IMtoken钱包近期暴露多签安全风险,目前已有恶意转账操作被发起,但用户账户内资金暂未被转移,存在潜在被盗风险,对此,用户需立即采取紧急止损措施,包括暂停钱包相关授权操作、核实多签交易状态、及时联系imToken官方客服跟进处理,切勿拖延,避免因疏忽大意导致资金损失。
imToken钱包多签功能用户群体中爆发多起恶意攻击事件:攻击者通过伪装成「imToken升级补丁」「多签权限优化工具」的钓鱼链接、仿冒应用,诱导用户点击或下载后授权恶意多签合约,已发起针对用户资产的转账提案,好在截至目前,被攻击用户的资金尚未完成链上转账确认,仍处于可挽回损失的关键窗口。
作为主流数字钱包,imToken的多签功能本是大额资产存储的「安全盾」:它采用N-of-M(如2-of-3)签名机制,需至少N个私钥共同签名才能完成交易,可避免单一私钥泄露导致的单点风险,因此被广泛用于高价值资产保管,但这一机制也被攻击者盯上——若用户操作疏忽,点击陌生链接后授权了未知合约,攻击者可能通过「权限窃取」获取部分签名权限,或发起「待执行」的转账提案,等待时间锁触发或其他签名人疏忽后,最终转出资金。
根据链上安全平台慢雾、Nansen的最新追踪数据,本次事件中攻击者发起的恶意交易90%以上处于「多签提案待签名」「时间锁未到期」阶段,尚未完成最终的链上广播确认,若用户未及时察觉,一旦触发条件,资金将被快速转出且难以追回,因此当前的「资金未转移」状态是止损的核心契机。
针对此类风险,imToken多签钱包用户需立即采取以下紧急措施:
- 取消待执行的恶意交易:打开imToken钱包,进入「资产-交易记录」,定位到带「待执行」「待签名」标识的转账交易;若为多签钱包,需进入「多签管理」页面,核查所有提案的发起方是否为本人——非本人发起的恶意提案,需点击「删除」直接阻断;若需多签签名,需联合其他签名人共同拒绝该提案。
- 撤销可疑合约授权:imToken内置「合约授权管理」功能,路径为「设置-安全中心-合约授权」,这里会显示所有已授权合约的名称、授权时间及权限范围,建议用户优先撤销「授权时间早于本次攻击事件」且「权限包含代币转账」的陌生合约,切断攻击者后续操作的权限通道。
- 联系官方协助处置:立即通过imToken官方渠道(APP内在线客服、官方微博/电报群)提供钱包地址、交易哈希等关键信息,请求技术团队协助拦截或冻结可疑交易。注意:不要点击任何非官方渠道提供的「解冻」「协助」链接,官方客服仅通过APP内入口或认证社交媒体联系,陌生链接大概率是二次钓鱼陷阱。
- 转移资产至全新安全钱包:若怀疑私钥、助记词已泄露,需立即将剩余资产转移至全新的imToken钱包,转移时建议使用离线设备或冷钱包操作,新钱包的助记词需在离线状态下抄写,避免在联网设备上输入;转移时可先转小额资产测试,确认新钱包正常后再批量转移。
数字资产安全无小事,多签钱包的使用更需「防微杜渐」:用户应仅授权imToken官方认证的合约,定期检查钱包的授权记录,不随意点击陌生链接或下载非官方应用,本次事件中「资金未被转移」的窗口期稍纵即逝,用户务必提高警惕,按上述步骤紧急处置;同时也期待imToken官方后续强化风险预警机制,在用户授权陌生合约时弹出更严格的风险提示,定期推送多签安全操作指南,为用户资产筑牢更坚实的安全防线。
转载请注明出处:qbadmin,如有疑问,请联系()。
本文地址:https://whsqjy.com/jgdh/8537.html
