Alerta de emergência da GoPlus: Vulnerabilidade crítica no EngageLab SDK; é possível que as chaves privadas de 30 milhões de carteiras de criptomoedas estejam expostas.

EngageLab漏洞

A plataforma de segurança blockchain GoPlus emitiu, a 10 de abril, um alerta de emergência, indicando que existe uma vulnerabilidade grave no SDK EngageLab utilizado amplamente para notificações push em dispositivos Android. A falha afeta mais de 50 milhões de utilizadores Android, dos quais cerca de 30 milhões são utilizadores de carteiras de criptomoedas. O atacante pode implementar, nos dispositivos das vítimas, um software malicioso disfarçado de uma aplicação legítima, para roubar as chaves privadas da carteira de criptomoedas e as credenciais de início de sessão.

Princípio técnico da vulnerabilidade: cadeia de ataque entre aplicações com execução silenciosa

EngageLab SDK高危漏洞 (Fonte: GoPlus)

O defeito central desta vulnerabilidade reside no facto de o SDK EngageLab não realizar uma validação de origem suficientemente rigorosa ao tratar o mecanismo de comunicação por Intent do sistema Android. O Intent é um mecanismo legítimo para a troca de comandos entre aplicações Android, mas a implementação do SDK EngageLab permite que comandos provenientes de origens não autorizadas contornem os processos normais de validação, desencadeando a execução de operações sensíveis pela aplicação-alvo.

Cadeia de ataque completa em três passos

Inserção de aplicação maliciosa: o atacante disfarça o software malicioso como uma App legítima, levando a vítima a instalá-la no mesmo dispositivo Android

Injeção de Intent malicioso: a aplicação maliciosa envia, para uma carteira de criptomoedas ou aplicação financeira já integrada com o SDK EngageLab no mesmo dispositivo, um Intent malicioso cuidadosamente construído

Execução de operações com privilégios indevidos: após a aplicação-alvo receber o Intent, executa operações não autorizadas sem o conhecimento do utilizador, incluindo o roubo de chaves privadas da carteira, credenciais de início de sessão e outros dados sensíveis

O maior perigo desta cadeia de ataque está na sua natureza silenciosa: a vítima não precisa de fazer nada proactivamente; basta que, no dispositivo, coexistam uma aplicação maliciosa e uma aplicação que contenha a versão do SDK EngageLab com vulnerabilidade, para que o ataque seja concluído em segundo plano.

Dimensão do impacto: risco de perdas irreversíveis de ativos para utilizadores de cripto

Enquanto componente básico amplamente implantado para notificações push, o SDK EngageLab é integrado em milhares de aplicações Android, o que faz com que a área afetada atinja a escala de 50 milhões de dispositivos. Dentro desse universo, cerca de 30 milhões correspondem a utilizadores de carteiras de criptomoedas.

Se a chave privada da carteira de criptomoedas vazar, o atacante consegue controlar totalmente os ativos on-chain da vítima. Além disso, a característica de irreversibilidade das transações na blockchain significa que perdas deste tipo são praticamente impossíveis de recuperar, com um nível de risco muito superior ao de incidentes comuns de fuga de dados em aplicações normais.

Medidas de resposta urgente: lista de ações imediatas para programadores e utilizadores

Recomendações de segurança por grupos

  1. Programadores e fornecedores de aplicações

· Verificar imediatamente se o produto integra o SDK EngageLab e confirmar se a versão atual é inferior a 4.5.5

· Atualizar para o SDK EngageLab 4.5.5 ou para uma versão de correção oficial superior (consulte a documentação oficial do EngageLab)

· Republicar a versão atualizada e notificar os utilizadores para concluírem a atualização o mais rapidamente possível

  1. Utilizadores Android em geral

· Ir imediatamente ao Google Play para atualizar todas as aplicações, dando prioridade às aplicações de carteiras de criptomoedas e financeiras

· Manter-se atento a aplicações descarregadas a partir de fontes desconhecidas ou canais não oficiais e, se necessário, eliminá-las imediatamente

· Se suspeitar que a chave privada já foi exposta, deve criar imediatamente uma nova carteira num dispositivo seguro, transferir os ativos e desativar permanentemente o endereço antigo

Perguntas frequentes

O que é o SDK EngageLab e por que motivo é amplamente integrado em carteiras de criptomoedas?

O SDK EngageLab é um pacote de software de terceiros que fornece funcionalidades de notificações push para Android. Por ser fácil de implementar, é adotado por muitas aplicações. As notificações push são uma funcionalidade padrão em quase todas as aplicações móveis; por isso, o SDK EngageLab está amplamente presente em carteiras de criptomoedas e aplicações financeiras, o que, por sua vez, levou a que a escala do impacto desta vulnerabilidade chegasse a 50 milhões de utilizadores.

Como confirmar se o meu dispositivo é afetado por esta vulnerabilidade?

Se o seu dispositivo Android tiver instalada uma carteira de criptomoedas ou uma aplicação financeira e ainda não tiver sido atualizado para a versão mais recente, existe risco de ser afetado. Recomenda-se que atualize imediatamente todas as aplicações na Google Play Store. Os programadores podem verificar o número da versão do SDK dentro da aplicação para confirmar se está a utilizar uma versão do SDK EngageLab inferior a 4.5.5.

Se a chave privada já tiver vazado, como lidar de forma urgente?

Deve criar imediatamente um endereço de carteira totalmente novo num dispositivo seguro não infetado, transferir todos os ativos da carteira original para o novo endereço e desativar permanentemente o endereço original. Em simultâneo, altere as palavras-passe de início de sessão de todas as plataformas relacionadas e ative a autenticação de dois fatores para a conta, para reduzir o risco de novas invasões adicionais no futuro.

Isenção de responsabilidade: As informações contidas nesta página podem ser provenientes de terceiros e não representam os pontos de vista ou opiniões da Gate. O conteúdo apresentado nesta página é apenas para referência e não constitui qualquer aconselhamento financeiro, de investimento ou jurídico. A Gate não garante a exatidão ou o carácter exaustivo das informações e não poderá ser responsabilizada por quaisquer perdas resultantes da utilização destas informações. Os investimentos em ativos virtuais implicam riscos elevados e estão sujeitos a uma volatilidade de preços significativa. Pode perder todo o seu capital investido. Compreenda plenamente os riscos relevantes e tome decisões prudentes com base na sua própria situação financeira e tolerância ao risco. Para mais informações, consulte a Isenção de responsabilidade.

Related Articles

Luck.io, o Casino Não-Custodial da Solana, Encerra; Utilizadores Instados a Levantar Fundos Imediatamente

Mensagem de Notícias da Gate, 24 de abril — Luck.io, uma plataforma de casino não custodial construída na Solana, anunciou o seu encerramento a 24 de abril de 2026, instando todos os utilizadores a levantarem imediatamente os seus saldos das Smart Vaults. Os levantamentos podem ser iniciados através do website luck.io ou via a Ferramenta de Levantamento da Vault em

GateNews1h atrás

Sanções dos EUA contra carteiras cripto ligadas ao Irão; a Tether congela $344 milhões de USDT

Mensagem do Gate News, 24 de abril — O secretário do Tesouro dos EUA, Scott Bessent, anunciou sanções contra várias carteiras ligadas ao Irão na quinta-feira, no âmbito dos esforços do presidente Donald Trump para aumentar a pressão económica sobre o país, enquanto decorre um cessar-fogo. "Seguiremos o dinheiro que Teerão está desesperadamente a tentar mover para fora do país e visaremos todas as linhas vitais financeiras ligadas ao regime," disse Bessent num comunicado.

GateNews4h atrás

O Projecto Eleven atribui uma recompensa de 1 BTC no Q-Day 1: investigadores usam um computador quântico para quebrar uma chave de 15 dígitos de curva elíptica

A organização sem fins lucrativos Project Eleven, dedicada ao estudo do “Q-Day (dia de quebra de criptografia blockchain por computadores quânticos)”, anunciou a 24/4 que atribuirá um prémio de 1 bitcoin ao investigador independente Giancarlo Lelli. Lelli, em hardware de computador quântico em nuvem publicamente acessível, utilizou uma variante do algoritmo Shor e conseguiu quebrar uma chave de curva elíptica de 15 bits; este é o maior exemplo de ataque quântico público até à data. Dimensão e significado do ataque Projeto Conteúdo Ganhador Giancarlo Lelli (investigador independente) Objetivo do ataque Chave de curva elíptica de 15 bits, procurar 32,767 possibilidades Com hardware Computador quântico em nuvem publicamente acessível Algoritmo Shor

ChainNewsAbmedia4h atrás

Investigador quebra chave de curva elíptica de 15 bits, ganha prémio de 1 BTC

O investigador independente Giancarlo Lelli derivou uma chave de curva elíptica de 15 bits usando um computador quântico acessível publicamente, assinalando o que a Project Eleven chamou o “maior ataque quântico” à criptografia de curvas elípticas até à data, segundo a empresa. A Project Eleven atribuiu a Lelli uma recompensa de 1 BTC,

CryptoFrontier6h atrás

Polymarket Adiciona Início de Sessão com Steam, Hacker da Balancer Converte 7.000 ETH para BTC, Aave Chan Propõe Depósito em Cofre

Mensagem da Gate News, 24 de Abril — A Polymarket introduziu uma nova opção de início de sessão com conta Steam, expandindo os métodos de acesso para os utilizadores. Saturn aumentou as suas participações em STRC, com posições totais avaliadas em $33 milhões. Um hacker da Balancer converteu 7.000 ETH em 204,7 BTC, equivalente a aproximadamente 15,88 milhões de dólares,

GateNews9h atrás

Atacante do Balancer Converte 13,191 ETH para 386.52 BTC no Valor de $30.54M

Mensagem do Gate News, 24 de abril — Segundo o Onchain Lens, o atacante do Balancer (0xa6d6...BDaA) converteu 13,191 ETH em 386.52 BTC nas últimas 15 horas, avaliados em aproximadamente $30.54 milhões. O atacante detém atualmente mais 8,000 ETH, no valor de aproximadamente $18.52 milhões.

GateNews10h atrás
Comentar
0/400
Nenhum comentário