近期TP钱包被盗事件呈激增态势,用户资产安全面临前所未有的严峻挑战,这一情况引发加密货币领域用户的广泛担忧,也凸显数字资产存储环节存在的突出风险隐患,业内人士提醒,用户需强化安全防范意识,定期检查钱包安全设置,警惕钓鱼链接、恶意软件等潜在威胁,切实筑牢资产安全防线,避免因疏忽大意导致个人资产遭受损失。
国内主流加密货币钱包TP钱包(TokenPocket)接连爆发大规模用户资产被盗事件,从多个区块链社区、社交平台(如Telegram中文群、巴比特论坛、推特加密货币板块)的用户反馈来看,被盗金额从数千元的小额投资到数十万元的大额资产不等,迅速在加密货币投资者群体中引发恐慌性讨论,也将钱包安全这一行业核心痛点再次推向公众视野。 据国内加密货币投诉平台“币安投诉台”及巴比特社区的不完全统计,2024年7月以来,相关投诉量较上月(6月)环比增长超320%,远超同期加密货币行业投诉平均增速,多位受访用户向巴比特表示,他们均通过TP钱包官网或苹果App Store、安卓应用宝等官方渠道下载APP,从未主动向第三方泄露私钥、助记词或交易密码;其中一名来自上海的投资者称,自己仅在浏览某区块链资讯网站时点击了一条“TP钱包专属空投”的链接,跳转后输入了钱包地址,几小时内就发现钱包内价值12万元的ETH被转走;另有3名用户反馈,他们未点击任何可疑链接或扫描二维码,仅在公共WiFi环境下登录钱包,次日便发现资产莫名流失。 关于被盗原因,区块链安全公司“慢雾科技”的安全分析师王浩给出初步判断:行业内主要存在三类核心推测,且不同类型的被盗占比存在差异,一是钓鱼攻击,不法分子近期通过仿冒TP钱包官方域名(如tpwallet-official.com等)、在Telegram群组内发送“官方空投领取链接”等方式,诱导用户输入助记词或私钥,截至目前慢雾已监测到超过120个此类钓鱼域名,占本次被盗事件的65%左右;二是钱包系统漏洞,部分技术人员指出,近期TP钱包更新的V5.2.3版本中,存在RPC节点未做IP白名单校验的代码缺陷,黑客可通过构造恶意交易绕过验证,直接转移用户资产,这类情况占比约20%;三是用户操作不当,比如部分用户将助记词截图保存至百度云、在公共WiFi下使用钱包未开启VPN等,占比约15%。 针对用户的集中投诉,TokenPocket官方于7月15日发布官方公告,否认钱包存在系统性安全漏洞,明确表示“90%以上的被盗事件均是用户点击钓鱼链接、泄露私钥等个人操作失误导致”;公告同时称,官方已成立由技术、法务、客服组成的专项应急团队,协助用户提交被盗证据并开展调查,建议用户通过官方渠道下载APP、开启钱包二次验证、定期导出交易记录等。 多名被盗用户在接受采访时对官方解释提出质疑:来自深圳的投资者李军表示,自己从未点击过任何可疑链接,也未泄露过私钥,仅在公共WiFi环境下使用钱包,“如果是个人操作失误,为什么官方不解释清楚具体漏洞在哪里?”;目前已有超过50名联合被盗用户向深圳互联网法院及国家互联网信息办公室提交投诉,要求TP钱包建立用户资产先行赔付机制,并公开被盗事件的完整调查结果。 对于广大加密货币投资者而言,TP钱包被盗事件再次敲响了安全警钟,业内安全专家给出以下几点核心建议:一是务必通过TP钱包官网(tokenpocket.pro)、苹果App Store、安卓官方应用市场下载APP,警惕第三方渠道的“定制版”“破解版”钱包;二是助记词、私钥是资产的“唯一钥匙”,绝对不能泄露给任何人,包括TP钱包官方客服(官方不会主动索要私钥);三是开启钱包的二次验证功能(如谷歌验证器、短信验证),增加资产转移的门槛;四是大额资产建议采用冷钱包(如Ledger、imKey)存储,热钱包仅用于日常小额交易;五是定期查看钱包交易记录,若发现异常转账,立即断开网络并联系官方客服冻结资产。 区块链行业的安全问题始终是制约其发展的核心痛点之一,从2023年的Ronin Network被盗事件到本次TP钱包大规模被盗事件,用户资产安全的保障机制仍存在明显短板,希望TP钱包等主流钱包能正视本次事件,进一步完善安全防护体系(如优化RPC节点校验、增加钓鱼链接实时拦截功能),建立用户资产保障基金,切实保护投资者权益,推动行业向更规范、更安全的方向发展。