安全预警,TP钱包遭恶意多签攻击,论坛成钓鱼重灾区

qbadmin 843 0
近期安全预警显示,知名加密货币钱包TP钱包遭遇恶意多签攻击,引发行业对数字资产安全的高度关注,相关网络论坛已成为钓鱼攻击重灾区,用户易在此遭遇仿冒链接、虚假项目诱导等风险,业内提醒,用户需提升安全意识,警惕恶意多签风险,远离论坛钓鱼陷阱,妥善保管私钥等核心信息,严防资产损失。

近段时间,TokenPocket(以下简称TP钱包)官方安全团队及社区运营组接连收到数十位用户的紧急反馈:在巴比特、币乎、X(原Twitter)等主流链上论坛,出现了针对钱包多签功能的新型恶意钓鱼攻击,已有多位用户因轻信钓鱼帖点击链接并授权,导致USDT、NFT等数字资产被盗,总损失金额超百万元——这一事件再次为所有链上用户敲响了警钟:开放型论坛正成为攻击者利用用户信任实施诈骗的高风险“重灾区”。


恶意多签攻击的伪装套路

多签钱包(多重签名)本是为提升安全性设计的核心机制,需多个私钥授权才能完成交易,以此降低单一密钥泄露的风险,但攻击者却将其作为“伪装工具”,设计出极具迷惑性的诈骗流程: 他们在论坛发布的钓鱼帖,不仅排版与TP官方公告高度相似,还会附上伪造的“官方客服”二维码,甚至模仿官方公告的语气,用“多签功能升级迫在眉睫,逾期未授权将导致资产冻结”“领取1000USDT空投需完成多签授权”“解决钱包异常需重新授权”这类带有紧迫感的话术,进一步降低用户的警惕性。 用户点击链接后,会跳转至与官方页面几乎一致的恶意合约页面,看似是正常的多签授权流程,实则攻击者已通过合约中的“权限窃取”代码,在后台生成了虚假的多签签名,直接绕过用户的多签验证,将钱包内的资产转至攻击者地址——整个过程几乎没有任何明显的异常提示,用户往往在几小时后查看资产时才发现被盗。


论坛成风险重灾区的核心原因

开放型论坛本身的特性,为攻击者提供了可乘之机:

  1. 信任度高:大量链上用户习惯在论坛获取官方通知、交流投资经验,对论坛内容的信任度远高于陌生链接或私信,这正是攻击者选择论坛作为诈骗阵地的核心原因;
  2. 审核滞后:部分论坛为保证活跃度,对新账号发布的内容审核力度不足,恶意帖发布后短时间内即可扩散,难以被及时拦截;
  3. 仿冒成本低:攻击者只需注册昵称与官方账号仅差一个字母的账号(如“TP_Official”改为“TP_Official1”),头像采用与官方一致的蓝色Logo,就能让普通用户难辨真假,进一步降低了用户的警惕性。

用户需牢记的防护要点

针对此次恶意攻击,TP钱包官方已发布专项安全提示,呼吁用户警惕论坛内的可疑操作,同时整理了核心防护建议:

  1. 核实官方渠道:TP钱包的官方通知仅通过APP内的安全弹窗、官方微博(@TokenPocket)、微信公众号(TokenPocket钱包)、官网(https://tokenpocket.io)四个官方渠道发布,任何第三方论坛、私信、群聊中出现的“升级”“空投”“解决异常”等诱导性信息,均需100%警惕,切勿点击链接或扫描二维码;
  2. 授权前核查:任何钱包授权操作前,务必确认合约地址与官方公布的一致,可通过TP钱包APP内置的“合约风险扫描”功能一键验证,也可使用慢雾、派盾等第三方安全工具的合约查询服务,确认合约是否存在恶意代码;
  3. 警惕陌生链接:论坛内的陌生链接、压缩包、附件切勿点击,尤其是要求“连接钱包”“授权多签”的链接,可先通过浏览器的“链接预览”功能查看真实域名,若域名与TP官方域名(tokenpocket.io)不符,直接放弃点击;
  4. 开启安全防护:在TP钱包中开启二次验证、助记词加密等功能,定期备份助记词,切勿将助记词、私钥透露给任何人;同时可开启“授权提醒”功能,当钱包进行授权操作时,APP会弹出额外的安全提示,要求用户再次确认授权的合约地址和权限范围。

平台应对与后续保障

针对此次恶意攻击,TP钱包官方已采取多项紧急措施:

  1. 论坛联动处置:已联合巴比特、币乎等12家主流链上论坛建立“钓鱼帖快速响应机制”,一旦收到用户举报的钓鱼帖,将在10分钟内完成审核并删除,同时对发布恶意帖的账号进行永久封禁;
  2. APP功能升级:在APP内更新了多签授权的安全提示,新增了合约风险预警弹窗,还上线了“多签授权白名单”功能,用户可将官方合约地址加入白名单,非白名单的合约授权将被APP自动拦截;
  3. 紧急反馈通道:官方开通了专项紧急反馈通道(APP内“安全中心-被盗反馈”入口),用户若遭遇资产被盗,可第一时间联系客服提交证据,TP钱包已联合慢雾安全团队成立了专项溯源小组,协助用户追踪被盗资产的流向,目前已有3位用户的部分资产被成功冻结。

标签: #钱包 #TP钱包 #数字资产