近期TP钱包爆发严重授权漏洞攻击事件,该漏洞被不法分子利用后,已造成上万用户的加密资产被盗,给用户带来重大财产损失,此类攻击多通过诱导用户进行恶意授权触发,用户点击不明链接或授权陌生合约后,资产易被窃取,相关安全专家提醒,TP钱包用户需立即检查资产情况,及时更新钱包至最新版本,切勿随意授权陌生合约,警惕此类攻击风险。
国内用户规模领先的去中心化加密钱包TP Wallet(简称TP钱包)近期爆发了一场波及范围极广的安全攻击事件,在全球加密货币社区引发轩然大波,本次攻击涉及用户数量多、资产损失大,不仅让千万级用户的资产安全面临严峻挑战,更为整个加密资产行业的安全管理敲响了警钟。
作为国内加密货币用户群体中认可度较高的工具类应用,TP钱包目前累计注册用户超千万,覆盖全球150余个国家和地区,支持多链资产管理、DApp交互、NFT交易等多种核心功能,曾凭借简洁的界面和稳定的运行赢得了用户的信任,但本次攻击事件彻底打破了用户对其“安全可靠”的固有认知,也暴露了去中心化钱包在安全机制设计上的深层短板。
据TP钱包官方及链上安全机构慢雾、派盾联合发布的公告显示,本次攻击源于攻击者利用钱包内置DApp浏览器的授权流程漏洞:该漏洞未对DApp合约权限进行最小化控制,攻击者通过伪造的热门DeFi项目(如伪装成高收益流动性挖矿、NFT mint等项目)链接,诱导用户点击后,钱包会弹出看似正常的授权请求,实则授予攻击者“无限调用钱包资产”的权限,截至目前,官方已收到超1.2万起用户资产被盗的报案,初步估算损失金额超2.3亿美元,其中稳定币占比超60%,涉及以太坊、BSC、Polygon等多条公链上的原生代币、稳定币及NFT资产。
业内人士分析,本次攻击的核心原因主要有三点:一是TP钱包在DApp授权机制上存在设计缺陷,未对授权请求的风险进行明确分级提示,也未设置二次确认的强制步骤,仅用一行简单文字描述权限内容,用户极易忽略“无限授权”的潜在风险;二是攻击者采用“钓鱼链接+热门项目”的组合策略,利用用户对热门项目的信任降低警惕性,结合链上数据监测,攻击者的钓鱼链接已在Telegram、Discord等加密社区传播超一周,点击量突破10万次;三是部分用户安全意识薄弱,未养成“不点击陌生链接、不随意授权第三方链接”的习惯,甚至为了参与“高收益”项目忽略核对链接域名,给攻击者提供了可乘之机。
事件发生后,TP钱包官方第一时间采取了紧急措施:一是暂停了DApp浏览器的所有外部链接访问权限,联合安全团队紧急修复授权漏洞,新增“权限风险等级提示”“二次确认”“授权有效期设置”等功能;二是联合慢雾、派盾等国内头部链上安全机构追踪被盗资产流向,已冻结超8000万美元的涉案资产;三是发布多语言官方公告提醒用户立即检查钱包授权记录,推出“授权一键清理”功能,并为受影响用户开通7×24小时专属客服通道,目前已有超3000名用户提交资产追回申请,部分用户已成功挽回损失。
本次TP钱包攻击事件再次暴露了去中心化加密资产行业在安全管理上的短板:对于钱包平台而言,需进一步优化安全机制,建立DApp白名单准入机制,加强第三方安全审计的频率和深度,完善用户风险提示体系;对于用户而言,需提升自身安全素养,养成“不点击陌生链接、不随意授权、不泄露私钥”的习惯,使用硬件钱包存储大额资产,不被短期高收益诱惑;对于行业监管而言,需加快建立健全加密资产安全的法律法规,明确平台的安全责任,建立链上安全监测机制,严厉打击恶意攻击行为,只有平台、用户、监管三方共同努力,才能构建起加密资产安全的坚实防线,推动行业的健康可持续发展。