No, no, no, no, no y no. Esto es completamente, completamente inseguro al 100%. No hay que arreglarlo. Está roto. La IP del servidor SQL no solo se puede descubrir de manera trivial (y sin una forma posible de evitar que se descubra de forma relativamente trivial, ya que cualquier información necesaria para conectarse está contenida dentro de la propia aplicación), sino que lo deja completamente abierto a las inyecciones y la manipulación en el camino también.
La forma correcta de manejar algo como esto es configurar un servicio web público que se ejecutará sobre la instancia del servidor SQL y enviará solicitudes válidas para la aplicación. El servicio web se ocupará de la esterilización y validación de que la entrada sea un caso de uso legítimo que podría provenir de la aplicación, generar el SQL apropiado o, preferiblemente, la llamada al procedimiento almacenado y luego devolver los datos a la aplicación.
Con cualquier sistema de tipo servidor, NUNCA debe confiar en el cliente. Puede haber excepciones muy raras si tiene un control estricto sobre el cliente, pero incluso así debería evitarse si es posible.