近期安全预警显示,TP钱包(TokenPocket)被曝存在授权安全漏洞,该漏洞可能被恶意攻击者利用,违规获取用户数字资产操作权限,进而威胁用户加密货币、NFT等数字资产安全,目前此风险已引发行业高度关注,提醒TP钱包用户尽快核查自身授权管理情况,及时取消异常授权,升级钱包至最新版本,强化资产防护,避免数字资产遭受不必要损失。
在Web3数字生态中,去中心化钱包是用户管理数字资产、参与链上交互的核心入口——它既是资产的“数字保险箱”,也是连接用户与区块链世界的“关键桥梁”,TokenPocket(简称TP钱包)作为国内用户基数领先的多链钱包,其安全性能始终是行业与用户关注的焦点,国内顶尖区块链安全团队慢雾安全近日发布的专项安全报告披露:TP钱包部分安卓版本存在高危授权漏洞,该漏洞已引发多起用户代币、NFT等数字资产被盗事件,相关风险需所有TP钱包用户高度警惕。
据慢雾安全技术团队分析,该漏洞的核心成因是TP钱包在处理第三方去中心化应用(DApp)的授权请求时,未对授权权限范围进行严格校验,且未针对“无限授权”这类高危操作设置明确的风险警示,攻击者的作案路径清晰:通过构造植入恶意代码的DApp链接,以“空投”“内测”“专属福利”等诱饵诱导用户点击;当用户在TP钱包内完成授权操作时,钱包会默认授予该恶意DApp“无限授权”权限——这意味着攻击者无需用户泄露私钥或助记词,就能在用户毫无察觉的情况下,将钱包内的代币、NFT等数字资产划转至其控制的地址。
与传统钓鱼攻击(需诱导用户输入私钥等核心密钥)不同,该漏洞的隐蔽性堪称“精准式陷阱”:用户点击恶意链接后,TP钱包仅会弹出常规的“授权请求”弹窗,既无“高危授权”的红色警示,也无“资产风险”的明确提示,不少对链上操作不熟悉的用户会因误判而授权,直到资产被划转后才察觉异常,目前慢雾安全已协助部分被盗用户完成资产的溯源追踪,并敦促TP钱包官方尽快推出漏洞修复补丁。
针对此次高危授权漏洞,TP钱包官方已在最新版本(v6.0.5及以上)中推出修复补丁:优化了DApp授权的权限校验逻辑,新增了“无限授权”等高危操作的风险警示机制,为进一步筑牢用户资产安全防线,慢雾安全及行业专家联合给出以下防护建议:
数字资产安全是Web3生态信任的基石,钱包作为用户与区块链世界交互的核心载体,其安全性直接决定了用户参与Web3的信心,在此提醒所有TP钱包用户:密切关注官方安全公告,主动提升自身的安全防范意识;若发现资产异常,及时联系钱包官方客服或专业安全团队求助,共同守护Web3生态的资产安全环境。
相关阅读: