
区块链安全平台 GoPlus 于 4 月 10 日发布紧急警报,指广泛应用于 Android 推送通知的 EngageLab SDK 存在严重安全漏洞,波及逾 5,000 万 Android 用户,其中约 3,000 万为加密货币钱包用户。攻击者可在受害设备上部署伪装成合法应用的恶意程序,窃取加密钱包私钥与登录凭证。
漏洞技术原理:静默执行的跨应用攻击链
(来源:GoPlus)
此次漏洞的核心缺陷在于 EngageLab SDK 对 Android 系统 Intent 通讯机制的处理未进行充分来源验证。Intent 是 Android 应用间传递指令的合法机制,但 EngageLab SDK 的实现允许未授权来源的指令绕过正常验证流程,触发目标应用执行敏感操作。
完整攻击链三步骤
恶意应用植入:攻击者将恶意程序伪装成合法 App,诱使受害者在同一 Android 设备上安装
恶意 Intent 注入:恶意 App 向同一设备上已整合 EngageLab SDK 的加密钱包或金融应用,发送精心构造的恶意 Intent
越权操作执行:目标应用收到 Intent 后,在用户不知情的情况下执行未授权操作,包括窃取钱包私钥、登录凭证及其他敏感数据
此攻击链的最大危险性在于其静默性:受害者无需主动操作,只要设备上同时存在恶意应用与含漏洞版本的 EngageLab SDK 应用,攻击即可在后台完成。
影响规模:加密用户面临不可逆资产损失风险
EngageLab SDK 作为广泛部署的推送通知基础元件,被整合进数千款 Android 应用,使此次漏洞的波及范围达到 5,000 万设备规模,其中加密货币钱包用户约 3,000 万。
加密钱包私钥一旦泄露,攻击者即可完全掌控受害者的链上资产,且区块链交易的不可逆特性意味着此类损失几乎无法追回,风险程度远超一般应用数据泄露事件。
紧急应对措施:开发者与用户的即时行动清单
分群安全建议
- 应用程序开发者与厂商
· 立即核查产品是否整合 EngageLab SDK,确认当前版本是否低于 4.5.5
· 升级至 EngageLab SDK 4.5.5 或以上官方修复版本(请参阅 EngageLab 官方文件)
· 重新发布更新后的版本,并通知用户尽快完成更新
- 一般 Android 用户
· 立即前往 Google Play 更新所有应用,优先处理加密钱包与金融类 App
· 对来源不明或非官方渠道下载的 App 保持警惕,必要时立即删除
· 若怀疑私钥已泄露,应立即在安全设备上建立新钱包,转移资产并永久停用旧地址
常见问题
EngageLab SDK 是什么,为什么被广泛整合于加密钱包?
EngageLab SDK 是提供 Android 推送通知功能的第三方软件套件,因部署便利被大量应用采用。推送通知几乎是所有移动应用的标配功能,这也使 EngageLab SDK 在加密钱包及金融应用中广泛存在,进而导致此次漏洞的波及规模达到 5,000 万用户。
如何确认自己的设备是否受此漏洞影响?
若您的 Android 设备安装了加密钱包或金融应用,且尚未更新至最新版本,则存在受影响风险。建议立即在 Google Play 商店更新所有应用。开发者可通过核查应用内的 SDK 版本号,确认是否使用了低于 4.5.5 版本的 EngageLab SDK。
私钥若已泄露,应如何紧急处置?
应立即在未受感染的安全设备上建立全新钱包地址,将原钱包所有资产转移至新地址,并永久停用原有地址。同步更改所有相关平台的登录密码,并为账户启用双重验证,以降低后续遭进一步入侵的风险。
免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见
声明。
相关文章
法国自2023年以来报告135起与加密货币相关的绑架案件;包括未成年人;75人被拘留
Gate News 消息,4月25日——法国有组织犯罪检察办公室 (PNACO) 表示,自2023年以来,该国已记录 135 起与加密货币相关的绑架或未遂绑架案件。在目前正在调查的 12 起案件中,已有 88 名个人被正式
GateNews8 分钟前
加州男子因在 $263M 加密盗窃计划中的洗钱行为被判处70个月
Gate News 消息,4月25日——根据美国司法部的说法,来自加利福尼亚州纽波特比奇的22岁男子埃文·坦杰曼(Evan Tangeman)因其在一个跨多个州的社交工程犯罪团伙中的角色,被判处联邦监禁70个月,并被判处3年监督释放。该团伙偷走的加密货币金额超过 $263 百万
GateNews3小时前
3.5 个月内法国 41 起加密绑架;Durov 归咎数据泄露
Gate News 消息,4月24日——据 Telegram 创始人 Pavel Durov 称,在 2026 年仅 3.5 个月内,法国已发生 41 起对加密货币持有者的绑架事件,他将激增归因于大规模的数据泄露。Durov 在一则 X 帖子中强调,敏感个人数据——包括税务机关掌握的信息,以及法国安全文件署发生的重大泄露中的信息——已经暴露了大约 1900 万人的姓名、地址和电话号码,使数字资产持有者更容易成为目标。
Gate News 消息,4月24日——据 Telegram 创始人 Pavel Durov 称,在 2026 年仅 3.5 个月内,法国已发生 41 起对加密货币持有者的绑架事件,他将激增归因于大规模的数据泄露。Durov 在一则 X 帖子中强调,敏感个人数据——包括税务机关掌握的信息,以及法国安全文件署发生的重大泄露中的信息——已经暴露了大约 1900 万人的姓名、地址和电话号码,使数字资产持有者更容易成为目标。
GateNews6小时前
意大利研究员因对椭圆曲线密钥发起 32,767 比特量子攻击而赢得 1 BTC 奖励
Gate News 消息,4月24日——意大利研究人员 Giancarlo Lelli 在展示迄今规模最大的椭圆曲线密码学量子攻击后,获得了 1 比特币的奖励。该突破加剧了对量子威胁的担忧,可能影响由椭圆曲线密码学所保障的比特币、以太坊及其他资产 ECC,从而波及超过 2.5 万亿美元的数字资产
GateNews8小时前
Luck.io,Solana 的非托管赌场关停;敦促用户立即提取资金
Gate 新闻消息,4月24日——Luck.io 基于 Solana 构建的非托管赌场平台宣布将于 2026 年 4 月 24 日关闭,敦促所有用户立即从 Smart Vaults 提现其余额。提现可通过 luck.io 网站发起,或通过位于以下地址的 Vault Withdrawal Tool 发起:
GateNews11小时前
美国制裁与伊朗有关联的加密钱包;Tether 冻结 $344 百万美元 USDT
Gate News 消息,4 月 24 日——美国财政部长 Scott Bessent 于周四宣布,对多个与伊朗有关联的钱包实施制裁,作为唐纳德·特朗普总统在持续停火背景下加大对该国经济压力努力的一部分。 “我们将追踪德黑兰正在竭力试图转移出该国的资金,并打击与该政权相关的所有金融生命线,”Bessent 在一份声明中表示。
GateNews13小时前