Lỗ hổng Android khiến 30 triệu ví tiền điện tử dễ bị tấn công: Các nhà phân tích Microsoft

bitcoinistXuất bản vào 2026-04-11Cập nhật gần nhất vào 2026-04-11

Tóm tắt

Một lỗ hổng bảo mật nghiêm trọng trong EngageLab SDK (phiên bản 4.5.4) đã khiến hơn 30 triệu ví tiền mã hóa trên Android bị đe dọa, theo các nhà phân tích của Microsoft. Lỗi này, được phát hiện vào tháng 4/2025, cho phép phần mềm độc hại đánh cắp dữ liệu nhạy cảm như seed phrase và khóa riêng tư thông qua kỹ thuật "chuyển hướng intent", vượt qua cơ chế bảo vệ sandbox của Android. Microsoft và Google đã phối hợp khắc phục, và EngageLab đã phát hành bản sửa lỗi (SDK 5.2.1). Người dùng được khuyến cáo cập nhật ứng dụng ngay lập tức. Những ai chưa cập nhật từ giữa năm 2025 nên chuyển tài sản sang một ví mới với seed phrase mới, vì ví cũ có thể đã bị xâm phạm. Ứng dụng tải từ ngoài Play Store có nguy cơ cao hơn.

Bản vá đã có sẵn trong gần một năm, nhưng hàng triệu người dùng Android vẫn có thể đang chạy các ứng dụng ví tiền điện tử dễ bị tấn công — khiến số tiền và khóa cá nhân của họ bị lộ ra do một lỗ hổng bảo mật đã biết.

Nhóm Nghiên cứu Bảo mật Defender của Microsoft đã công bố công khai vào tuần trước các chi tiết về một lỗ hổng mà họ lần đầu phát hiện vào tháng 4 năm 2025. Lỗ hổng này nằm bên trong một thành phần phần mềm được sử dụng rộng rãi có tên là EngageLab SDK, phiên bản 4.5.4.

Bởi vì SDK đó được tích hợp vào hàng nghìn ứng dụng Android, một ứng dụng độc hại duy nhất có thể kích hoạt một phản ứng dây chuyền với phạm vi ảnh hưởng vượt xa bản thân nó.

Cách thức hoạt động của cuộc tấn công

Phương pháp này được gọi là "chuyển hướng ý định" (intent redirection). Ứng dụng của kẻ tấn công gửi một thông điệp được tạo đặc biệt đến bất kỳ ứng dụng nào đang chạy phiên bản SDK bị lỗi. Một khi thông điệp đó đến nơi, ứng dụng được nhắm mục tiêu bị lừa để trao quyền truy cập đọc và ghi vào dữ liệu của chính nó — bao gồm các cụm từ seed (seed phrases) và địa chỉ ví được lưu trữ.

Nguồn: Microsoft

Hệ thống sandbox (hộp cát) tích hợp của Android, vốn thường ngăn các ứng dụng nhìn thấy dữ liệu của nhau, đã bị bỏ qua hoàn toàn. Theo Microsoft, cuộc tấn công ảnh hưởng đến hơn 50 triệu ứng dụng trên toàn bộ hệ sinh thái Android, với khoảng 30 triệu trong số đó là ví tiền điện tử.

Lỗ hổng này không yêu cầu người dùng làm bất cứ điều gì sai. Không có liên kết đáng ngờ. Không có trang lừa đảo. Chỉ cần cài đặt nhầm ứng dụng cùng lúc là đủ.

Nguồn: Microsoft

Phản hồi từ Microsoft và Google

Microsoft đã hành động nhanh chóng sau khi phát hiện. Đến tháng 5 năm 2025, công ty đã đưa Google và Nhóm Bảo mật Android vào cuộc phản hồi. EngageLab đã phát hành một phiên bản đã sửa lỗi — SDK 5.2.1 — ngay sau đó.

Báo cáo chỉ ra rằng cả Microsoft và Google kể từ đó đã hướng dẫn người dùng cách xác minh xem ứng dụng ví của họ đã được cập nhật thông qua Google Play Protect hay chưa.

BTCUSD giao dịch ở mức $72,906 trên biểu đồ 24 giờ: TradingView

Giới chức cũng chỉ ra một mối lo ngại rộng hơn: các ứng dụng được cài đặt dưới dạng tệp APK từ bên ngoài Cửa hàng Play Store có nguy cơ cao hơn, vì chúng bỏ qua các kiểm tra bảo mật mà Google áp dụng cho các ứng dụng được liệt kê trên chợ ứng dụng chính thức của mình.

Người dùng nên làm gì bây giờ

Đối với hầu hết người dùng thường xuyên cập nhật ứng dụng của họ, rủi ro có lẽ đã qua. Nhưng đối với bất kỳ ai chưa cập nhật kể từ giữa năm 2025, hành động được khuyến nghị vượt ra ngoài việc làm mới ứng dụng đơn thuần.

Các nhóm bảo mật đang khuyên những người dùng đó nên chuyển số tiền của họ vào các ví hoàn toàn mới, được tạo bằng các cụm từ seed mới. Bất kỳ ví nào đang hoạt động và chưa được vá trong thời gian lộ diện nên được coi là có khả năng đã bị xâm phạm.

Việc tiết lộ này đi kèm với một lỗ hổng chip Android riêng biệt được cảnh báo vào tháng trước đó và một sáng kiến mới của Bộ Tài chính Hoa Kỳ kết hợp các cơ quan chính phủ với các công ty tiền điện tử để chia sẻ thông tin về mối đe dọa an ninh mạng — một dấu hiệu cho thấy bảo mật di động trong lĩnh vực tiền điện tử đang thu hút sự chú ý ở cấp cao nhất.

Hình ảnh nổi bật từ Bleeping Computer, biểu đồ từ TradingView

Câu hỏi Liên quan

QLỗ hổng bảo mật Android ảnh hưởng đến bao nhiêu ví tiền điện tử?

ALỗ hổng này ảnh hưởng đến khoảng 30 triệu ví tiền điện tử, theo các nhà phân tích của Microsoft.

QLỗ hổng có tên là gì và nằm trong thành phần phần mềm nào?

ALỗ hổng có tên là 'chuyển hướng intent' (intent redirection) và nằm trong một thành phần phần mềm được sử dụng rộng rãi có tên EngageLab SDK, phiên bản 4.5.4.

QCách thức tấn công này hoạt động như thế nào?

AMột ứng dụng độc hại gửi một thông điệp được tạo đặc biệt đến bất kỳ ứng dụng nào đang chạy phiên bản SDK lỗi. Ứng dụng mục tiêu sau đó bị lừa để cấp quyền đọc và ghi vào dữ liệu của chính nó, bao gồm cả cụm từ seed và địa chỉ ví được lưu trữ.

QNgười dùng nên làm gì nếu chưa cập nhật ứng dụng từ giữa năm 2025?

AHọ nên chuyển tiền của mình sang các ví hoàn toàn mới, được tạo bằng cụm từ seed mới. Bất kỳ ví nào đang hoạt động và chưa được vá trong thời gian lỗ hổng tồn tại nên được coi là có khả năng đã bị xâm phạm.

QỨng dụng được cài đặt từ bên ngoài Google Play Store có rủi ro cao hơn không?

ACó, các ứng dụng được cài đặt dưới dạng file APK từ bên ngoài Google Play Store có rủi ro cao hơn vì chúng bỏ qua các kiểm tra bảo mật mà Google áp dụng cho các ứng dụng được liệt kê trên chợ ứng dụng chính thức của họ.

Nội dung Liên quan

Tại sao Bitcoin duy trì mức 64.000 USD sau lần tạm dừng cứng rắn của Fed

Bitcoin duy trì quanh mức 64.000 USD sau cuộc họp của Fed. Dù Fed giữ lãi suất trong khoảng 3,50–3,75%, ba thành viên ủy ban đã bỏ phiếu ủng hộ tăng lãi suất, gửi đi tín hiệu chính sách thắt chặt hơn dự kiến. Bitcoin phản ứng biến động nhưng cuối cùng ổn định quanh 64.000 USD, với vùng hỗ trợ 63.000–63.500 USD và kháng cự ở 66.000 USD. ETF Bitcoin ghi nhận dòng vốn ròng chảy vào 32,1 triệu USD, chấm dứt chuỗi rút tiền, trong khi ETF Ethereum tiếp tục thất thoát 18,65 triệu USD. Điều này cho thấy sự luân chuyển vốn sang Bitcoin giữa bối cảnh bất ổn vĩ mô. Ethereum giao dịch quanh 1.900 USD, áp lực bán tăng nhưng mạng lưới vẫn mạnh với lượng ETH chờ staking cao. Các altcoin khác di chuyển không đồng nhất. Về pháp lý, dự luật CLARITY Act bị trì hoãn đến sau kỳ nghỉ tháng 8 của Thượng viện Mỹ, khiến thị trường thận trọng hơn về khả năng thông qua vào năm 2026. Tóm lại, thị trường tiền mã hóa đang trong trạng thái chờ đợi, với Bitcoin thể hiện sự kiên cường nhờ dòng vốn ETF. Các nhà đầu tư trung hạn cần theo dõi khả năng giữ trên 63.000 USD của Bitcoin, mức 1.860 USD của Ethereum và dòng vốn thể chế để tìm tín hiệu cho sự phục hồi trong nửa cuối năm 2026.

cryptonews.ru1 giờ trước

Tại sao Bitcoin duy trì mức 64.000 USD sau lần tạm dừng cứng rắn của Fed

cryptonews.ru1 giờ trước

Parker Lewis Lý Giải Tại Sao Bitcoin Vẫn Là Đồng Tiền Tốt Nhất

Nhà phân tích Bitcoin uy tín Parker Lewis chỉ trích mạnh mẽ các chiến lược tiếp thị của các công ty tự xưng là kho bạc tiền mã hóa. Ông cho rằng việc các công ty này huy động vốn thông qua việc bán "tín dụng số" dưới dạng cổ phiếu ưu đãi vĩnh viễn đã làm sai lệch bản chất của tiền mã hóa đầu tiên. Lewis nhấn mạnh Bitcoin không có lợi suất định sẵn, và việc hứa hẹn cổ tức thường xuyên là một trò chơi rủi ro cao, dựa chủ yếu vào việc thu hút nhà đầu tư mới trên thị trường tăng trưởng. Ông dẫn chứng sự chênh lệch lớn giữa thị trường tín dụng toàn cầu (300 nghìn tỷ USD) và thị trường cổ phiếu ưu đãi vĩnh viễn (1 nghìn tỷ USD) để chứng minh rủi ro của các công cụ phái sinh này, thường được chuyển cho các nhà đầu tư nhỏ lẻ. Lewis bác bỏ quan điểm cho rằng Bitcoin quá biến động, lập luận rằng biến động là hệ quả tự nhiên của việc chấp nhận một loại tài sản mới. Với nguồn cung cứng và không co giãn, mỗi làn sóng người dùng mới sẽ dẫn đến biến động giá mạnh. Thay vì mua cổ phiếu phái sinh của các công ty như MicroStrategy, ông khuyên nên mua Bitcoin trực tiếp, vì điều này an toàn hơn về mặt toán học so với việc giao tiền cho các nhà quản lý tập đoàn. Việc chuyển hướng sang các công cụ phái sinh làm mất tập trung vào mối đe dọa thực sự: sự mất giá nhanh chóng của tiền pháp định. Lewis đưa ra "Chỉ số thịt bò" của riêng mình, cho thấy mức lạm phát tiêu dùng thực tế khoảng 12-13% mỗi năm, cao hơn nhiều so với số liệu chính thức. Ông kết luận rằng chiến lược tài chính an toàn và hiệu quả nhất trong bối cảnh lạm phát toàn cầu là sở hữu trực tiếp Bitcoin và tự kiểm soát khóa riêng tư, thay vì theo đuổi lợi nhuận đầy rủi ro từ cổ phiếu kho bạc tiền mã hóa.

cryptonews.ru1 giờ trước

Parker Lewis Lý Giải Tại Sao Bitcoin Vẫn Là Đồng Tiền Tốt Nhất

cryptonews.ru1 giờ trước

Bắt giữ các thành viên trong âm mưu lừa đảo với XRP, chiếm đoạt 9 triệu đô la từ 71 nhà đầu tư

Vào ngày 30/7, Cảnh sát Thủ đô Seoul thông báo đã bắt giữ ba nghi phạm trong một vụ lừa đảo đầu tư liên quan đến tiền điện tử XRP. Nhóm này bị cáo buộc vận hành nền tảng đầu tư gian lận Fxrpntwork.com, thu hút 71 nhà đầu tư chuyển khoảng 3,4 triệu đô la XRP trong một tuần (từ 16-23/10) trước khi đóng cửa trang web và biến mất. Các nghi phạm quảng bá trang web thông qua blog, bài báo trực tuyến và video YouTube, hứa hẹn bảo toàn vốn gốc và lợi nhuận hàng tháng từ 1,5% đến 1,8%. Họ hướng dẫn nạn nhân chuyển XRP từ các sàn giao dịch Hàn Quốc qua nền tảng nước ngoài rồi vào ví do nhóm kiểm soát. Cảnh sát Seoul cảnh báo các nhà đầu tư cần kiểm tra kỹ nguồn thông tin chính thức trước khi chuyển tiền. Các đối tượng đã sao chép thương hiệu của Flare Network và FXRP để tạo vẻ ngoài hợp pháp. Ripple và Interpol cảnh báo đây là thủ đoạn phổ biến, với các mạng lưới tội phạm xuyên quốc gia ngày càng có tổ chức. Việc hứa hẹn lợi nhuận đảm bảo vẫn là dấu hiệu phổ biến của lừa đảo tiền điện tử. Hai nghi phạm 29 tuổi đã bị bắt, một người 34 tuổi khác bị đề nghị truy tố, và một nghi phạm 29 tuổi khác đang bị truy nã ở nước ngoài với thông báo đỏ của Interpol. Cảnh sát cũng đã phong tỏa tài sản ảo trị giá 17,3 tỷ won và đang điều tra các chuyển khoản liên quan trị giá 27,3 tỷ won để xác định thêm nạn nhân và đồng phạm.

cryptonews.ru1 giờ trước

Bắt giữ các thành viên trong âm mưu lừa đảo với XRP, chiếm đoạt 9 triệu đô la từ 71 nhà đầu tư

cryptonews.ru1 giờ trước

Giao dịch

Giao ngay
活动图片