近期,TokenPocket(TP钱包)发布被盗事件的最新进展消息,该事件涉及700余名用户,被盗资产总价值达千万级别,TP钱包官方已完成被盗资金的溯源工作,并就此次事件的具体应对措施向公众正式公布,相关情况引发行业及用户的高度关注,后续进展也成为各方关切的重点。
2024年4月下旬,国内头部去中心化加密货币钱包TokenPocket(简称TP钱包)爆发今年以来规模最大的用户资产被盗事件,这一事件不仅引发加密货币社区的高度关注,更将行业安全风险推向公众视野,据慢雾科技、派盾等全球顶尖区块链安全机构联合监测数据显示:截至事件曝光后第5天,已有超700名用户通过官方客服渠道或当地警方报案反馈资产被盗;涉案资产以ETH、USDT等主流加密货币为主,经初步估算总价值约980万美元,成为2024年上半年加密货币行业最受关注的安全事件之一。
被盗原因:定向钓鱼+恶意程序植入,非钱包核心漏洞
TP钱包安全团队联合慢雾科技完成的初步溯源报告明确:本次事件并非由TP钱包核心系统技术漏洞引发,而是黑客针对用户安全意识薄弱环节实施的定向精准攻击,具体作案路径为: 黑客通过加密货币论坛、Telegram群组、社交平台等渠道,发布“TP钱包升级福利”“免费领大额空投”等极具诱惑力的虚假信息,诱导用户点击附带的钓鱼链接或下载第三方渠道的TP钱包安装包;当用户点击链接或安装恶意程序后,钱包的助记词、私钥等核心敏感信息会被后台窃取;随后黑客利用跨链桥工具实现多链资产快速转移,再通过混币服务掩盖资金流向,大幅提升溯源难度。
官方最新回应:未存储用户敏感信息,已协助追回120万美元
事件发生后,TP钱包于4月20日发布首次权威官方声明,核心信息清晰回应了公众关切:
- 责任界定明确:作为去中心化钱包,TP钱包遵循“用户掌握资产控制权”的设计原则,从未存储用户助记词、私钥等敏感信息,也绝不会以任何形式向用户索要此类信息,资产安全的核心责任始终在用户自身操作层面;
- 追踪进展提速:已联合国内多家区块链安全机构、警方成立专项追踪小组,目前已锁定12个涉案黑客地址,并向国际刑警组织及多国执法机构提交风控线索;已协助冻结并追回约120万美元被盗资产,且按用户报案时的资产比例完成了初步返还;
- 受害者支持到位:开通专属24小时客服通道,协助用户整理报案所需的区块链交易记录、钱包地址等证据;同步发布更新版《TP钱包用户安全操作指南》,覆盖从下载到使用的全流程风险防控要点。
最新进展:剩余资产仍在溯源,钱包新增钓鱼检测功能
截至4月25日,专项追踪小组仍在对剩余被盗资产进行跨链溯源,已向全球30余个国家的加密货币交易平台发送涉案地址风控通知,尽可能降低用户损失,TP钱包在近期版本更新中新增两项关键安全功能:
- 钓鱼链接实时检测:通过域名白名单校验、恶意特征识别等技术,拦截90%以上的钓鱼链接跳转,当用户点击陌生链接时会弹出风险提示并自动禁止跳转至非官方域名;
- 助记词安全验证工具:支持用户离线校验助记词完整性,无需联网即可确认助记词是否被篡改或泄露,避免因联网操作带来的信息泄露风险。
官方安全提醒:TP钱包用户需牢记这5点
针对本次事件暴露的共性风险,TP钱包联合慢雾科技、派盾等安全机构发布最新安全建议,覆盖用户操作全流程:
- 仅从官方渠道下载:务必通过TP钱包官网(tokenpocket.pro)、苹果App Store、谷歌Play商店下载,警惕第三方网盘、陌生群聊的安装包,注意官网域名后缀是否正确,避免下载高仿恶意APP;
- 警惕所有要求输入敏感信息的链接:任何要求输入助记词、私钥、支付密码的链接均为诈骗,TP钱包官方客服绝不会索要此类信息,切勿点击陌生链接;
- 助记词离线分拆存储:助记词需纸质手写存储,切勿截图、拍照、上传云端或发送给他人;可将助记词分拆为多份,存储在不同的安全地点,避免单一泄露风险;
- 开启双重安全验证:务必开启钱包的生物识别解锁(指纹/面容),并设置包含大小写字母、数字、特殊字符的强支付密码,防止生物信息被盗用后资产受损;
- 异常及时报案并留存证据:若发现资产异常,立即停止操作,联系TP钱包官方客服,并向当地公安机关提供钱包地址、交易哈希、聊天记录等关键证据,配合调查。
行业反思:安全意识是加密资产的第一道防线
加密货币行业的安全风险始终与用户的安全意识密切相关,TP钱包此次事件也为整个行业敲响警钟:去中心化钱包的“用户主权”属性,意味着用户既是资产的掌控者,也是安全的第一责任人,除了钱包厂商持续优化安全技术、升级防御体系外,加强用户安全教育、提升风险识别能力,才是降低被盗风险的根本之道,建议用户持续关注TP钱包官方公告,及时更新安全措施,守护好自身的数字资产安全。
转载请注明出处:qbadmin,如有疑问,请联系()。
本文地址:https://dtzswz.com/dxma/6463.html
