Ledger旗下安全研究团队Ledger Donjon揭露了一个针对Android系统的高危漏洞——Memory-Mirror(内存镜像)。该漏洞利用Android WebView处理应用内网页内容时的缓存机制,允许在后台运行的恶意应用绕过应用隔离保护,直接窃取目标钱包应用中输入的种子短语。攻击全程用户毫无感知,钱包App界面不会出现任何异常。
漏洞细节:Memory-Mirror如何工作
Android的安全架构本将各应用的内存隔离,但Memory-Mirror利用WebView缓存共享的特性,在特定条件下突破这一屏障。当用户在钱包App中输入新的恢复短语时,若后台潜伏恶意应用,敏感种子会从共享缓存内存中被瞬时抓取。攻击成功的前提是用���先前已安装恶意App——随着伪造应用混入应用商店、第三方APK安装泛滥,风险正急剧升高。
Ledger Donjon研究人员强调,用户必须立即安装安全更新,否则移动钱包安全将面临严重威胁。
受影响设备与行业应对
据Ledger Donjon披露,运行Android 12、13、14、15系统的设备若未安装2026年3月安全补丁,均处于风险之中。Google已于3月5日向Pixel设备推送更新,三星和小米预计在月底前完成分发。任何未升级至.0326版本号结尾的Android设备仍暴露在漏洞下。
头部软件钱包迅速做出反应。CoinGecko排名第一的热钱包Trust Wallet、以及MetaMask已暂时禁用Android版的“导入种子”功能,直至确认用户设备已打补丁。Phantom同样暂停了Android端基于种子的登录入口。这些举措为修复争取了时间窗口。
用户防护建议
在Android设备上持有加密资产的用户应立刻检查“设置-软件更新”,确认版本号是否以.0326结尾。若制造厂商尚未提供更新,专家建议避免在该设备上输入新的种子短语。除此漏洞外,屏幕键盘、剪贴板读取App、屏幕录制工具同样��能泄露种子信息。硬件钱包不受此影响,因为恢复短语始终在加密芯片内处理,与Android系统完全隔离。
安全更新未到位前,切勿在移动设备上输入种子短语。Memory-Mirror直接针对钱包App的核心保护机制,一旦被利用,数字资产可能遭受严重损失。

