Lỗ hổng Android khiến 30 triệu ví tiền điện tử dễ bị tấn công: Các nhà phân tích Microsoft

bitcoinistXuất bản vào 2026-04-11Cập nhật gần nhất vào 2026-04-11

Tóm tắt

Một lỗ hổng bảo mật nghiêm trọng trong EngageLab SDK (phiên bản 4.5.4) đã khiến hơn 30 triệu ví tiền mã hóa trên Android bị đe dọa, theo các nhà phân tích của Microsoft. Lỗi này, được phát hiện vào tháng 4/2025, cho phép phần mềm độc hại đánh cắp dữ liệu nhạy cảm như seed phrase và khóa riêng tư thông qua kỹ thuật "chuyển hướng intent", vượt qua cơ chế bảo vệ sandbox của Android. Microsoft và Google đã phối hợp khắc phục, và EngageLab đã phát hành bản sửa lỗi (SDK 5.2.1). Người dùng được khuyến cáo cập nhật ứng dụng ngay lập tức. Những ai chưa cập nhật từ giữa năm 2025 nên chuyển tài sản sang một ví mới với seed phrase mới, vì ví cũ có thể đã bị xâm phạm. Ứng dụng tải từ ngoài Play Store có nguy cơ cao hơn.

Bản vá đã có sẵn trong gần một năm, nhưng hàng triệu người dùng Android vẫn có thể đang chạy các ứng dụng ví tiền điện tử dễ bị tấn công — khiến số tiền và khóa cá nhân của họ bị lộ ra do một lỗ hổng bảo mật đã biết.

Nhóm Nghiên cứu Bảo mật Defender của Microsoft đã công bố công khai vào tuần trước các chi tiết về một lỗ hổng mà họ lần đầu phát hiện vào tháng 4 năm 2025. Lỗ hổng này nằm bên trong một thành phần phần mềm được sử dụng rộng rãi có tên là EngageLab SDK, phiên bản 4.5.4.

Bởi vì SDK đó được tích hợp vào hàng nghìn ứng dụng Android, một ứng dụng độc hại duy nhất có thể kích hoạt một phản ứng dây chuyền với phạm vi ảnh hưởng vượt xa bản thân nó.

Cách thức hoạt động của cuộc tấn công

Phương pháp này được gọi là "chuyển hướng ý định" (intent redirection). Ứng dụng của kẻ tấn công gửi một thông điệp được tạo đặc biệt đến bất kỳ ứng dụng nào đang chạy phiên bản SDK bị lỗi. Một khi thông điệp đó đến nơi, ứng dụng được nhắm mục tiêu bị lừa để trao quyền truy cập đọc và ghi vào dữ liệu của chính nó — bao gồm các cụm từ seed (seed phrases) và địa chỉ ví được lưu trữ.

Nguồn: Microsoft

Hệ thống sandbox (hộp cát) tích hợp của Android, vốn thường ngăn các ứng dụng nhìn thấy dữ liệu của nhau, đã bị bỏ qua hoàn toàn. Theo Microsoft, cuộc tấn công ảnh hưởng đến hơn 50 triệu ứng dụng trên toàn bộ hệ sinh thái Android, với khoảng 30 triệu trong số đó là ví tiền điện tử.

Lỗ hổng này không yêu cầu người dùng làm bất cứ điều gì sai. Không có liên kết đáng ngờ. Không có trang lừa đảo. Chỉ cần cài đặt nhầm ứng dụng cùng lúc là đủ.

Nguồn: Microsoft

Phản hồi từ Microsoft và Google

Microsoft đã hành động nhanh chóng sau khi phát hiện. Đến tháng 5 năm 2025, công ty đã đưa Google và Nhóm Bảo mật Android vào cuộc phản hồi. EngageLab đã phát hành một phiên bản đã sửa lỗi — SDK 5.2.1 — ngay sau đó.

Báo cáo chỉ ra rằng cả Microsoft và Google kể từ đó đã hướng dẫn người dùng cách xác minh xem ứng dụng ví của họ đã được cập nhật thông qua Google Play Protect hay chưa.

BTCUSD giao dịch ở mức $72,906 trên biểu đồ 24 giờ: TradingView

Giới chức cũng chỉ ra một mối lo ngại rộng hơn: các ứng dụng được cài đặt dưới dạng tệp APK từ bên ngoài Cửa hàng Play Store có nguy cơ cao hơn, vì chúng bỏ qua các kiểm tra bảo mật mà Google áp dụng cho các ứng dụng được liệt kê trên chợ ứng dụng chính thức của mình.

Người dùng nên làm gì bây giờ

Đối với hầu hết người dùng thường xuyên cập nhật ứng dụng của họ, rủi ro có lẽ đã qua. Nhưng đối với bất kỳ ai chưa cập nhật kể từ giữa năm 2025, hành động được khuyến nghị vượt ra ngoài việc làm mới ứng dụng đơn thuần.

Các nhóm bảo mật đang khuyên những người dùng đó nên chuyển số tiền của họ vào các ví hoàn toàn mới, được tạo bằng các cụm từ seed mới. Bất kỳ ví nào đang hoạt động và chưa được vá trong thời gian lộ diện nên được coi là có khả năng đã bị xâm phạm.

Việc tiết lộ này đi kèm với một lỗ hổng chip Android riêng biệt được cảnh báo vào tháng trước đó và một sáng kiến mới của Bộ Tài chính Hoa Kỳ kết hợp các cơ quan chính phủ với các công ty tiền điện tử để chia sẻ thông tin về mối đe dọa an ninh mạng — một dấu hiệu cho thấy bảo mật di động trong lĩnh vực tiền điện tử đang thu hút sự chú ý ở cấp cao nhất.

Hình ảnh nổi bật từ Bleeping Computer, biểu đồ từ TradingView

Câu hỏi Liên quan

QLỗ hổng bảo mật Android ảnh hưởng đến bao nhiêu ví tiền điện tử?

ALỗ hổng này ảnh hưởng đến khoảng 30 triệu ví tiền điện tử, theo các nhà phân tích của Microsoft.

QLỗ hổng có tên là gì và nằm trong thành phần phần mềm nào?

ALỗ hổng có tên là 'chuyển hướng intent' (intent redirection) và nằm trong một thành phần phần mềm được sử dụng rộng rãi có tên EngageLab SDK, phiên bản 4.5.4.

QCách thức tấn công này hoạt động như thế nào?

AMột ứng dụng độc hại gửi một thông điệp được tạo đặc biệt đến bất kỳ ứng dụng nào đang chạy phiên bản SDK lỗi. Ứng dụng mục tiêu sau đó bị lừa để cấp quyền đọc và ghi vào dữ liệu của chính nó, bao gồm cả cụm từ seed và địa chỉ ví được lưu trữ.

QNgười dùng nên làm gì nếu chưa cập nhật ứng dụng từ giữa năm 2025?

AHọ nên chuyển tiền của mình sang các ví hoàn toàn mới, được tạo bằng cụm từ seed mới. Bất kỳ ví nào đang hoạt động và chưa được vá trong thời gian lỗ hổng tồn tại nên được coi là có khả năng đã bị xâm phạm.

QỨng dụng được cài đặt từ bên ngoài Google Play Store có rủi ro cao hơn không?

ACó, các ứng dụng được cài đặt dưới dạng file APK từ bên ngoài Google Play Store có rủi ro cao hơn vì chúng bỏ qua các kiểm tra bảo mật mà Google áp dụng cho các ứng dụng được liệt kê trên chợ ứng dụng chính thức của họ.

Nội dung Liên quan

Gần 3 triệu fan hâm mộ, "nữ thần thiện nguyện" đều do AI tổng hợp, làm giả trại mồ côi xuyên biên giới, sự nghiệp "làm từ thiện giả" sụp đổ chỉ sau một đêm

Cô gái người Úc có tên Lily Jay (tên thật Lily Jay Hinson) đã gây chấn động mạng xã hội khi bị phát hiện sử dụng AI để tạo ra một vụ lừa đảo từ thiện quy mô lớn. Với gần 3 triệu người theo dõi trên Instagram, cô xây dựng hình ảnh một tín đồ Hồi giáo ngoan đạo và tích cực thông qua "Quỹ Lily Jay", tuyên bố xây dựng nhà thờ Hồi giáo, cứu trợ trẻ mồ côi ở Uganda, Sudan, Nepal và phân phát bánh mì cho người tị nạn ở Gaza. Tuy nhiên, điều tra từ ABC News Verify đã vạch trần hàng loạt bằng chứng giả mạo: video khánh thành trại trẻ mồ côi ở Uganda với những đứa trẻ cầm kẹo, biểu ngữ và chính người phụ nữ trong video đều do AI tạo ra, kể cả chi tiết lỗi chính tả trên áo phông. Hình ảnh nhận giải thưởng nhân đạo cũng chứa watermark của ChatGPT. Quỹ này thậm chí không đăng ký hoạt động hợp pháp tại Uganda và không có tên trong sổ đăng ký từ thiện ở Úc, đồng thời đã giấu một dòng tuyên bố "không phải là tổ chức từ thiện" trên website. Hoạt động của quỹ đầy nghi vấn: trụ sở đặt ở Kosovo, cá nhân Lily Jay sống ở Cyprus và không phải là giám đốc quỹ. Sau khi bị ABC chất vấn, trang web đã gỡ video giả và nút quyên góp đối với truy cập từ Úc, nhưng vẫn để mở cho người dùng quốc tế. Chuyên gia cảnh báo đây là kiểu lừa đảo nguy hiểm, lợi dụng lòng trắc ẩn và sự tin tưởng. Vụ việc gióng lên hồi chuông cảnh tỉnh về việc AI có thể bị lạm dụng để tạo ra những câu chuyện giả tưởng hoàn hảo, đánh cắp sự thiện nguyện của công chúng trong thời đại số.

marsbit21 phút trước

Gần 3 triệu fan hâm mộ, "nữ thần thiện nguyện" đều do AI tổng hợp, làm giả trại mồ côi xuyên biên giới, sự nghiệp "làm từ thiện giả" sụp đổ chỉ sau một đêm

marsbit21 phút trước

L2 'Tái hiệu chuẩn': Khi L1 Trở Thành Rollup Của Chính Mình, Cục Diện Cuối Cùng Của Ethereum Là Gì?

"L2 Hiệu chỉnh lại": Khi L1 trở thành Rollup của chính nó, tương lai cuối cùng của Ethereum là gì? Cộng đồng Ethereum từng lo lắng về việc L2 làm xói mòn giá trị của L1 và phá vỡ khả năng kết hợp toàn cầu. Bài viết phân tích sự điều chỉnh mối quan hệ giữa L1 và L2 trong bối cảnh mở rộng quy mô của Ethereum. Định vị mới của L2: Với việc L1 tự nâng cao khả năng xử lý (tăng Gas Limit, zkEVM...), vai trò chính của L2 không còn đơn thuần là cung cấp không gian giao dịch rẻ hơn. Thay vào đó, L2 sẽ chuyển sang cung cấp các chức năng khác biệt mà L1 khó đáp ứng thống nhất, như tối ưu hóa ứng dụng cụ thể, tính riêng tư và mô hình quản trị linh hoạt. L2 sẽ trở thành một dải phổ liên tục từ các Rollup kế thừa bảo mật tối đa của Ethereum đến các môi trường thực thi độc lập hơn. Tương tác & Kết hợp lại: Sự phân mảnh giữa các L2 gây ra vấn đề về thanh khoản và trải nghiệm người dùng. Giải pháp nằm ở việc cải thiện khả năng tương tác, không chỉ là "một nút chuyển chuỗi", mà là làm cho các trạng thái giữa các môi trường thực thi có thể tin cậy lẫn nhau nhanh hơn, thông qua các khung công việc Intent, Lớp Tương tác Ethereum (EIL) và việc rút ngắn đáng kể thời gian xác nhận cuối cùng (finality). L1 như "Rollup của chính nó": Với sự phát triển của hệ thống chứng minh (như zkEVM), trong tương lai, các trình xác thực L1 có thể xác minh trạng thái thông qua bằng chứng mật mã thay vì thực thi lại mọi giao dịch. Điều này chia sẻ kiến trúc "thực thi-tách biệt-xác minh" với Rollup, làm mờ ranh giới truyền thống giữa L1 và L2. Các L2 tiên tiến (Native Rollup) có thể kế thừa trực tiếp hơn khả năng xác minh từ giao thức L1. Tóm lại, tương lai của Ethereum không phải là L1 thay thế L2 hay ngược lại, mà là một hệ sinh thái gồm nhiều môi trường thực thi (L2) đa dạng về chức năng và hiệu suất, nhưng có thể chia sẻ nền tảng bảo mật, thanh khoản và quan hệ trạng thái, từ đó tái tạo lại trải nghiệm "một chuỗi" thống nhất cho người dùng.

marsbit23 phút trước

L2 'Tái hiệu chuẩn': Khi L1 Trở Thành Rollup Của Chính Mình, Cục Diện Cuối Cùng Của Ethereum Là Gì?

marsbit23 phút trước

Grayscale Nộp Đơn Đăng Ký ETF Worldcoin Đầu Tiên Lên SEC Dưới Mã Ticker GWLD

Công ty Grayscale Investments đã nộp hồ sơ đăng ký Biểu mẫu S-1 lên Ủy ban Chứng khoán và Giao dịch Hoa Kỳ (SEC) để ra mắt một quỹ ETF tiền mã hóa mới, dự kiến niêm yết trên sàn Nasdaq với mã GWLD. Quỹ này nhằm cung cấp cho nhà đầu tư Mỹ cách tiếp cận được quy định đối với Worldcoin (WLD), đặc biệt khi công dân Mỹ không đủ điều kiện nhận tài trợ người dùng trực tiếp từ Worldcoin. Thông báo này đã giúp giá WLD tăng hơn 8%, dù token trước đó đã chạm mức thấp kỷ lục. Hồ sơ cũng nêu bật các vấn đề về tokenomics, chẳng hạn như 100 địa chỉ ví hàng đầu nắm giữ ~90% nguồn cung lưu hành và việc mở khóa token liên tục cho đến năm 2028 có thể gây áp lực bán. Ngoài ra, hệ sinh thái Worldcoin với công nghệ quét mống mắt (Orbs) đối mặt với những thách thức pháp lý về thu thập dữ liệu sinh trắc học ở nhiều khu vực pháp lý. Dù việc niêm yết có thể bị trì hoãn đến cuối năm 2026, Grayscale vẫn đang mở rộng danh mục sản phẩm đầu tư tiền mã hóa có quy định, cho thấy nỗ lực thiết lập vị thế trên thị trường ETF non trẻ trước khi các tổ chức khác tham gia.

TheNewsCrypto37 phút trước

Grayscale Nộp Đơn Đăng Ký ETF Worldcoin Đầu Tiên Lên SEC Dưới Mã Ticker GWLD

TheNewsCrypto37 phút trước

Những mảnh vỡ vĩnh cửu của tiền bạc: Thanh toán bên thứ ba không có tính nguyên tắc đầu tiên

**Tóm tắt: Mảnh vỡ vĩnh cửu của tiền tệ: Ngành thanh toán bên thứ ba không có 'tính nguyên lý đầu tiên'** Ngành thanh toán đang ở một thời điểm then chốt. Stripe, sau khi bỏ lỡ cơ hội IPO trong đại dịch, đang cố gắng mua lại PayPal để bổ sung năng lực thị trường C2C, trong một nỗ lực nhằm kích thích định giá và kể một câu chuyện mới trước khi lên sàn. Tuy nhiên, cuộc chiến trong ngành thanh toán bên thứ ba giống như một trận chiến tiêu hao vĩnh viễn, khó có thể loại bỏ các công ty nhỏ hơn do hai đặc điểm cốt lõi: sự phân mảnh theo quốc gia, ngành và khách hàng; và bản chất là sản phẩm phụ của hệ thống ngân hàng. Stripe đã thử mở rộng từ thị trường nhà phát triển (D) sang doanh nghiệp (B) và người tiêu dùng (C), đồng thời đặt cược vào tương lai thông qua ổn định tiền (stablecoin) và thanh toán tự động (Agentic Payment). Nhưng stablecoin chưa phải là xu hướng thanh toán phổ biến, và các Agent vẫn cần một lối vào hệ thống truyền thống. Giá trị của Stripe giống như một sản phẩm quyền chọn, phụ thuộc vào mức độ thành công của những câu chuyện này. Cơ hội thực sự trong làn sóng stablecoin và Agent có lẽ không nằm ở việc phát hành stablecoin, mà nằm ở hệ thống thanh toán bù trừ (clearing network) hiệu quả cao. Các công ty như Stripe (với Tempo) và Circle (với Arc) đang xây dựng các blockchain và stablecoin của riêng họ, với mục tiêu cuối cùng là thiết lập các mạng lưới thanh toán bù trừ có thể thu hút dòng tiền và giữ lại lợi nhuận, phần nào thoát khỏi sự phụ thuộc hoàn toàn vào hệ thống ngân hàng thương mại truyền thống. Đây có thể là con đường để vượt qua cấu trúc phân mảnh và phụ thuộc vốn có của ngành thanh toán.

marsbit46 phút trước

Những mảnh vỡ vĩnh cửu của tiền bạc: Thanh toán bên thứ ba không có tính nguyên tắc đầu tiên

marsbit46 phút trước

Giao dịch

Giao ngay
活动图片