近期,ImToken钱包曝出权限被恶意篡改的安全风险,给用户资产安全敲响警钟,此类恶意操作可能绕过钱包常规安全机制,触发非授权转账、数据泄露等风险,严重威胁用户数字资产安全,业内提醒,用户需及时检查钱包权限设置,更新至官方最新版本,切勿点击陌生链接或下载非官方应用,同时开启二次验证等防护措施,强化自身资产安全屏障,警惕针对数字钱包的恶意攻击。
作为国内乃至全球范围内最具影响力的去中心化加密货币钱包产品之一,imToken累计注册用户超2000万,覆盖全球150多个国家和地区,是区块链用户管理数字资产的核心工具,然而近期,多起用户反馈的“imToken钱包权限被恶意修改”事件,再次为行业敲响了数字资产安全的警钟。
据国内头部区块链安全机构慢雾科技、国际知名区块链安全审计平台CertiK近期联合发布的安全预警显示,近一个月来共监测到12起针对imToken钱包用户的权限篡改攻击事件,涉案金额超300万元,单起案件最高损失达80万元,受害者以新手用户为主,占比超70%,事件的核心逻辑清晰:部分用户在点击陌生微信群、社交平台推送的“高收益挖矿”“限量NFT领取”链接后,会跳转至仿冒的DApp页面——这些页面通常伪装成知名NFT项目空投、DeFi挖矿平台,界面与官方几乎一致,甚至域名仅差一个字符(如官方为xxx.com,仿冒为xxx-app.com),极具迷惑性,用户在未仔细阅读授权条款的情况下点击“同意”,导致imToken钱包的合约授权权限被恶意修改:原本仅用于查看资产的钱包,被授权了大额转账、NFT批量转移等高危权限,攻击者通过操控该权限,在用户未察觉的情况下完成资产转移,最终造成不可逆的损失。
这类攻击的本质,是利用了用户对去中心化钱包“授权机制”的认知盲区,与中心化平台不同,imToken等去中心化钱包的操作完全依赖用户主动授权,每一次转账、交互都需要用户确认授权内容,但多数用户对“权限修改”的风险认知不足,根据慢雾安全实验室的抽样调查,近60%的imToken用户从未查看过钱包的授权记录,仅20%的用户能准确识别“无限授权”“允许合约代付”等高危操作的风险,新手用户中这一比例更是低至5%,随意点击“同意”的行为,给了攻击者可乘之机。
针对此次权限篡改事件,imToken官方已在最新版本中升级了授权风险提示机制:新增“高危授权”标签,将涉及大额转账、NFT批量转移的授权用红色字体标注;支持用户一键撤销所有异常授权,截至目前已有超10万用户通过该功能挽回了潜在损失;同时优化了授权页面的风险评估功能,用户点击授权前会收到实时风险预警,安全专家也提醒用户需做好四项防护,筑牢自身安全防线: 一是不点击陌生链接,不访问未备案的DApp:优先通过imToken官网、官方应用商店下载钱包,仅访问经社区认证、有正规备案的DApp平台; 二是定期检查授权记录,及时撤销异常授权:每月至少1次登录imToken钱包,在“设置-授权管理”中查看所有合约授权,对陌生、长期未使用的授权点击“撤销”; 三是开启钱包二次验证,设置强密码:开启指纹、面容识别等二次验证功能,设置包含大小写字母、数字、特殊符号的强密码,切勿使用生日、手机号等易被破解的密码; 四是绝不泄露助记词、私钥:助记词、私钥是钱包的“唯一钥匙”,绝不向任何人透露(包括客服、技术人员),切勿存储在联网设备或云端,建议写在纸质上妥善保管。
数字资产安全是区块链行业发展的“生命线”,imToken钱包权限被恶意修改事件不仅暴露了用户安全意识的短板,也倒逼钱包服务商在安全防护上从“被动防御”转向“主动预警”,同时为安全机构的风险监测提出了更高要求,只有用户筑牢自身安全防线、平台强化技术防护、安全机构完善预警机制,三方形成合力,才能真正构建起数字资产的“安全防火墙”,让区块链技术在合规、安全的轨道上服务于更多用户的资产安全与价值增长。
相关阅读: