微软披露,一项安卓原生安全漏洞曾让3000 万个加密钱包凭证暴露给恶意攻击者。问题出在 EngageLab SDK 的一个版本,攻击者可借此绕过 Android 沙箱隔离机制,监视应用行为,并把用户敏感信息回传给黑客。
漏洞指向 EngageLab SDK 4.5.4
微软 Defender Security Research Team 表示,团队在2025 年 4 月的例行安全研究中首次发现这一问题。攻击路径从用户安装恶意应用开始,这类应用被设计用来绕过 Android 沙箱。随后,恶意应用会向存在缺陷的 SDK 发送消息,受影响的具体版本为4.5.4。
SDK 是手机应用运行中的基础组件,很多应用会同时接入多个 SDK。微软称,这一消息会污染其他接收该消息的应用,诱使它们交出读写权限,涉及的数据包括个人敏感信息,以及加密钱包中的助记词和地址。
攻击方式属于“意图重定向”
微软将这种攻击归类为“intent redirection”。按照披露内容,事件影响范围超过5000 万个应用,其中包括约3000 万个加密钱包。这意味着风险并不局限于单一钱包程序,而是可能出现在接入相关 SDK 的更大应用集合中。
被突破的关键点在于 Android 的沙箱防护。���本,这套机制用于隔离手机里的不同应用,防止它们彼此读取数据;而在这次漏洞中,攻击链绕开了这层隔离,使应用间权限边界被错误放开,钱包敏感数据也因此落入风险范围。
微软与谷歌已推动修复
微软称,团队在2025 年 5 月与谷歌及 Android Security Team 协作处理此事,随后 EngageLab 发布了修复版本SDK 5.2.1。目前,微软和谷歌都建议 Android 用户尽快检查相关应用是否已经完成更新,并通过Google Play Protect进行验证。
微软还提醒,应用应尽量从Play 商店下载,而不是从网站直接获取 APK 文件,因为前者会经过更严格的安全检查。对那些自2025 年年中以来一直没有更新过应用的用户,微软建议将钱包中的资金转移到带有新助记词的新钱包中。
安卓加密安全风险仍在持续暴露
这份报告是近期又一例与加密资产相关的安卓安全问题披露。素材还提到,上个月初还有一起与 Android 芯片相关的漏���被标记。与此同时,美国财政部与加密企业近期宣布开展网络安全信息共享合作,行业层面的联防动作也在增加。

