Отделът за сигурност на Ledger разкри уязвимост в компонента Android WebView, която позволява на злонамерени приложения да извличат seed фрази от софтуерни крипто портфейли за по-малко от три секунди.

Обобщение

  • Ledger разкри уязвимост в Android WebView, която може да извлече seed фраза за секунди.
  • Над 70% от Android устройствата с версии 12–15 са уязвими без актуализацията от март 2026.
  • Trust Wallet, MetaMask и Phantom временно изключиха функцията за импорт чрез seed на Android.
  • Потребителите трябва да инсталират актуализацията със системна версия, завършваща на .0326, преди да използват seed фрази.

Как работи атаката

Уязвимостта, наречена Memory-Mirror, използва грешка в Android System WebView – компонентът, който зарежда уеб съдържание в приложенията.

При определени условия злонамерено приложение  може да предизвика изтичане на памет, което копира съдържанието на частната памет на крипто портфейла в споделен кеш. Този кеш става достъпен извън стандартната защитна изолация на Android.

По принцип архитектурата на Android е създадена така, че всяко приложение да бъде изолирано от останалите. Memory-Mirror заобикаля тази защита.

Ако потребител въведе seed фразата си в софтуерен портфейл, докато компрометирано приложение работи във т. нар. „фонов режим“, фразата може да бъде извлечена от кеша почти моментално.

Потребителят не вижда нищо подозрително. Портфейлът продължава да работи нормално, но seed фразата вече е компрометирана.

Атаката изисква злонамерено приложение вече да е инсталирано на устройството. Това не е рядко явление, особено предвид броя на фалшивите апликации в магазините за приложения и честото използване на sideload APK файлове в крипто общността.

Колко устройства са засегнати

Според Ledger над 70% от Android устройствата с версии между Android 12 и Android 15 остават уязвими без защитната актуализация от март 2026 г.

Google започна да разпространява корекцията за Pixel устройствата на 5 март. Очаква се Samsung и Xiaomi да пуснат своите обновления към края на март.

Всяко Android устройство, което няма версия на системата, завършваща на .0326, все още е потенциално уязвимо.

Засегнати крипто портфейли

Най-популярните мобилни портфейли реагираха незабавно.

Trust Wallet и MetaMask временно са изключили функцията за импорт чрез seed фраза на Android, докато не може да се потвърди, че устройството има инсталиран защитния ъпдейт.

Phantom, който е на четвърто място в същата класация, също е засегнат.

Така трите най-използвани мобилни портфейла без попечителство временно ограничиха една от основните си функции на платформата, през която повечето потребители ги използват.

Какво трябва да направят потребителите

Потребителите на Android, които държат криптовалути в софтуерни портфейли, трябва незабавно да проверят дали имат инсталирана въпросната актуализация от март 2026 г.

Пътят в настройките е:

Settings → Security / System → Software Update

След това трябва да се провери дали версията на системата завършва на .0326.

Ако актуализацията все още не е налична за конкретния модел устройство, Ledger препоръчва да не се въвеждат seed фрази на мобилното устройство, докато не бъде инсталиран защитният ъпдейт.

Компанията отбелязва, че въвеждането на тайната фраза в мобилен софтуерен портфейл винаги носи риск. Клавиатури, clipboard приложения и софтуер за запис на екрана също могат да се превърнат в причина за изтичане на информация.

Хардуерните портфейли не са засегнати от Memory-Mirror. При устройства като Ledger Nano и Ledger Stax seed фразата никога не напуска защитения чип и не се показва на външна операционната система.

По-сериозен риск от стандартните крипто измами

Функцията за защита от т.нар. „address poisoning“, въведена в Trust Wallet и разгледана по-рано тази седмица, защитава потребителите на ниво транзакция.

Memory-Mirror атакува много по-важно ниво – самата seed фраза.

Ако seed фразата бъде компрометирана, нападателят получава достъп до всички портфейли, всички блокчейни и всички активи, произлизащи от нея.

Затова препоръката е ясна: актуализирайте устройството и не въвеждайте seed фрази на мобилни устройства, докато не бъде потвърдено, че защитният ъпдейт е инсталиран.


Информацията, публикувана в TradeNews, има единствено информационен характер и не представлява финансов, инвестиционен, правен или какъвто и да е друг професионален съвет. Пазарите на акции, криптовалути, форекс и дигитални активи са силно волатилни и миналото представяне не е гаранция за бъдещи резултати. Читателите следва самостоятелно да правят собствено проучване и, при необходимост, да се консултират с лицензирани финансови или други професионални консултанти. TradeNews не носи отговорност за каквито и да е загуби или щети, произтичащи от използването на публикуваната информация.