近期imToken钱包发布紧急安全预警,提示部分用户钱包遭遇恶意多签设置攻击,若未及时处置将引发资产安全风险,在资产尚未被转走前,用户需立即采取防护措施:暂停所有钱包操作,切勿点击陌生链接或授权未知地址,尽快核实钱包多签设置状态,必要时联系官方客服或通过安全渠道重置权限,全力规避资产被盗损失。
核心风险暴露:多签权限已被攻击者“悄悄激活”
多重签名(多签)本是加密钱包为提升资产安全性设计的核心功能:需多个地址共同授权才能完成转账,理论上能降低单地址被盗的风险,但此次事件中,用户并未主动发起任何多签添加操作,钱包却被远程植入了陌生地址的多签权限,意味着攻击者已获得了转账授权的“入场券”。
据链上安全社区监测,涉事钱包的多签阈值多设置为2/3或1/2,只要达到约定的签名数量,攻击者随时可以转走钱包内的资产,目前资产未被转出,大概率是攻击者在等待更合适的时机:比如用户放松警惕时、网络环境更隐蔽的深夜、或等待用户主动发起一笔大额转账后,同步触发多签操作——这绝非风险解除,而是攻击者在“蓄势待发”。
恶意多签植入的两大路径:用户疏忽还是定向攻击?
从安全社区的初步排查来看,此类恶意多签植入事件近期呈上升趋势,针对imToken等主流钱包的定向攻击已成为攻击者获取加密资产的“新捷径”,主要分为两种路径:
- 用户自身安全疏忽:点击了仿冒imToken客服、空投福利的钓鱼链接,或下载了非官方渠道的DApp、插件,在授权时未仔细核对请求内容,不小心同意了“添加多签地址”的恶意操作。
- 定向恶意攻击:攻击者通过社交工程(如仿冒官方客服索要授权码)或恶意软件,获取了用户钱包的授权操作权限,远程为钱包添加多签地址,全程无需用户手动确认(部分恶意代码可自动执行授权操作)。
资产未被转走前,必须立即做这5件事
如果你的imToken钱包也出现了类似情况(发现陌生多签地址、无法正常发起转账),请立即按以下步骤操作,避免资产损失:
- 停止所有钱包操作:不要尝试转账、授权、删除多签地址或调整设置,避免误操作或触发攻击者预设的多签执行逻辑,导致资产被转出。
- 立即联系imToken官方:通过App内官方客服、官方邮箱(support@imtoken.com)提交钱包地址、身份验证信息,申请临时冻结钱包或查询多签设置的具体来源,切勿使用第三方工具。
- 尝试删除未知多签地址:在钱包“多签管理”页面,若能找到陌生地址,点击“删除多签”并确认操作(操作前务必确认网络环境安全,避免在钓鱼网络下操作);若无法删除,直接跳过此步。
- 紧急转移资产:若钱包仍可正常发起转账,立即将资产转移到你自己控制的、无多签设置的安全地址(如硬件钱包Ledger、Trezor),彻底脱离风险;若无法转账,请勿强行操作。
- 留存证据求助:保存授权记录、操作截图、聊天记录、钓鱼链接等证据,必要时向当地警方或链上安全机构(如慢雾、派盾)提交报案材料,协助社区打击此类恶意攻击。
日常防范:别让多签变成“风险漏洞”
此次事件给所有加密资产用户敲响了警钟:钱包安全不仅依赖平台,更需要用户主动筑牢防线,尤其是多签功能的使用需格外谨慎:
- 坚决拒绝点击任何陌生来源的链接,尤其是标注“imToken福利”“多签解锁”“私钥修复”等诱导性内容的链接;
- 只下载官方渠道的imToken钱包(App Store、Google Play或官网imToken.com),切勿使用第三方插件或破解版;
- 定期检查钱包的“授权列表”“多签管理”页面,每周至少清理一次超过7天未使用的授权或陌生地址;
- 大额资产优先存储在硬件钱包,移动端钱包仅存放日常小额资金(不超过个人可承受损失的范围);
- 开启钱包的二次验证、生物识别(指纹/面容)等功能,提升账户安全门槛,避免被远程恶意授权。
加密资产安全,永远是“防大于救”
此次imToken恶意多签事件再次证明:即便是行业头部钱包,也无法完全覆盖用户端的授权风险盲区,加密资产领域的安全逻辑,从来都是“事前预防远胜于事后补救”——唯有保持警惕、主动排查、严格遵守安全规范,才能真正将资产控制权握在自己手中,避免成为攻击者的“猎物”。
链上安全社区提醒:若遭遇此类事件,请第一时间通过官方渠道求助,切勿轻信非官方的“解锁多签”“资产找回”服务,以免遭受二次损失。
转载请注明出处:qbadmin,如有疑问,请联系()。
本文地址:https://www.4008982010.com/tyui/9596.html
