近期,imToken钱包被曝出现自动转账异常情况,引发广泛关注,有用户反映在未主动发起转账操作时,账户内资产莫名被转出,这一异常暴露了钱包安全机制可能存在漏洞,再度将数字钱包的资产安全问题推向公众视野,引发行业对数字资产存储、转账环节安全保障的反思,凸显用户资产安全需求亟待更完善的技术与机制守护。
2024年以来,国内加密货币社区接连曝出多起imToken钱包异常盗转事件:多位用户反映,其账户内的ETH、USDT等主流加密资产,在未主动发起任何转账操作、未对任何第三方应用或合约进行授权的情况下,被自动划转至陌生地址,涉及损失从数千元到数十万元不等,部分大额持仓用户单案损失超百万元,引发了行业对头部加密钱包安全性的广泛担忧。
事件核心:无操作却自动转账,用户损失惨重
据用户爆料,异常转账多发生在点击陌生链接、访问非官方DeFi项目或在公共WiFi等不安全网络环境操作钱包后:某上海用户因点击伪装成“imToken 2.0官方更新”的钓鱼链接,输入12词助记词后,钱包内200枚ETH(当时市值约35万元)被全部转走;另有某广州用户在参与某“高收益挖矿”DeFi项目时,误授权了恶意合约的无限额度权限,导致钱包内10万枚USDT被批量转出,目前imToken官方已介入调查,但因加密资产的匿名性,部分用户的损失暂未追回。
异常原因:用户端风险是核心诱因
从已披露的案例来看,此次自动转账事件并非imToken钱包本身的代码漏洞——官方在初步调查公告中明确,钱包底层代码无安全缺陷,盗转风险集中在三类用户操作风险:
- 钓鱼链接与恶意DApp授权:黑客通过SEO优化将钓鱼链接排在imToken官网搜索结果前列,或伪装成官方活动诱导用户点击,输入助记词;部分恶意DeFi项目利用“无限额度授权”的漏洞,诱骗用户授权后直接划转资产;
- 助记词泄露:用户将助记词拍照存储在手机相册、上传至微信云端,或在公共网络下输入助记词,被植入木马的设备窃取后,黑客直接导入钱包转移资产;某北京用户因将助记词备份在手机相册,手机被植入恶意程序后,15万美元USDT在10分钟内被转走;
- 第三方插件风险:部分安卓用户为便捷操作,安装了非官方应用商店的“imToken增强插件”,插件内置的恶意代码在用户访问DApp时自动触发授权,绕过钱包安全验证完成盗转。
imToken官方的应对与提醒
针对此次事件,imToken官方发布了《安全风险紧急公告》,核心应对措施包括:
- 优化合约管理功能:在钱包“安全中心-合约管理”中,用户可查看所有授权过的合约,一键撤销陌生或非必要授权;截至目前,已有超12万用户通过该功能撤销了近3000个高风险合约的权限;
- 加强交易验证:新增大额转账二次人脸/指纹验证,交易前增加风险提示弹窗,明确标注“未授权交易将被拦截”;
- 协助用户追踪:对于已被盗的用户,官方会提供陌生地址的链上交易信息,协助警方调查黑客身份;
imToken官方再次重申安全红线:任何以客服、技术支持名义索要助记词、私钥的,均为诈骗;所有官方更新仅通过imToken.com域名推送,绝不会以短信、弹窗、第三方链接形式发布,请勿点击陌生链接、输入助记词。
用户必须牢记的资产安全建议
针对此次自动转账事件,imToken及行业安全专家给出以下核心建议:
- 严格保护助记词:助记词是钱包的“核心密钥”,务必离线手写在金属材质的备份卡上,绝不能拍照、存储在电子设备或云端,输入助记词时避开公共网络;
- 谨慎授权DApp:授权前务必核对合约地址的链上标签,imToken会在授权页面标注合约的官方认证状态,陌生合约哪怕是“空投”“挖矿”邀请,也一律拒绝,授权额度设为“有限额度”而非“无限”;
- 定期检查合约授权:每月至少打开一次钱包的“合约管理”,撤销所有超过30天未使用的第三方合约权限,避免潜在风险;
- 开启钱包安全设置:关闭“自动授权”“免密转账”等功能,启用指纹/面容解锁+交易二次验证,双重保障交易安全;
- 异常操作及时止损:发现资产异常后,第一时间断开网络,立即通过imToken官方App内的客服入口提交申请,同时向当地公安机关报案,提供链上转账记录和操作时间线,协助警方追查黑客地址。
加密货币领域的安全逻辑,本质是“技术为基,用户为盾”——钱包技术团队负责筑牢底层安全防线,而用户的风险意识和操作习惯,则是守护资产的最后一道也是最关键的防线,此次事件也推动了行业反思:头部钱包平台需加强用户安全教育的触达,比如在App内增加安全提示弹窗、推送风险预警;行业监管也需进一步明确加密资产服务的合规标准,打击钓鱼链接、恶意DApp等黑产链条,共同构建更安全的数字资产环境。
转载请注明出处:qbadmin,如有疑问,请联系()。
本文地址:https://www.qdhfyey.cn/ioal/4469.html
