安卓漏洞使3000万加密钱包易受攻击:微软分析师

bitcoinist发布于2026-04-11更新于2026-04-11

文章摘要

微软安全团队披露,一个存在于EngageLab SDK(4.5.4版本)中的Android漏洞可能影响超过5000万应用程序,其中约3000万是加密货币钱包。该漏洞允许恶意应用通过“意图重定向”攻击,绕过Android沙箱系统,直接读取和写入受害应用的数据,包括私钥和助记词,用户无需任何操作即可遭受攻击。 微软于2025年4月发现该漏洞后,已协同谷歌和EngageLab发布修复版本(SDK 5.2.1)。建议用户通过Google Play Protect检查更新,并及时更新应用。若钱包应用在2025年中未更新,需将资产转移至全新钱包并生成新助记词,旧钱包应视为可能已泄露。 此外,非Play商店安装的应用风险更高。此次事件与近期其他安卓漏洞及美国财政部的新网络安全合作计划,共同凸显加密领域移动安全的重要性。

尽管补丁已发布近一年,但数百万安卓用户可能仍在运行存在漏洞的加密钱包应用——使其资金和私钥暴露于已知安全漏洞之下。

微软Defender安全研究团队上周公开了其于2025年4月首次发现的漏洞细节。该漏洞存在于一个被广泛使用的软件组件EngageLab SDK 4.5.4版本中。

由于该SDK被集成到数千个安卓应用中,单个恶意应用可能引发远超其自身范围的连锁反应。

攻击原理

该方法称为"意图重定向"。攻击者的应用会向任何运行有缺陷SDK版本的应用发送特制消息。该消息一旦送达,目标应用就会被诱骗交出自身数据的读写权限——包括存储的助记词和钱包地址。

来源:微软

安卓内置的沙盒系统(通常用于阻止应用互相访问数据)被完全绕过。据微软称,此次攻击影响了安卓生态系统中超过5000万个应用,其中约3000万个是加密钱包。

该漏洞无需用户进行任何误操作。无需点击可疑链接,无需访问钓鱼页面。只要同时安装了错误的应用就足以构成威胁。

来源:微软

微软与谷歌的应对措施

微软在发现漏洞后迅速采取行动。到2025年5月,公司已联合谷歌和安卓安全团队共同应对。EngageLab随后很快发布了修复版本——SDK 5.2.1。

报告显示,微软和谷歌均已指导用户如何通过Google Play Protect验证其钱包应用是否已更新。

BTCUSD 24小时图表交易价格72,906美元:TradingView

官方还指出一个更广泛的问题:通过APK文件从Play商店外部安装的应用风险更高,因为它们绕过了谷歌对其官方市场所列应用实施的安全检查。

用户当前应对措施

对于定期更新应用的大多数用户而言,风险可能已经过去。但对于自2025年年中以来未进行更新的用户,建议采取的措施不仅仅是简单更新应用。

安全团队建议这些用户将资金转移至全新的钱包,并使用新生成的助记词。在暴露窗口期内处于活跃状态且未打补丁的任何钱包,都应视为可能已遭泄露。

此次漏洞披露的同时,还有上月曝光的另一个安卓芯片漏洞,以及美国财政部的新倡议——让政府机构与加密公司合作共享网络安全威胁信息。这表明加密领域的移动安全正受到最高层面的关注。

特色图片来自Bleeping Computer,图表来自TradingView

相关问答

Q这个Android安全漏洞影响了多少加密钱包应用?

A根据微软分析,该漏洞影响了超过5000万个Android应用,其中大约3000万个是加密钱包。

Q这个漏洞存在于哪个软件组件中?

A漏洞存在于一个广泛使用的软件组件EngageLab SDK中,具体是版本4.5.4。

Q攻击者利用这个漏洞的主要方法是什么?

A攻击者使用称为“意图重定向”的方法,通过恶意应用发送特制消息,诱骗目标应用交出对其数据的读写权限,包括存储的助记词和钱包地址。

Q微软和谷歌是如何应对这个漏洞的?

A微软在2025年4月发现漏洞后,于5月通知了谷歌和Android安全团队。EngageLab随后发布了修复版本SDK 5.2.1。微软和谷歌还指导用户通过Google Play Protect验证钱包应用是否已更新。

Q用户现在应该采取哪些措施来保护自己?

A定期更新应用的用户风险较低。但自2025年中未更新的用户,除了更新应用外,还应将资金转移到使用新助记词生成的全新钱包中,并将暴露期间未打补丁的钱包视为可能已受损。

你可能也喜欢

Marvell 大涨 32% 后,藏在背后的华人芯片家族浮出水面

Marvell股价单日大涨32.5%,创历史新高,过去一年涨幅达265%。其直接催化因素是英伟达CEO黄仁勋在Computex大会上将Marvell的定制ASIC和光互连技术称为“AI数据中心架构的核心”。这背后浮现出一个华人芯片家族——戴氏兄妹及其家族的产业网络。 戴家三兄妹均毕业于加州伯克利电子工程专业。小妹戴伟立与丈夫Sehat Sutardja于1995年在硅谷创办Marvell。大哥戴伟民于2001年在上海创办芯原股份,成为中国“半导体IP第一股”。二哥戴伟进创办的图芯后来被芯原收购。 过去三十年,戴氏兄妹及其关联家族共创立或深度参与六家公司,其中两家上市,四家被并购。他们精准踩中了半导体产业多次范式切换的节点:从PC时代(无晶圆厂模式、EDA工具)、移动互联网时代(IP授权、嵌入式GPU),到如今的AI与后摩尔时代(芯粒、先进封装、AI专用芯片)。 更深层的是“戴+Sutardja”两个华人家族的联姻与合作,构筑了一张横跨中美、连接产业链多环节的产业网络。戴家在中国半导体生态根基深厚,而Sutardja家族则拥有延伸至东南亚和欧洲的工程师网络与产能调度能力。他们共同投资或孵化了至少15家公司,覆盖芯粒时代所需的IP、互连标准、封装工厂、专用计算芯片等关键层面,形成了一个规模可观、分散但协同的资产组合。 Marvell此轮上涨的逻辑在于抓住了AI数据中心的新瓶颈:定制ASIC和高速互连。而戴+Sutardja家族的产业布局,如芯原(一站式ASIC定制)、Silicon Box(先进封装工厂)、以及被Arm收购的Dream Big(AI SuperNIC)、被高通收购的Alphawave(高速互连IP)等,均与这一逻辑高度重叠。他们走的是一条提供开放标准关键组件、构建核心产能、并通过并购或本土龙头模式实现价值的路径,虽难以诞生下一个平台巨头,却能在产业生态中持续保有重要影响力和多次成功退出的机会。

marsbit1小时前

Marvell 大涨 32% 后,藏在背后的华人芯片家族浮出水面

marsbit1小时前

微软很怕被AI巨头架空

微软与OpenAI的亲密联盟正在瓦解。2026年6月的Build开发者大会上,微软CEO纳德拉发布了七款自研AI模型、AI工作站及企业Agent治理平台,核心目标是摆脱对OpenAI的依赖。 转折点发生在4月27日,双方修订协议:微软对OpenAI模型的独家授权变为非独占,OpenAI可与其他云服务商合作,微软也不再支付收入分成。这意味着微软用130亿美元筑起的护城河被打破,从独家伙伴变为众多云服务商之一。 尽管微软AI业务年化收入达370亿美元,但主要来自为OpenAI等公司提供算力,赚的是基础设施的钱。其直接面向用户的Copilot市场份额却在下滑,用户活跃度不高,微软面临“赚钱但不是主角”的困境。 为此,微软将战略重心转向企业市场。Build大会聚焦开发者和企业,推出了AI工作站、Agent治理平台和安全容器等,旨在构建企业AI的操作系统——即管理、合规和安全运行各类AI模型的平台层。纳德拉押注:当模型本身日益成为可替换的基础设施时,控制企业AI的管理平台将成为新的制高点。 其深层焦虑在于,随着OpenAI和Anthropic筹备上市并获得独立算力,它们对Azure的依赖将降低,可能动摇微软的AI收入根基。因此,微软必须抢在盟友完全独立前,构筑更深层的、不可替代的企业服务生态,以避免从AI时代的驾驶员再次沦为旁观者。

marsbit1小时前

微软很怕被AI巨头架空

marsbit1小时前

CPU,悄悄回到了AI算力的舞台中央

过去三年,AI算力的焦点几乎全在GPU上,CPU长期被视为次要的“配套”角色。然而,2026年起,这一叙事开始出现变化。英特尔推出至强6+处理器,强调其在AI基础设施中作为“控制平面”的角色,负责编排、并发与数据流动,而非仅仅是GPU的辅助。 这种转变源于AI工作负载的变化。早期重心是高度并行的大模型训练,GPU占绝对主导。但随着AI进入推理与智能体时代,工作负载转变为部署已训练模型到实际业务中,涉及大量任务调度、多模型协作、并发请求处理和数据流管理。这类编排任务GPU并不擅长,反而成为了新的系统瓶颈。因此,CPU在处理这些“周边算力需求”上变得至关重要。 至强6+的产品定义反映了这一判断:它采用高密度能效核设计,核心数多达288个,重点追求多任务并发吞吐能力,而非传统意义上的单核峰值性能。这瞄准了智能体AI所需的高密度、高能效工作负载。 然而,CPU的“回归”并非英特尔一家之事,也面临多重挑战:英伟达通过Grace CPU等方案试图整合CPU角色;主要云厂商纷纷自研高能效ARM架构CPU;同时,至强6+所依赖的Intel 18A制程也需在良率、性能上与台积电N2等竞争。 总而言之,随着AI从集中训练迈向大规模智能体部署,负责系统编排和数据流动的CPU价值被重新发现和定义。虽然CPU回归AI算力核心舞台的趋势已现,但最终由哪家厂商主导这场回归,答案仍未可知。

marsbit1小时前

CPU,悄悄回到了AI算力的舞台中央

marsbit1小时前

交易

现货
合约
活动图片