近日,IMTOKEN钱包于8月15日发生大规模被盗事件,造成上千名用户的加密资产受损,这一事件再次为加密货币领域的安全问题敲响警钟,凸显了加密资产存储与交易环节安全防护的紧迫性,也引发了市场对加密平台安全防护能力的广泛审视,提醒行业需进一步强化安全体系,切实保障用户资产安全。
8月15日,国内头部加密钱包服务商imToken遭遇史上规模较大的用户资产被盗事件,“imToken钱包8月15被盗”迅速登顶加密行业热搜榜,据链上安全机构PeckShield(派盾)初步统计,已有超1200名受害用户在链上社区、X(原Twitter)等平台集中爆料,被盗资产涵盖以太坊(ETH)、泰达币(USDT)、BNB等主流加密货币,累计损失金额初步估算超220万美元(约合1600万人民币)。
多位受害用户反馈,此次被盗事件的核心导火索是外部钓鱼攻击与仿冒应用的双重陷阱:其一,部分用户近期收到伪装成imToken官方客服的短信、邮件,以“账户异常需验证身份”“领取专属空投福利”为诱饵,附带的链接实为高仿imToken官方页面的钓鱼网站——这些页面不仅能复刻官方的登录、助记词导入界面,甚至能模仿官方域名后缀(如将imtoken.com改为imtoken-verify.com),用户点击后输入助记词、私钥或授权操作时,数据会直接泄露至黑客服务器;其二,另有用户反映,其下载的imToken钱包来自第三方应用市场,该版本暗藏恶意代码,在用户备份助记词时自动将数据上传至后台,无需用户手动触发。
事件发酵后,imToken官方于当日22点发布紧急公告回应:经初步技术排查,此次被盗并非imToken系统存在安全漏洞,而是外部钓鱼攻击导致部分用户私钥、助记词泄露,公告同时公布了三项核心应对措施:一是联合慢雾科技、派盾等国内头部区块链安全公司开展链上追踪,截至8月16日凌晨,已协助警方冻结12个可疑交易地址,累计冻结资产超80万美元;二是开通7*24小时专属客服通道,截至发稿已协助300余名用户完成报案登记,并启动资产溯源的技术支持;三是紧急升级钱包安全机制,新增助记词二次验证、交易地址白名单功能,要求单笔超1万美元的交易必须通过生物识别(指纹/面容ID)验证。
截至发稿时,imToken官方已向全量用户推送详细的安全指南,除了重申“助记词、私钥绝对不可泄露给任何人(包括官方客服)”“必须通过官网或苹果App Store、谷歌Play等官方渠道下载钱包”等核心提醒外,还新增了三项实操建议:备份助记词需离线记录(如写在纸质笔记本上),切勿存储在云端或拍照保存;开启“交易地址校验”功能,陌生地址转账时会弹出二次确认弹窗;优先使用硬件钱包存储大额资产,降低私钥泄露风险。
此次事件再次为加密货币行业的安全问题敲响警钟:加密资产的控制权完全掌握在用户手中,私钥、助记词是资产安全的最后一道防线,任何疏忽都可能导致不可逆的损失,据PeckShield数据显示,2024年上半年,加密钱包钓鱼攻击事件同比增长47%,累计造成用户资产损失超1.2亿美元,对于普通加密用户而言,“私钥即主权”的理念需进一步强化,需警惕所有要求提供助记词的“官方客服”,下载钱包时务必核对域名与应用包名;而钱包服务商则需在“用户体验”与“安全防护”间找到平衡,比如引入零知识证明技术降低钓鱼攻击的影响,或推出社交恢复机制帮助用户在私钥丢失时找回资产,同时加强对第三方应用市场的监控,防止仿冒版本上架,为用户构建更可靠的资产保护屏障。
相关阅读: