近日,TP钱包官方发布安全预警,其部分版本存在合约授权劫持漏洞,该漏洞或被恶意攻击者利用,通过构造恶意合约骗取用户授权,进而非法操控钱包内的数字资产,存在较高的资产安全风险,目前官方已针对该漏洞完成紧急修复,建议使用TP钱包的用户及时将应用更新至最新版本,防范因未修复漏洞导致的资产受损风险。
2024年5月,国内头部去中心化钱包TP钱包(TokenPocket)被区块链安全领域权威机构慢雾科技披露存在高危合约授权逻辑漏洞,这一消息迅速在加密货币社区发酵——毕竟作为用户量突破千万级的钱包产品,其安全问题直接关乎数百万用户的数字资产安全,也再次将去中心化钱包的安全边界问题推到公众视野中央,以下为本次事件的详细情况与风险提示。
据慢雾科技5月15日发布的《关于TP钱包合约授权漏洞的安全预警》,TP钱包v6.0.2至v6.1.0移动端版本存在一处未对合约地址合法性做前置校验的逻辑漏洞,不同于普通钓鱼链接需用户手动触发授权,本次漏洞的核心风险在于:攻击者可在以太坊、BSC、Polygon等主流公链部署恶意合约,当用户在TP钱包内浏览或点击包含该恶意合约的链接时,钱包会直接弹出授权请求弹窗,而非先验证合约是否为恶意——这一设计缺陷大幅降低了攻击者的作案门槛,只要用户误点链接,就可能在无防备状态下完成授权,导致资产被盗。
漏洞影响范围与实际损失
本次漏洞主要覆盖TP钱包移动端v6.0.2至v6.1.0版本,涉及支持的10余条主流公链资产,慢雾监测数据显示,截至漏洞披露前,已有超30名用户遭受损失,单用户损失金额多在0.1-5个ETH(约合150-7500美元)区间,暂未出现大规模批量盗币事件,这为钱包团队的应急修复争取了关键时间窗口。
官方应急响应与修复细节
漏洞通报后,TP钱包团队立即启动“高危漏洞应急响应机制”,联合内部安全团队及慢雾技术支持,仅用22小时就完成了漏洞补丁开发、内部测试及灰度验证,于公告发布当日(5月16日)全量推送v6.1.1版本更新,该版本核心修复包括:一是优化合约授权校验逻辑,新增“合约白名单机制”;二是升级风险标识功能——对于不在白名单内的未知或高风险合约,授权弹窗会自动添加红色警示条,并强制要求二次确认,同时高亮显示合约代码审计状态、链上风险评分等关键信息,从技术层面降低误授权概率,TP钱包还在官方社区、APP首页弹窗推送风险提示,引导用户升级版本、排查授权记录。
用户需严格执行的安全防护措施
针对本次漏洞,安全团队与TP钱包官方联合提醒用户采取以下防护措施,守住资产安全底线:
- 立即更新版本:所有使用v6.0.2至v6.1.0版本的用户,务必从TP钱包官网(tokenpocket.pro)或官方应用商店升级至v6.1.1及以上版本,关闭受漏洞影响的交互路径,切勿从第三方渠道下载安装包;
- 定期清理授权记录:打开TP钱包“设置-合约管理”页面,核对所有已授权合约,对于超过30天未使用的陌生项目合约,果断取消授权,减少资产暴露面;
- 警惕所有诱导性链接:切勿点击非官方渠道的“空投”“抽奖”“客服协助”类链接或二维码,TP钱包官方不会主动向用户索要私钥、助记词,也不会通过私人账号发送下载指令;
- 强化私钥/助记词管理:助记词是数字资产的唯一凭证,切勿以任何形式上传网络、告知他人,建议用金属卡片离线手写备份,避免电子存储;
- 开启钱包内置防护功能:在钱包设置中开启“风险交易预警”“授权二次确认”“交易地址校验”功能,进一步拦截恶意操作。
本次事件再次印证:去中心化钱包的安全是动态博弈的结果——钱包团队的持续技术迭代是基础,而用户的安全意识与操作习惯则是最后一道防线,对于普通用户而言,“不随意授权、不点击陌生链接、定期清理权限”是核心防护逻辑;对于行业而言,如何在保证用户体验的前提下,平衡安全校验的严谨性,仍是长期需要探索的课题,随着区块链生态的不断发展,钱包安全的攻防仍将持续,唯有双方共同努力,才能构建更可靠的数字资产防护体系。
转载请注明出处:qbadmin,如有疑问,请联系()。
本文地址:https://www.dtzswz.com/qyhj/7262.html
