微软披露安卓SDK漏洞:3000万加密钱包凭证曾暴露

微软披露安卓SDK漏洞:3000万加密钱包凭证曾暴露

N
News Editor 01
2026-07-23 09:30:15
微软披露一项安卓原生漏洞,问题出在 EngageLab SDK 4.5.4,攻击可绕过沙箱并窃取钱包助记词等敏感信息,涉及约 3000 万加密钱包。补丁已发布。
微软安卓安全加密钱包网络安全SDK漏洞

微软披露,一项安卓原生安全漏洞曾让3000 万个加密钱包凭证暴露给恶意攻击者。问题出在 EngageLab SDK 的一个版本,攻击者可借此绕过 Android 沙箱隔离机制,监视应用行为,并把用户敏感信息回传给黑客。

漏洞指向 EngageLab SDK 4.5.4

微软 Defender Security Research Team 表示,团队在2025 年 4 月的例行安全研究中首次发现这一问题。攻击路径从用户安装恶意应用开始,这类应用被设计用来绕过 Android 沙箱。随后,恶意应用会向存在缺陷的 SDK 发送消息,受影响的具体版本为4.5.4

SDK 是手机应用运行中的基础组件,很多应用会同时接入多个 SDK。微软称,这一消息会污染其他接收该消息的应用,诱使它们交出读写权限,涉及的数据包括个人敏感信息,以及加密钱包中的助记词和地址

攻击方式属于“意图重定向”

微软将这种攻击归类为“intent redirection”。按照披露内容,事件影响范围超过5000 万个应用,其中包括约3000 万个加密钱包。这意味着风险并不局限于单一钱包程序,而是可能出现在接入相关 SDK 的更大应用集合中。

被突破的关键点在于 Android 的沙箱防护。���本,这套机制用于隔离手机里的不同应用,防止它们彼此读取数据;而在这次漏洞中,攻击链绕开了这层隔离,使应用间权限边界被错误放开,钱包敏感数据也因此落入风险范围。

微软与谷歌已推动修复

微软称,团队在2025 年 5 月与谷歌及 Android Security Team 协作处理此事,随后 EngageLab 发布了修复版本SDK 5.2.1。目前,微软和谷歌都建议 Android 用户尽快检查相关应用是否已经完成更新,并通过Google Play Protect进行验证。

微软还提醒,应用应尽量从Play 商店下载,而不是从网站直接获取 APK 文件,因为前者会经过更严格的安全检查。对那些自2025 年年中以来一直没有更新过应用的用户,微软建议将钱包中的资金转移到带有新助记词的新钱包中。

安卓加密安全风险仍在持续暴露

这份报告是近期又一例与加密资产相关的安卓安全问题披露。素材还提到,上个月初还有一起与 Android 芯片相关的漏���被标记。与此同时,美国财政部与加密企业近期宣布开展网络安全信息共享合作,行业层面的联防动作也在增加。

本文最初由 Bit.Fan 发布。 欲了解更多加密货币新闻与市场洞察,请访问 www.bit.fan.
400

免责声明:

本平台展示的市场信息、项目资料与第三方内容仅用于行业信息分享,不构成任何形式的投资建议或收益承诺。

加密资产交易具有较高风险,用户应充分评估自身风险承受能力并独立作出决策,相关盈亏及法律责任由用户自行承担。