Уязвимость в Android оставляет 30 миллионов криптокошельков открытыми для атак: аналитики Microsoft

bitcoinistОпубликовано 2026-04-11Обновлено 2026-04-11

Введение

Уязвимость в Android, обнаруженная аналитиками Microsoft, подвергла риску около 30 миллионов криптокошельков. Проблема заключалась в компоненте EngageLab SDK версии 4.5.4, который использовался в тысячах приложений. Атака, известная как «перенаправление намерений», позволяла вредоносному приложению получать доступ к данным уязвимых приложений, включая сид-фразы и адреса кошельков, обходя встроенную песочницу Android. Microsoft и Google отреагировали быстро: к маю 2025 года был выпущен патч (SDK 5.2.1). Пользователям рекомендуется обновить приложения и переместить средства в новые кошельки с новыми сид-фразами, если они не обновлялись с середины 2025 года. Особую опасность представляют приложения, установленные извне Play Store.

Патч доступен уже почти год, но миллионы пользователей Android могут по-прежнему использовать уязвимые приложения криптокошельков — что оставляет их средства и приватные ключи открытыми для известной уязвимости безопасности.

Команда Microsoft Defender Security Research Team обнародовала на прошлой неделе детали уязвимости, впервые обнаруженной в апреле 2025 года. Уязвимость находилась внутри широко используемого программного компонента под названием EngageLab SDK, версия 4.5.4.

Поскольку этот SDK встроен в тысячи приложений Android, одно вредоносное приложение могло вызвать цепную реакцию, выходящую далеко за его пределы.

Как работает атака

Метод называется "перенаправление намерения" (intent redirection). Приложение злоумышленника отправляет специально созданное сообщение любому приложению, использующему уязвимую версию SDK. Как только это сообщение поступает, целевое приложение обманом заставляют предоставить доступ на чтение и запись к своим собственным данным — включая сохраненные сид-фразы и адреса кошельков.

Источник: Microsoft

Встроенная в Android система песочницы (sandbox), которая обычно не позволяет приложениям видеть данные друг друга, была полностью обойдена. По данным Microsoft, атака затронула более 50 миллионов приложений в экосистеме Android, из которых примерно 30 миллионов являются криптокошельками.

Для эксплуатации уязвимости не требовалось никаких действий со стороны пользователя. Никаких подозрительных ссылок. Никаких фишинговых страниц. Достаточно было просто иметь неправильные приложения, установленные одновременно.

Источник: Microsoft

Реакция Microsoft и Google

Microsoft быстро среагировала после своего открытия. К маю 2025 года компания привлекла к реагированию Google и команду безопасности Android. EngageLab вскоре выпустила исправленную версию — SDK 5.2.1.

Сообщается, что с тех пор и Microsoft, и Google проинструктировали пользователей, как проверить, обновлены ли их приложения кошельков, через Google Play Protect.

BTCUSD торгуется на отметке $72 906 на 24-часовом графике: TradingView

Официальные лица также указали на более широкую проблему: приложения, установленные в виде APK-файлов извне Play Store, подвержены более высокому риску, поскольку они обходят проверки безопасности, которые Google применяет к приложениям, размещенным в его официальном магазине.

Что следует сделать пользователям сейчас

Для большинства пользователей, которые регулярно обновляют свои приложения, риск, вероятно, миновал. Но для тех, кто не обновлялся с середины 2025 года, рекомендуемые действия выходят за рамки простого обновления приложения.

Команды безопасности советуют этим пользователям перевести свои средства в совершенно новые кошельки, сгенерированные с новыми сид-фразами. Любой кошелек, который был активен и не имел заплаток в период уязвимости, следует рассматривать как потенциально скомпрометированный.

Раскрытие этой информации происходит на фоне отдельной уязвимости чипов Android, отмеченной в предыдущем месяце, и новой инициативы Министерства финансов США, которая объединяет государственные органы с криптocomпаниями для обмена информацией об угрозах кибербезопасности — признак того, что мобильная безопасность в криптопространстве привлекает внимание на самом высоком уровне.

Featured image from Bleeping Computer, chart from TradingView

Связанные с этим вопросы

QЧто такое уязвимость EngageLab SDK и как она влияет на криптокошельки Android?

AУязвимость в EngageLab SDK версии 4.5.4 позволяла вредоносным приложениям использовать технику «перенаправления намерений» для получения доступа к данным криптокошельков, включая сид-фразы и приватные ключи, обходя песочницу Android.

QСколько приложений и криптокошельков было затронуто этой уязвимостью?

AУязвимость затронула более 50 миллионов приложений в экосистеме Android, из которых примерно 30 миллионов были криптокошельками.

QКакие меры были приняты Microsoft и Google после обнаружения уязвимости?

AMicrosoft уведомила Google и команду безопасности Android, после чего EngageLab выпустила исправленную версию SDK 5.2.1. Google и Microsoft также предоставили инструкции по проверке обновлений через Google Play Protect.

QЧто пользователям рекомендуется сделать, если они не обновляли приложения с середины 2025 года?

AПользователям рекомендуется не только обновить приложения, но и переместить средства в новые кошельки с новыми сид-фразами, так как старые кошельки могли быть скомпрометированы.

QКакие дополнительные риски связаны с установкой приложений извне Google Play Store?

AПриложения, установленные в виде APK-файлов извне Google Play Store, подвержены более высокому риску, так как они не проходят проверки безопасности, применяемые к приложениям в официальном магазине Google.

Похожее

За $100 000 в месяц: Truth Social продает доступ к постам Трампа инвестиционным фирмам

Корпорация Trump Media and Technology Group (TMTG) запустила платный сервис Truth API, предоставляющий институциональным инвесторам и фирмам, занимающимся высокочастотной торговлей, мгновенный доступ к постам самых влиятельных аккаунтов в Truth Social, включая аккаунт экс-президента Дональда Трампа. Стоимость подписки, по данным источников, может достигать $100 000 в месяц. Компания позиционирует это как стратегию по извлечению прибыли из собственных активов. Инициатива вызвала критику со стороны ряда сенаторов-демократов и республиканцев, которые обвинили TMTG в продаже привилегированного доступа к постам президента и потребовали проверки со стороны SEC. В ответ компания заявила о скоординированной кампании по нанесению вреда её бизнесу. Анализ отмечает, что подобный сервис создает архитектуру риска, аналогичную случаям, когда торговые алгоритмы в прошлом вызывали обвал рынков, реагируя на фейковые сообщения в соцсетях. Отсутствие встроенного механизма верификации постов в реальном времени делает платформу потенциальной целью для манипуляций.

cryptonews.ru2 ч. назад

За $100 000 в месяц: Truth Social продает доступ к постам Трампа инвестиционным фирмам

cryptonews.ru2 ч. назад

Дивиденды по привилегированным акциям STRC остаются на уровне 12% несмотря на цену ниже номинала

Хотя привилегированные акции STRC компании Strategy завершили июль значительно ниже номинальной стоимости в $100, инвесторам сообщили, что дивиденд за август останется на уровне 12% и не будет увеличен. Акции закрылись 2 августа на уровне $89.46. Генеральный директор Фонг Ле подтвердил, что корпоративная цель — достичь торговли акциями в диапазоне $99-$100, но не уточнил сроки. В июле компания сообщила о чистом убытке в $8.22 млрд за второй квартал, в основном из-за нереализованных потерь на хранении биткоина. Для обеспечения выплат по привилегированным акциям Strategy создала денежный резерв в $3.75 млрд, которого хватит более чем на два года. Компания также выкупила часть своих привилегированных акций со скидкой и намерена продолжать покупки, пока они торгуются ниже номинала.

cointelegraph3 ч. назад

Дивиденды по привилегированным акциям STRC остаются на уровне 12% несмотря на цену ниже номинала

cointelegraph3 ч. назад

Вывод биткоинов продолжается: 8 лет хранения в холодном кошельке Coldcard закончились нулем

Аппаратный кошелек Coldcard оказался уязвимым, что привело к масштабному выводу средств. По данным Galaxy Research на 2 августа 2026 года, похищено уже более 1367 BTC (около $88.6 млн) с 4585 адресов. Проблема связана не с прошивкой, а с seed-фразами, сгенерированными на уязвимых устройствах в определенный период (Mk2/Mk3 с прошивкой 4.0.1–4.1.9; Mk4/Mk5 до версии 5.6.0; Q до версии 1.5.0Q). Причина — ошибка в интеграции библиотеки libNgU, из-за которой устройство перестало использовать аппаратный генератор случайных чисел, перейдя на предсказуемый программный. Обновление прошивки не меняет существующую seed-фразу, поэтому владельцам необходимо сгенерировать новую на исправленной версии и перевести активы. Статья приводит трагичный пример 39-летнего инвестора, который за 8 лет накопил 2 BTC тяжелым трудом, храня их в Coldcard как защиту от гиперинфляции в своей стране, но потерял все за минуты из-за этой уязвимости. Этот случай показывает, что даже стратегия холодного хранения не является абсолютно надежной, особенно когда уязвимость кроется в самом генераторе случайных чисел внутри изолированного устройства.

cryptonews.ru3 ч. назад

Вывод биткоинов продолжается: 8 лет хранения в холодном кошельке Coldcard закончились нулем

cryptonews.ru3 ч. назад

Торговля

Спот
活动图片