
区块链安全平台 GoPlus 于 4 月 10 日发布紧急警报,指广泛应用于 Android 推送通知的 EngageLab SDK 存在严重安全漏洞,波及逾 5,000 万 Android 用户,其中约 3,000 万为加密货币钱包用户。攻击者可在受害设备上部署伪装成合法应用的恶意程序,窃取加密钱包私钥与登录凭证。
漏洞技术原理:静默执行的跨应用攻击链
(来源:GoPlus)
此次漏洞的核心缺陷在于 EngageLab SDK 对 Android 系统 Intent 通讯机制的处理未进行充分来源验证。Intent 是 Android 应用间传递指令的合法机制,但 EngageLab SDK 的实现允许未授权来源的指令绕过正常验证流程,触发目标应用执行敏感操作。
完整攻击链三步骤
恶意应用植入:攻击者将恶意程序伪装成合法 App,诱使受害者在同一 Android 设备上安装
恶意 Intent 注入:恶意 App 向同一设备上已整合 EngageLab SDK 的加密钱包或金融应用,发送精心构造的恶意 Intent
越权操作执行:目标应用收到 Intent 后,在用户不知情的情况下执行未授权操作,包括窃取钱包私钥、登录凭证及其他敏感数据
此攻击链的最大危险性在于其静默性:受害者无需主动操作,只要设备上同时存在恶意应用与含漏洞版本的 EngageLab SDK 应用,攻击即可在后台完成。
影响规模:加密用户面临不可逆资产损失风险
EngageLab SDK 作为广泛部署的推送通知基础元件,被整合进数千款 Android 应用,使此次漏洞的波及范围达到 5,000 万设备规模,其中加密货币钱包用户约 3,000 万。
加密钱包私钥一旦泄露,攻击者即可完全掌控受害者的链上资产,且区块链交易的不可逆特性意味着此类损失几乎无法追回,风险程度远超一般应用数据泄露事件。
紧急应对措施:开发者与用户的即时行动清单
分群安全建议
- 应用程序开发者与厂商
· 立即核查产品是否整合 EngageLab SDK,确认当前版本是否低于 4.5.5
· 升级至 EngageLab SDK 4.5.5 或以上官方修复版本(请参阅 EngageLab 官方文件)
· 重新发布更新后的版本,并通知用户尽快完成更新
- 一般 Android 用户
· 立即前往 Google Play 更新所有应用,优先处理加密钱包与金融类 App
· 对来源不明或非官方渠道下载的 App 保持警惕,必要时立即删除
· 若怀疑私钥已泄露,应立即在安全设备上建立新钱包,转移资产并永久停用旧地址
常见问题
EngageLab SDK 是什么,为什么被广泛整合于加密钱包?
EngageLab SDK 是提供 Android 推送通知功能的第三方软件套件,因部署便利被大量应用采用。推送通知几乎是所有移动应用的标配功能,这也使 EngageLab SDK 在加密钱包及金融应用中广泛存在,进而导致此次漏洞的波及规模达到 5,000 万用户。
如何确认自己的设备是否受此漏洞影响?
若您的 Android 设备安装了加密钱包或金融应用,且尚未更新至最新版本,则存在受影响风险。建议立即在 Google Play 商店更新所有应用。开发者可通过核查应用内的 SDK 版本号,确认是否使用了低于 4.5.5 版本的 EngageLab SDK。
私钥若已泄露,应如何紧急处置?
应立即在未受感染的安全设备上建立全新钱包地址,将原钱包所有资产转移至新地址,并永久停用原有地址。同步更改所有相关平台的登录密码,并为账户启用双重验证,以降低后续遭进一步入侵的风险。
免责声明:本页面信息可能来自第三方,不代表 Gate 的观点或意见。页面显示的内容仅供参考,不构成任何财务、投资或法律建议。Gate 对信息的准确性、完整性不作保证,对因使用本信息而产生的任何损失不承担责任。虚拟资产投资属高风险行为,价格波动剧烈,您可能损失全部投资本金。请充分了解相关风险,并根据自身财务状况和风险承受能力谨慎决策。具体内容详见
声明。
相关文章
研究揭:Polymarket 3% 玩家赚走 30% 利润,逾七成玩家吸收全部亏损
一项新研究分析 Polymarket 2023–2025 的交易记录,显示仅 3.14% 的熟练赢家掌握超过 30% 的收益,群众贡献并不足以解释整体准确度;同时追踪到 1,950 名高度可疑的内线交易账户,尽管未主导预测,但放大了价格波动。个案表明在美国公布委内瑞拉动向之前就大额押注并获利。研究质疑群众智慧,并强调日益严格监管的必要。
鏈新聞abmedia29 分钟前
法国 2026 年加密投资者遭绑架逾 40 起,涉税务资料泄露
据 Market Forces Africa 于 4 月 27 日报道,法国针对加密货币投资者的绑架及暴力攻击事件急剧增加。Telegram 创办人帕维尔·杜罗夫(Pavel Durov)在 X 平台称,自 2026 年初以来已记录 41 起加密投资者绑架案,平均每 2.5 天发生一起,且与法国税务资料泄露关联。
Market Whisper46 分钟前
湖北网安民警获二等功,70 天破全省首起“亿元”虚拟币盗窃案
根据湖北日报 4 月 27 日报道,武汉市公安局青山区分局网安大队民警郭庭宇近日获授个人二等功。郭庭宇毕业于华中科技大学计算机专业,2023 年通过公务员考试入警,2024 年初接手湖北全省首起虚拟币盗窃案,历近 70 天侦破,涉案资金超亿元,5 名嫌疑人全部受到法律制裁。
Market Whisper1小时前
Litecoin Executes Deep Chain Reorganization to Undo MWEB Privacy Layer Exploit
Gate News 消息,4月27日——莱特币在周六 (4月26日) 发生了深度链重组;莱特币基金会表示,攻击者利用其 MimbleWimble 扩展区块 (MWEB) 隐私层中的零日漏洞。此次重组覆盖了区块 3,095,930 到 3,095,943 并且
GateNews1小时前
中国破获一宗涉案金额超 $140 百万 的加密货币盗窃案,逮捕5名嫌疑人
Gate News 新闻快讯,4月27日——中国湖北省武汉市的一个网络犯罪专案组已捣毁一个涉及假冒钱包应用的加密货币盗窃团伙,调查显示,涉案非法所得超过1亿元人民币 (约 $14 百万)。已有5名嫌疑人
GateNews1小时前
Scallop 废弃 V2 合约遭利用,15 万枚 SUI 被盗后宣布全额赔偿
Sui 网络去中心化借贷协议 Scallop 于 4 月 26 日(周日)通过 X 平台发布官方公告,确认遭受漏洞攻击,攻击者从与 sSUI spool 关联的废弃奖励合约中提取约 150,000 枚 SUI。根据官方声明,核心资金池及用户存款未受影响,协议已恢复存取款,确认将以公司资金全额赔偿所有损失。
Market Whisper3小时前