近期,TP钱包遭遇大规模网络攻击,导致千名用户的数字资产被盗,这一事件再次为数字资产安全领域敲响了警钟,数字资产安全是行业发展的核心前提,此次大规模攻击事件不仅给受影响用户带来了直接经济损失,更暴露了部分数字资产存储工具在安全防护上的漏洞,推动行业加快安全技术升级,完善风险防控机制,强化用户资产安全保障。
加密货币轻钱包赛道正遭遇信任危机——知名多链钱包TokenPocket(简称TP钱包)近期曝出的大规模定向钓鱼攻击,已成为2024年以来加密资产安全领域最受关注的公共事件之一,据链上安全机构PeckShield最新监测数据,截至目前,已有超1200名用户确认资产被盗,初步估算损失金额超1500万USDT,且损失规模仍有进一步扩大的可能,引发行业对加密资产安全边界的广泛讨论。 此次攻击的核心套路是“钓鱼DApp授权诈骗”,攻击者通过多渠道精准触达目标用户:除了加密社区常用的Telegram群、Discord服务器外,还渗透至Twitter/X的热门话题区、加密KOL的私信评论区,甚至是中文加密社群的微信群——攻击者伪装成知名DeFi项目、NFT平台或“官方空投活动”运营方,推送仿冒的项目链接,更具迷惑性的是,这些仿冒链接的域名与官方域名仅差一个字符(如将Uniswap改为Uniswaop),普通用户难以通过域名后缀识别真伪。 而TP钱包的授权弹窗设计缺陷,成为此次攻击得逞的关键:对比MetaMask等头部钱包将“无限授权”标注为醒目的红色警示,并明确提示“此授权将允许该DApp永久访问你的资产”,TP钱包当时的授权弹窗仅以普通黑色文字标注“无限授权”,且未放置在弹窗核心区域,不少用户在被“高收益DeFi挖矿”“限量NFT空投”等诱饵诱导后,未仔细核对交易内容便完成授权,导致钱包的链上权限被窃取,私钥对应的资产(USDT、ETH等)在授权后数分钟内被快速转至攻击者控制的地址。 多位受害用户在加密社区(如推特、Reddit的加密板块)爆料,自己是通过“白名单邀请”加入某未公开DeFi挖矿群后,点击了群内管理员推送的链接。“之前只知道要保管好助记词,没想到‘授权’也会成为资产被盗的突破口”,一名损失达20万USDT的用户表示,自己当时觉得是“官方内部福利”,加上弹窗没有明显警示,便直接点击了“确认授权”,短短8分钟内钱包内的资产就被转空,类似的认知盲区在受害者中普遍存在:多数用户仅将加密资产安全等同于“保管私钥/助记词”,对“链上授权的权限边界”“无限授权的永久风险”等专业概念完全不了解。 其一,用户安全意识的“精准盲区”,攻击者并非随机撒网,而是针对“愿意参与高风险DeFi活动、对空投有期待”的用户群体,利用其“想赚快钱”的心理降低警惕性;多数用户对链上授权的本质缺乏认知——无限授权相当于给了DApp“永久访问你钱包资产的权限”,而非单次交易权限,这一信息差成为攻击者的核心突破口。 其二,钱包平台的安全机制“滞后于风险演化”,尽管TP钱包事后否认内核存在漏洞,但作为用户与区块链交互的核心入口,其授权弹窗的设计缺陷、高风险操作的拦截不足,确实未能有效保护用户资产,行业人士指出,头部钱包应承担更严格的安全责任:比如建立“授权风险前置校验机制”,对新DApp的授权请求进行链上安全检测;对无限授权等高风险操作设置二次验证、冷却期(如24小时内无法转走资产);将高风险提示以醒目的颜色、弹窗位置展示,而非隐藏在文字中。
近年来,加密货币领域的攻击事件呈现“精准化、定向化”趋势,从钱包漏洞到钓鱼诈骗,再到智能合约漏洞,每一次事件都给用户带来巨大损失,也阻碍了行业的合规发展,此次TP钱包事件再次敲响警钟:加密资产安全是行业发展的基石,单一环节的漏洞都可能引发连锁反应,除了用户主动提升安全意识(如拒绝陌生链接、仔细核对授权内容),钱包平台需优化安全机制,链上安全机构需加强监测预警,监管层也需加快完善加密资产安全的相关法规——比如欧盟MiCA法案要求钱包服务商建立用户资产保护机制,美国SEC也在考虑对加密钱包的安全责任进行明确,多方协同才能构建“用户-平台-技术-监管”的四维安全生态。
截至发稿,TP钱包的被盗资产追回工作仍在推进中,PeckShield已将攻击者的120余个恶意地址标记并加入监测库,部分被盗资产已被转入混币器(如Tornado Cash),增加了溯源难度,TP钱包官方也呼吁所有用户提高警惕,不要点击陌生链接,仔细核对每一笔授权交易的内容;官方表示将联合更多安全机构开展溯源,尽可能协助用户追回损失,对于此次攻击事件的责任界定,行业各方仍在等待PeckShield的最终调查报告,而事件暴露的安全漏洞,也将推动整个加密钱包行业对安全机制的全面升级。
转载请注明出处:qbadmin,如有疑问,请联系()。
本文地址:https://www.cas-fs.com/cqnzl/5189.html
