Lỗ hổng Android khiến 30 triệu ví tiền điện tử dễ bị tấn công: Các nhà phân tích Microsoft

bitcoinistXuất bản vào 2026-04-11Cập nhật gần nhất vào 2026-04-11

Tóm tắt

Một lỗ hổng bảo mật nghiêm trọng trong EngageLab SDK (phiên bản 4.5.4) đã khiến hơn 30 triệu ví tiền mã hóa trên Android bị đe dọa, theo các nhà phân tích của Microsoft. Lỗi này, được phát hiện vào tháng 4/2025, cho phép phần mềm độc hại đánh cắp dữ liệu nhạy cảm như seed phrase và khóa riêng tư thông qua kỹ thuật "chuyển hướng intent", vượt qua cơ chế bảo vệ sandbox của Android. Microsoft và Google đã phối hợp khắc phục, và EngageLab đã phát hành bản sửa lỗi (SDK 5.2.1). Người dùng được khuyến cáo cập nhật ứng dụng ngay lập tức. Những ai chưa cập nhật từ giữa năm 2025 nên chuyển tài sản sang một ví mới với seed phrase mới, vì ví cũ có thể đã bị xâm phạm. Ứng dụng tải từ ngoài Play Store có nguy cơ cao hơn.

Bản vá đã có sẵn trong gần một năm, nhưng hàng triệu người dùng Android vẫn có thể đang chạy các ứng dụng ví tiền điện tử dễ bị tấn công — khiến số tiền và khóa cá nhân của họ bị lộ ra do một lỗ hổng bảo mật đã biết.

Nhóm Nghiên cứu Bảo mật Defender của Microsoft đã công bố công khai vào tuần trước các chi tiết về một lỗ hổng mà họ lần đầu phát hiện vào tháng 4 năm 2025. Lỗ hổng này nằm bên trong một thành phần phần mềm được sử dụng rộng rãi có tên là EngageLab SDK, phiên bản 4.5.4.

Bởi vì SDK đó được tích hợp vào hàng nghìn ứng dụng Android, một ứng dụng độc hại duy nhất có thể kích hoạt một phản ứng dây chuyền với phạm vi ảnh hưởng vượt xa bản thân nó.

Cách thức hoạt động của cuộc tấn công

Phương pháp này được gọi là "chuyển hướng ý định" (intent redirection). Ứng dụng của kẻ tấn công gửi một thông điệp được tạo đặc biệt đến bất kỳ ứng dụng nào đang chạy phiên bản SDK bị lỗi. Một khi thông điệp đó đến nơi, ứng dụng được nhắm mục tiêu bị lừa để trao quyền truy cập đọc và ghi vào dữ liệu của chính nó — bao gồm các cụm từ seed (seed phrases) và địa chỉ ví được lưu trữ.

Nguồn: Microsoft

Hệ thống sandbox (hộp cát) tích hợp của Android, vốn thường ngăn các ứng dụng nhìn thấy dữ liệu của nhau, đã bị bỏ qua hoàn toàn. Theo Microsoft, cuộc tấn công ảnh hưởng đến hơn 50 triệu ứng dụng trên toàn bộ hệ sinh thái Android, với khoảng 30 triệu trong số đó là ví tiền điện tử.

Lỗ hổng này không yêu cầu người dùng làm bất cứ điều gì sai. Không có liên kết đáng ngờ. Không có trang lừa đảo. Chỉ cần cài đặt nhầm ứng dụng cùng lúc là đủ.

Nguồn: Microsoft

Phản hồi từ Microsoft và Google

Microsoft đã hành động nhanh chóng sau khi phát hiện. Đến tháng 5 năm 2025, công ty đã đưa Google và Nhóm Bảo mật Android vào cuộc phản hồi. EngageLab đã phát hành một phiên bản đã sửa lỗi — SDK 5.2.1 — ngay sau đó.

Báo cáo chỉ ra rằng cả Microsoft và Google kể từ đó đã hướng dẫn người dùng cách xác minh xem ứng dụng ví của họ đã được cập nhật thông qua Google Play Protect hay chưa.

BTCUSD giao dịch ở mức $72,906 trên biểu đồ 24 giờ: TradingView

Giới chức cũng chỉ ra một mối lo ngại rộng hơn: các ứng dụng được cài đặt dưới dạng tệp APK từ bên ngoài Cửa hàng Play Store có nguy cơ cao hơn, vì chúng bỏ qua các kiểm tra bảo mật mà Google áp dụng cho các ứng dụng được liệt kê trên chợ ứng dụng chính thức của mình.

Người dùng nên làm gì bây giờ

Đối với hầu hết người dùng thường xuyên cập nhật ứng dụng của họ, rủi ro có lẽ đã qua. Nhưng đối với bất kỳ ai chưa cập nhật kể từ giữa năm 2025, hành động được khuyến nghị vượt ra ngoài việc làm mới ứng dụng đơn thuần.

Các nhóm bảo mật đang khuyên những người dùng đó nên chuyển số tiền của họ vào các ví hoàn toàn mới, được tạo bằng các cụm từ seed mới. Bất kỳ ví nào đang hoạt động và chưa được vá trong thời gian lộ diện nên được coi là có khả năng đã bị xâm phạm.

Việc tiết lộ này đi kèm với một lỗ hổng chip Android riêng biệt được cảnh báo vào tháng trước đó và một sáng kiến mới của Bộ Tài chính Hoa Kỳ kết hợp các cơ quan chính phủ với các công ty tiền điện tử để chia sẻ thông tin về mối đe dọa an ninh mạng — một dấu hiệu cho thấy bảo mật di động trong lĩnh vực tiền điện tử đang thu hút sự chú ý ở cấp cao nhất.

Hình ảnh nổi bật từ Bleeping Computer, biểu đồ từ TradingView

Câu hỏi Liên quan

QLỗ hổng bảo mật Android ảnh hưởng đến bao nhiêu ví tiền điện tử?

ALỗ hổng này ảnh hưởng đến khoảng 30 triệu ví tiền điện tử, theo các nhà phân tích của Microsoft.

QLỗ hổng có tên là gì và nằm trong thành phần phần mềm nào?

ALỗ hổng có tên là 'chuyển hướng intent' (intent redirection) và nằm trong một thành phần phần mềm được sử dụng rộng rãi có tên EngageLab SDK, phiên bản 4.5.4.

QCách thức tấn công này hoạt động như thế nào?

AMột ứng dụng độc hại gửi một thông điệp được tạo đặc biệt đến bất kỳ ứng dụng nào đang chạy phiên bản SDK lỗi. Ứng dụng mục tiêu sau đó bị lừa để cấp quyền đọc và ghi vào dữ liệu của chính nó, bao gồm cả cụm từ seed và địa chỉ ví được lưu trữ.

QNgười dùng nên làm gì nếu chưa cập nhật ứng dụng từ giữa năm 2025?

AHọ nên chuyển tiền của mình sang các ví hoàn toàn mới, được tạo bằng cụm từ seed mới. Bất kỳ ví nào đang hoạt động và chưa được vá trong thời gian lỗ hổng tồn tại nên được coi là có khả năng đã bị xâm phạm.

QỨng dụng được cài đặt từ bên ngoài Google Play Store có rủi ro cao hơn không?

ACó, các ứng dụng được cài đặt dưới dạng file APK từ bên ngoài Google Play Store có rủi ro cao hơn vì chúng bỏ qua các kiểm tra bảo mật mà Google áp dụng cho các ứng dụng được liệt kê trên chợ ứng dụng chính thức của họ.

Nội dung Liên quan

Sự Quan Tâm Tăng Cao Đối Với Little Pepe (LILPEPE) Đẩy Nhanh Đợt Bán Trước Với Hơn 28 Triệu USD Tài Trợ

Dự án tiền điện tử Little Pepe (LILPEPE) đang thu hút sự chú ý đáng kể với đợt mở bán trước (presale) cực kỳ thành công. Tính đến nay, dự án đã huy động được hơn 28 triệu USD, với Giai đoạn 13 đã bán được 98.46%. Đây được coi là một trong những đợt presale meme coin nhanh nhất năm 2025. LILPEPE nổi bật nhờ chiến lược phát hành với vốn hóa thị trường bằng 0, được xây dựng trên mạng Lớp 2 tương thích Ethereum và có cơ sở hạ tầng rõ ràng. Dự án áp dụng mô hình không thuế giao dịch, tích hợp cơ chế staking, bảo vệ chống bot sniper và hướng tới quản trị cộng đồng DAO. Dự án đã được kiểm toán bởi CertiK. Cộng đồng của LILPEPE rất sôi động, thể hiện qua các chương trình giveaway với tổng giải thưởng lớn, thu hút hàng trăm nghìn lượt tham gia. Sức hút của dự án còn được phản ánh qua lượng tìm kiếm trực tuyến vượt trội so với các meme coin khác như PEPE, DOGE hay SHIB. Giá token tại Giai đoạn 13 là 0.0022 USD và sẽ được niêm yết ở mức 0.0030 USD, mang lại cơ hội tăng giá cho các nhà đầu tư. Đợt presale có tổng cộng 19 giai đoạn và đang tiến gần đến lúc kết thúc.

TheNewsCrypto10 phút trước

Sự Quan Tâm Tăng Cao Đối Với Little Pepe (LILPEPE) Đẩy Nhanh Đợt Bán Trước Với Hơn 28 Triệu USD Tài Trợ

TheNewsCrypto10 phút trước

Thượng Viện Anh Kêu Gọi BoE Nới Lỏng Quy Định Stablecoin Vì Lo Ngại Về Năng Lực Cạnh Tranh

Thượng viện Vương quốc Anh (House of Lords) đã kêu gọi Ngân hàng Trung ương Anh (BoE) và các cơ quan quản lý xem xét lại một số đề xuất quy định gây tranh cãi đối với stablecoin, cảnh báo rằng các quy tắc cứng nhắc có thể khiến Anh tụt hậu trong cuộc cạnh tranh toàn cầu. Ủy ban Quy định Dịch vụ Tài chính của Thượng viện, trong một báo cáo công bố hôm thứ Tư, ủng hộ nhiều đề xuất cốt lõi của BoE như yêu cầu stablecoin phải được đảm bảo 1:1 bằng tài sản dự trữ. Tuy nhiên, họ chỉ ra rằng một số khía cạnh cần được cân nhắc thêm. Cụ thể, ủy ban đề nghị đánh giá lại đề xuất yêu cầu các nhà phát hành stablecoin hệ thống phải giữ ít nhất 40% dự trữ dưới dạng tiền gửi ngân hàng không hưởng lãi. Họ cho rằng điều này tạo gánh nặng vận hành và có thể làm suy yếu khả năng cạnh tranh của thị trường Anh. Ngoài ra, các giới hạn sở hữu được đề xuất (10.000-20.000 bảng cho cá nhân, 10 triệu bảng cho doanh nghiệp) cũng bị cho là có thể cản trở không cần thiết sự phát triển của stablecoin dựa trên đồng bảng và khó thực thi. Báo cáo nhấn mạnh rằng khung quy định cuối cùng phải linh hoạt, minh bạch và tạo sân chơi bình đẳng để stablecoin cạnh tranh với các phương thức thanh toán khác. Nếu không, Vương quốc Anh có nguy cơ "tụt lại phía sau" so với các quốc gia khác, nơi có khung pháp lý rõ ràng hơn. Lời kêu gọi này diễn ra sau khi Phó Thống đốc BoE phụ trách ổn định tài chính, Sarah Breeden, thừa nhận các đề xuất trước đó có thể đã "quá thận trọng" và ngân hàng sẵn sàng xem xét lại các quy tắc. BoE dự kiến sẽ công bố chính sách cuối cùng và dự thảo quy tắc vào cuối tháng này.

bitcoinist1 giờ trước

Thượng Viện Anh Kêu Gọi BoE Nới Lỏng Quy Định Stablecoin Vì Lo Ngại Về Năng Lực Cạnh Tranh

bitcoinist1 giờ trước

SpaceX, OpenAI, Anthropic: Ba Gã Khổng Lồ AI Đồng Loạt Chạy Đà Lên Sàn, Nên Đặt Cược Vào Ai?

**Tóm tắt Podcast: SpaceX, OpenAI, Anthropic Đua Nhau IPO - Cơn Khát Vốn AI** Trong tập podcast này, hai host Josh Kale và Ejaaz Ahamadeen thảo luận về làn sóng IPO chưa từng có từ ba gã khổng lồ AI: SpaceX, OpenAI và Anthropic. Tổng số vốn huy động dự kiến lên tới 1800 tỷ USD, lớn hơn cả tổng vốn thời bong bóng dot-com. Lý do chính là nhu cầu chi tiêu vốn (capex) cho cơ sở hạ tầng AI (như chip, trung tâm dữ liệu, điện năng) đang vượt quá khả năng tài chính từ dòng tiền tự do của chính các công ty. **Điểm nổi bật:** * **SpaceX:** IPO của họ có thể thay đổi luật lệ thị trường, với các quỹ chỉ số (index fund) và quỹ hưu trí 401(k) phải mua vào cổ phiếu một cách thụ động chỉ sau vài ngày niêm yết. Tuy nhiên, mô hình kinh doanh trung tâm dữ liệu trong vũ trụ vẫn chưa được chứng minh. * **Anthropic:** Là công ty có tốc độ tăng trưởng doanh thu ấn tượng nhất, đạt 450 tỷ USD doanh thu thường niên hóa (ARR) nhờ Claude Code và các hợp đồng doanh nghiệp. Họ dự kiến sớm có lãi và có độ phủ rộng trong nhóm Fortune 10. * **OpenAI & Google:** OpenAI cần vốn để xây dựng thêm trung tâm dữ liục phục vụ việc đào tạo mô hình. Trong khi đó, Google - một công ty đã niêm yết - cũng huy động 800 tỷ USD bên ngoài để đổ vào cuộc đua AI, phản ánh sự cấp thiết và quy mô chi tiêu khổng lồ. **Quan điểm chính:** Dù có lo ngại về rủi ro bong bóng, các host nhìn chung lạc quan. Họ cho rằng đây không phải là hiện tượng đầu cơ rỗng mà là việc xây dựng nền tảng công nghệ thiết yếu cho tương lai. Nhu cầu về sức mạnh tính toán (compute) hiện vượt xa nguồn cung, bị giới hạn bởi các ràng buộc vật lý như tốc độ sản xuất chip và xây dựng cơ sở hạ tầng. Cuộc chạy đua vốn này có thể dẫn đến một sự tái công nghiệp hóa quan trọng tại Mỹ.

marsbit3 giờ trước

SpaceX, OpenAI, Anthropic: Ba Gã Khổng Lồ AI Đồng Loạt Chạy Đà Lên Sàn, Nên Đặt Cược Vào Ai?

marsbit3 giờ trước

Giao dịch

Giao ngay
Hợp đồng Tương lai
活动图片