فهرست مطالب
مایکروسافت در گزارش جدید خود از کشف یک آسیبپذیری جدی در سیستمعامل اندروید خبر داده که امنیت ۳۰ میلیون کیف پول ارز دیجیتال را به خطر انداخته است. این مشکل که از طریق یک ابزار برنامهنویسی (SDK) نفوذ کرده بود، اکنون شناسایی و راهحلهای مقابله با آن نیز ارائه شده است.
داستان از کجا شروع شد؟ شناسایی حفره امنیتی توسط مایکروسافت
تیم تحقیقات امنیتی مایکروسافت در آوریل ۲۰۲۵، متوجه یک آسیبپذیری در نسخهای از ابزار برنامهنویسی به نام EngageLab SDK شد. این ابزار به طور گسترده در برنامههای مختلف اندرویدی استفاده میشود. مشکل اصلی اینجاست که این حفره امنیتی به هکرها اجازه میداد به اطلاعات حساس کاربران، از جمله عبارات بازیابی (Seed Phrases) و آدرس کیف پولهای دیجیتال دسترسی پیدا کنند.
نفوذ به قلعه امنیتی اندروید: هکرها چگونه عمل کردند؟
سیستمعامل اندروید از قابلیتی به نام «سندباکس» (Sandbox) استفاده میکند که مانند یک دیوار میان اپلیکیشنها عمل کرده و اجازه نمیدهد برنامهها به دادههای یکدیگر دسترسی داشته باشند. اما این آسیبپذیری که به “Intent Redirection” معروف است، به برنامههای مخرب اجازه میداد این دیوار امنیتی را دور بزنند.
به زبان ساده، مانند این است که پنجرههای یک ساختمان فوقامنیتی باز بماند؛ هکرها با نصب یک اپلیکیشن به ظاهر ساده، پیامی به ابزار EngageLab (نسخه ۴.۵.۴) میفرستادند و از این طریق اجازه خواندن و نوشتن اطلاعات شخصی را از سایر برنامههای گوشی دریافت میکردند.
30 میلیون ولت در خطر هک!
طبق گزارشها، بیش از ۵۰ میلیون نصب اپلیکیشن تحت تاثیر این مشکل قرار گرفتهاند که از این میان، ۳۰ میلیون مربوط به کیف پولهای ارز دیجیتال بوده است. مایکروسافت بلافاصله پس از کشف این موضوع در می ۲۰۲۵، با گوگل و تیم امنیتی اندروید همکاری کرد تا این مشکل را برطرف کند. در حال حاضر نسخه اصلاحشده این ابزار (نسخه ۵.۲.۱) منتشر شده است.
چگونه از کیف پول خود محافظت کنیم؟
اگر از کاربران اندرویدی هستید و در دنیای کریپتو فعالیت دارید، برای اطمینان از امنیت دارایی این مراحل را خود انجام دهید:
-
آپدیت فوری: تمام اپلیکیشنهای کیف پول خود را به آخرین نسخه موجود در گوگل پلی (یا بازار) آپدیت کنید.
-
بررسی با Google Play Protect: از قابلیت اسکن امنیتی گوگل پلی برای اطمینان از سلامت برنامههای نصب شده استفاده کنید.
-
خداحافظی با فایلهای APK: هرگز اپلیکیشنهای کیف پول را به صورت فایلهای جداگانه (APK) از سایتها یا تلگرام دانلود نکنید. فقط و فقط از فروشگاههای رسمی مثل گوگل پلی استفاده کنید.
-
انتقال دارایی (در صورت نیاز): اگر از اواسط سال ۲۰۲۵ تا به امروز هیچ آپدیتی انجام ندادهاید، پیشنهاد میشود برای اطمینان کامل، یک کیف پول جدید با کلمات بازیابی (Seed Phrase) جدید بسازید و داراییهای خود را به آن منتقل کنید.
همکاریهای جدید برای امنیت بیشتر
این گزارش تنها مورد در مورد آسیبپذیریهای اندروید نبوده و نخواهد بود. با این حال، خبر خوب این است که همکاریهای بینالمللی میان شرکتهای بزرگ و نهادهایی مثل خزانهداری آمریکا برای اشتراکگذاری سریع اطلاعات امنیتی افزایش یافته تا قبل از اقدامات مخرب هکرها؛ جلوی آنها گرفته شود.
جمعبندی
چالشهای امنیتی در دنیای دیجیتال تازگی ندارد. به خصوص کاربران تازهکار و بدون تجربه در معرض خطر بیشتری قرار دارند. البته کشف این حفره توسط مایکروسافت نشان داد که حتی سیستمهای امنیتی قوی هم ممکن است نقاط ضعف پنهانی داشته باشند. اما جای نگرانی نیست؛ تا زمانی که اپلیکیشنهای خود را بهروز نگه دارید و از منابع معتبر استفاده کنید، دارایی شما در امان خواهد بود.
سوالات متداول
کیف پول من هم خطر هک تهدید میکند؟
اگر اپلیکیشن کیف پول خود را از منابع رسمی (گوگل پلی استور، بازار و …) دریافت کردهاید و آن را به طور مرتب آپدیت میکنید، احتمالا نسخه اصلاح شده را دریافت کردهاید و خطری شما را تهدید نمیکند.
آیا هکرها به رمز عبور من دسترسی پیدا کردهاند؟
این آسیبپذیری پتانسیل دسترسی به کلمات بازیابی را داشت، اما گزارشی مبنی بر سوءاستفاده گسترده قبل از اصلاح آن منتشر نشده است. با این حال، آپدیت کردن الزامی است.
بهترین راه برای پیشگیری از هک کیف پول ارز دیجیتال چیست؟
فعال کردن Google Play Protect، عدم دانلود فایلهای مشکوک و آپدیت نگه داشتن سیستمعامل و برنامهها، بهترین سپر دفاعی شماست.












