимость в Android оставляет 30 миллионов криптокошельков открытыми для атак: аналитики Microsoft

bitcoinistОпубликовано 2026-04-11Обновлено 2026-04-11

Введение

Уязвимость в Android, обнаруженная аналитиками Microsoft, подвергла риску около 30 миллионов криптокошельков. Проблема заключалась в компоненте EngageLab SDK версии 4.5.4, который использовался в тысячах приложений. Атака, известная как «перенаправление намерений», позволяла вредоносному приложению получать доступ к данным уязвимых приложений, включая сид-фразы и адреса кошельков, обходя встроенную песочницу Android. Microsoft и Google отреагировали быстро: к маю 2025 года был выпущен патч (SDK 5.2.1). Пользователям рекомендуется обновить приложения и переместить средства в новые кошельки с новыми сид-фразами, если они не обновлялись с середины 2025 года. Особую опасность представляют приложения, установленные извне Play Store.

Патч доступен уже почти год, но миллионы пользователей Android могут по-прежнему использовать уязвимые приложения криптокошельков — что оставляет их средства и приватные ключи открытыми для известной уязвимости безопасности.

Команда Microsoft Defender Security Research Team обнародовала на прошлой неделе детали уязвимости, впервые обнаруженной в апреле 2025 года. Уязвимость находилась внутри широко используемого программного компонента под названием EngageLab SDK, версия 4.5.4.

Поскольку этот SDK встроен в тысячи приложений Android, одно вредоносное приложение могло вызвать цепную реакцию, выходящую далеко за его пределы.

Как работает атака

Метод называется "перенаправление намерения" (intent redirection). Приложение злоумышленника отправляет специально созданное сообщение любому приложению, использующему уязвимую версию SDK. Как только это сообщение поступает, целевое приложение обманом заставляют предоставить доступ на чтение и запись к своим собственным данным — включая сохраненные сид-фразы и адреса кошельков.

Источник: Microsoft

Встроенная в Android система песочницы (sandbox), которая обычно не позволяет приложениям видеть данные друг друга, была полностью обойдена. По данным Microsoft, атака затронула более 50 миллионов приложений в экосистеме Android, из которых примерно 30 миллионов являются криптокошельками.

Для эксплуатации уязвимости не требовалось никаких действий со стороны пользователя. Никаких подозрительных ссылок. Никаких фишинговых страниц. Достаточно было просто иметь неправильные приложения, установленные одновременно.

Источник: Microsoft

Реакция Microsoft и Google

Microsoft быстро среагировала после своего открытия. К маю 2025 года компания привлекла к реагированию Google и команду безопасности Android. EngageLab вскоре выпустила исправленную версию — SDK 5.2.1.

Сообщается, что с тех пор и Microsoft, и Google проинструктировали пользователей, как проверить, обновлены ли их приложения кошельков, через Google Play Protect.

BTCUSD торгуется на отметке $72 906 на 24-часовом графике: TradingView

Официальные лица также указали на более широкую проблему: приложения, установленные в виде APK-файлов извне Play Store, подвержены более высокому риску, поскольку они обходят проверки безопасности, которые Google применяет к приложениям, размещенным в его официальном магазине.

Что следует сделать пользователям сейчас

Для большинства пользователей, которые регулярно обновляют свои приложения, риск, вероятно, миновал. Но для тех, кто не обновлялся с середины 2025 года, рекомендуемые действия выходят за рамки простого обновления приложения.

Команды безопасности советуют этим пользователям перевести свои средства в совершенно новые кошельки, сгенерированные с новыми сид-фразами. Любой кошелек, который был активен и не имел заплаток в период уязвимости, следует рассматривать как потенциально скомпрометированный.

Раскрытие этой информации происходит на фоне отдельной уязвимости чипов Android, отмеченной в предыдущем месяце, и новой инициативы Министерства финансов США, которая объединяет государственные органы с криптocomпаниями для обмена информацией об угрозах кибербезопасности — признак того, что мобильная безопасность в криптопространстве привлекает внимание на самом высоком уровне.

Featured image from Bleeping Computer, chart from TradingView

Связанные с этим вопросы

QЧто такое уязвимость EngageLab SDK и как она влияет на криптокошельки Android?

AУязвимость в EngageLab SDK версии 4.5.4 позволяла вредоносным приложениям использовать технику «перенаправления намерений» для получения доступа к данным криптокошельков, включая сид-фразы и приватные ключи, обходя песочницу Android.

QСколько приложений и криптокошельков было затронуто этой уязвимостью?

AУязвимость затронула более 50 миллионов приложений в экосистеме Android, из которых примерно 30 миллионов были криптокошельками.

QКакие меры были приняты Microsoft и Google после обнаружения уязвимости?

AMicrosoft уведомила Google и команду безопасности Android, после чего EngageLab выпустила исправленную версию SDK 5.2.1. Google и Microsoft также предоставили инструкции по проверке обновлений через Google Play Protect.

QЧто пользователям рекомендуется сделать, если они не обновляли приложения с середины 2025 года?

AПользователям рекомендуется не только обновить приложения, но и переместить средства в новые кошельки с новыми сид-фразами, так как старые кошельки могли быть скомпрометированы.

QКакие дополнительные риски связаны с установкой приложений извне Google Play Store?

AПриложения, установленные в виде APK-файлов извне Google Play Store, подвержены более высокому риску, так как они не проходят проверки безопасности, применяемые к приложениям в официальном магазине Google.

Похожее

В Миннесоте вступил в силу запрет на криптобанкоматы после сообщений об убытках в размере $1 млн

В Миннесоте с 1 августа вступил в силу закон, запрещающий работу криптовалютных банкоматов. Губернатор Тим Уолц подписал закон SF 3868 ещё в мае. Операторам предписано отключить все устройства к 1 августа и убрать их из публичного доступа до 31 декабря. Решение принято после отчётов властей о том, что с 2023 по 2025 год жители штата потеряли около $1 млн из-за мошенничеств, связанных с этими терминалами. По данным ФБР, общие убытки от криптовалютных афер в Миннесоте в 2025 году превысили $151 млн. Мошенники часто нацеливались на пожилых людей, создавая ложное ощущение срочности. Миннесота стала не первым штатом, введшим подобные ограничения. Полный запрет действует в Теннесси, а в Джорджии с 1 июля введены лимиты на транзакции. Законопроекты также рассматриваются в Делавэре и Нью-Джерси. По данным CoinATMRadar, до запрета в Миннесоте работал 201 криптовалютный банкомат.

cointelegraph14 мин. назад

В Миннесоте вступил в силу запрет на криптобанкоматы после сообщений об убытках в размере $1 млн

cointelegraph14 мин. назад

Goldman Sachs: в июле разрушили скученные сделки, бычий рынок на акциях США не прервался, но стало сложнее

По мнению аналитиков Goldman Sachs, июль на американском рынке акций характеризовался не крахом индексов, а масштабной ликвидацией перегруженных позиций. В то время как S&P 500 оставался стабильным, переживая узкий диапазон колебаний, наиболее спекулятивные и популярные сделки, такие как акции с высоким моментом и стратегии, связанные с искусственным интеллектом, подверглись резкой распродаже и снижению кредитного плеча. Это привело к значительной волатильности под поверхностью относительно спокойного рынка. Главный вывод заключается в том, что бычий тренд на рынке США не закончился — его поддерживают крепкая экономика, рост прибылей и масштабные капиталовложения в ИИ. Однако риск-доходность стала менее привлекательной, а потенциал для дальнейшего роста акций ослаб. Этап простой покупки и удержания закончился. Рынок переходит в фазу, где избыточный оптимизм и высокий леверидж наказываются, что требует от инвесторов большей избирательности, ликвидности и осторожности, особенно в условиях ужесточения коммуникации ФРС и давления со стороны долгосрочных процентных ставок.

marsbit4 ч. назад

Goldman Sachs: в июле разрушили скученные сделки, бычий рынок на акциях США не прервался, но стало сложнее

marsbit4 ч. назад

Торговля

Спот
活动图片