
區塊鏈安全平台 GoPlus 於 4 月 10 日發布緊急警報,指廣泛應用於 Android 推播通知的 EngageLab SDK 存在嚴重安全漏洞,波及逾 5,000 萬 Android 用戶,其中約 3,000 萬為加密貨幣錢包用戶。攻擊者可在受害裝置上部署偽裝成合法應用的惡意程式,竊取加密錢包私鑰與登入憑證。
漏洞技術原理:靜默執行的跨應用攻擊鏈
(來源:GoPlus)
此次漏洞的核心缺陷在於 EngageLab SDK 對 Android 系統 Intent 通訊機制的處理未進行充分來源驗證。Intent 是 Android 應用間傳遞指令的合法機制,但 EngageLab SDK 的實現允許未授權來源的指令繞過正常驗證流程,觸發目標應用執行敏感操作。
完整攻擊鏈三步驟
惡意應用植入:攻擊者將惡意程式偽裝成合法 App,誘使受害者安裝於同一 Android 裝置
惡意 Intent 注入:惡意 App 向同裝置上已整合 EngageLab SDK 的加密錢包或金融應用,發送精心構造的惡意 Intent
越權操作執行:目標應用收到 Intent 後,在用戶不知情的情況下執行未授權操作,包括竊取錢包私鑰、登入憑證及其他敏感數據
此攻擊鏈的最大危險性在於其靜默性:受害者無需主動操作,只要裝置上同時存在惡意應用與含漏洞版本的 EngageLab SDK 應用,攻擊即可在背景完成。
影響規模:加密用戶面臨不可逆資產損失風險
EngageLab SDK 作為廣泛部署的推播通知基礎元件,被整合進數千款 Android 應用,使此次漏洞的波及範圍達到 5,000 萬裝置的規模,其中加密貨幣錢包用戶約 3,000 萬。
加密錢包私鑰一旦外洩,攻擊者即可完全掌控受害者的鏈上資產,且區塊鏈交易的不可逆特性意味著此類損失幾乎無法追回,風險程度遠超一般應用資料外洩事件。
緊急應對措施:開發者與用戶的即時行動清單
分群安全建議
- 應用程式開發者與廠商
· 立即核查產品是否整合 EngageLab SDK,確認當前版本是否低於 4.5.5
· 升級至 EngageLab SDK 4.5.5 或以上官方修復版本(請參閱 EngageLab 官方文件)
· 重新發布更新後版本,並通知用戶盡快完成更新
- 一般 Android 用戶
· 立即前往 Google Play 更新所有應用,優先處理加密錢包與金融類 App
· 對來源不明或非官方渠道下載的 App 保持警覺,必要時立即刪除
· 若懷疑私鑰已外洩,應立即在安全裝置上建立新錢包,轉移資產並永久停用舊地址
常見問題
EngageLab SDK 是什麼,為何被廣泛整合於加密錢包?
EngageLab SDK 是提供 Android 推播通知功能的第三方軟體套件,因部署便利被大量應用採用。推播通知幾乎是所有移動應用的標配功能,這也使 EngageLab SDK 在加密錢包及金融應用中廣泛存在,進而導致此次漏洞的波及規模達到 5,000 萬用戶。
如何確認自己的裝置是否受此漏洞影響?
若您的 Android 裝置安裝了加密錢包或金融應用,且尚未更新至最新版本,則存在受影響風險。建議立即在 Google Play 商店更新所有應用。開發者可透過核查應用內的 SDK 版本號,確認是否使用了低於 4.5.5 版本的 EngageLab SDK。
私鑰若已外洩,應如何緊急處置?
應立即在未受感染的安全裝置上建立全新錢包地址,將原錢包所有資產轉移至新地址,並永久停用原有地址。同步更改所有相關平台的登入密碼,並為帳號啟用雙重驗證,以降低後續遭進一步入侵的風險。
免責聲明:本頁面資訊可能來自第三方,不代表 Gate 的觀點或意見。頁面顯示的內容僅供參考,不構成任何財務、投資或法律建議。Gate 對資訊的準確性、完整性不作保證,對因使用本資訊而產生的任何損失不承擔責任。虛擬資產投資屬高風險行為,價格波動劇烈,您可能損失全部投資本金。請充分了解相關風險,並根據自身財務狀況和風險承受能力謹慎決策。具體內容詳見
聲明。
相關文章
Grinex 遭駭 1500 萬暫停交易,矛頭指向「敵對國家」
吉爾吉斯斯坦的加密交易所Grinex因遭大規模網路攻擊,暫停交易與提款,並損失約1500萬美元USDT。被盜資金迅速轉換為TRX和ETH,以降低被凍結風險。Grinex被認為是受制裁交易所Garantex的繼任者,成為盧布兌加密貨幣的主要交易平台。Grinex的攻擊聲明將事件指向「敵對國家」,但缺乏具體證據。
Market Whisper20分鐘前
Kyrgyzstan-based CEX Halts Trading After $15M USDT Cyberattack and Wallet Breach
A Kyrgyzstan-based cryptocurrency exchange suspended trading after hackers stole over $15 million USDT. The attackers moved funds across blockchains to evade detection. The incident highlights risks in centralized exchanges, especially in less regulated areas.
GateNews41分鐘前
Zonda 執行長透露 4,503 BTC 冷錢包無法存取,創辦人自 2022 年起仍失聯
波蘭加密貨幣交易所 Zonda 正面臨危機。其冷錢包中持有的 4,503 比特幣目前無法存取,導致提領請求激增。執行長 Kral 表示,私鑰在公司收購期間從未轉移;當局也正在調查此事,並且在可能面臨破產的疑慮下展開相關程序。
GateNews4小時前
在綁架威脅下,法國當局提升加密貨幣高階主管的安全
由於近期綁架事件,法國當局正在加強對數位資產高階主管與投資人的安全。面對這些威脅,警方護送巴黎區塊鏈週的與會者,並正在制定用於保障加密貨幣持有者的保護措施。
GateNews8小時前
Zonda 交易所披露 4,500 BTC 冷錢包:私鑰仍未完成轉移
Zonda 是一家波蘭加密貨幣交易所,近期在提款危機之際,揭露其持有一只冷錢包,裡面有 4,503 BTC。執行長 Przemysław Kral 回應資金挪用的指控,並承諾針對不實指控採取法律行動;他強調,由於前任執行長失蹤,私鑰從未被轉移。
GateNews9小時前
OneCoin龐氏騙局啟動清償、美司法部提撥4000萬美元補償受害者
OneCoin龐氏騙局由伊格納托娃於2014年創立,吸引350萬投資者,詐騙約40億美元。美國司法部將提供4000萬美元補償受害者,創辦人失蹤,名列FBI頭號通緝,該案已引發全球執法機構合作,制裁多名同夥。
鏈新聞abmedia9小時前