imtoken钱包近期新增自定义币种功能,意在丰富用户数字资产管理场景,但该功能被曝出存在安全漏洞,攻击者可利用漏洞构造虚假自定义币种信息,诱导用户导入对应币种数据,进而窃取用户私钥、转移账户内资产,相关风险需用户高度警惕,使用该功能时务必核实币种信息的真实性,谨慎操作,切勿随意导入陌生币种数据,切实保障自身数字资产安全。
imToken作为全球范围内广受关注的去中心化加密货币钱包,凭借轻量化设计、友好的操作体验累计服务超千万加密资产持有者,长期以来是用户管理多链资产的核心工具,但2023年下半年曝出的自定义币种添加环节安全漏洞,再次将去中心化钱包的功能安全短板推至行业聚光灯下,也为千万用户的资产安全敲响了警钟。
漏洞核心:自定义币种校验缺失,恶意合约可伪装合法资产
此次imToken钱包的漏洞精准暴露在「手动添加自定义币种」功能中:当用户添加非官方收录的代币时,钱包未对提交的合约地址进行全面安全校验——既未验证合约代码是否经过主流区块链浏览器(如以太坊链Etherscan、BSC链BscScan)的公开认证,也未检测合约是否包含恶意逻辑(如重入攻击、地址伪造、定向盗币触发逻辑等,例如通过篡改代币转账函数,将用户转账金额直接导流至攻击者地址)。
攻击者可通过构造恶意ERC20代币合约,伪造与主流合法币种完全一致的名称、符号,甚至模拟部分基础功能,诱导用户将其添加到钱包,一旦用户完成添加,将触发两类致命风险:一是向该「恶意代币」地址转账时,资产会直接落入攻击者账户;二是若用户为该恶意合约授权了转账权限,攻击者可在用户不知情的情况下,批量划转钱包内其他合法资产至自身地址。
漏洞危害:去中心化钱包的功能安全边界模糊
对于依赖imToken管理大量加密资产的用户而言,这一漏洞的威胁远超普通软件bug,去中心化钱包的核心逻辑是「用户掌控私钥」,但功能层面的校验缺失,会让用户在主动操作时陷入「合法操作、资产被盗」的陷阱,据链上安全机构慢雾、PeckShield的公开数据,2023年下半年此类自定义币种诈骗事件环比增长约37%,其中超60%涉及imToken钱包用户,进一步印证了漏洞的现实风险。
官方修复:多维度升级安全机制,平衡便捷与安全
漏洞曝出后,imToken官方迅速响应,在2023年下半年的版本迭代中推出了三项针对性修复措施,构建了自定义币种添加的安全防线:
- 合约安全检测机制:自定义币种添加时,自动检测合约的公开验证状态,未经过认证的合约会标注「高风险」红色提示,同时显示合约的开源状态、审计记录等关键信息,帮助用户快速判断风险;
- 授权权限管控:新增合约授权风险等级提示,禁止高风险合约的大额授权操作,用户授权前需明确知晓权限范围、授权有效期等,避免「无限授权」的潜在风险;
- 币种列表优化:官方收录的币种均经过多重安全校验,包括合约代码审计、链上行为监测、项目方资质核查等,优先推荐用户通过官方列表添加资产,降低误触风险。
用户安全建议:主动规避风险,构建资产安全闭环
尽管官方已完成修复,但用户仍需保持警惕,从操作习惯上筑牢安全防线:
- 优先通过imToken官方收录的币种列表添加代币,非必要不添加陌生自定义币种;
- 若需添加自定义币种,务必先通过区块链浏览器验证合约地址的真实性:以Etherscan为例,可通过「Contract」标签查看合约是否开源、是否有被标记为恶意的记录,点击「Read Contract」可验证代币的名称、符号等信息是否与项目方官方披露一致;
- 不为陌生合约授权转账、交易权限,授权前需明确知晓权限用途,坚决避免「无限授权」操作;
- 定期检查钱包内的代币列表,删除不常用或陌生的自定义币种,减少潜在风险点;
- 妥善备份钱包助记词和私钥,这是加密资产安全的最后一道防线,切勿泄露给任何第三方。
加密货币钱包的安全是行业发展的基础,此次漏洞事件也为所有服务商敲响了警钟:去中心化钱包需持续平衡功能便捷性与安全性,强化全流程校验机制,将安全嵌入产品设计的每一个环节,对于用户而言,加密资产的安全从来不是单一因素决定的,服务商的安全投入、用户的操作习惯、基础安全知识的储备三者缺一不可,唯有三方协同,才能构建更稳固的加密资产安全生态。
相关阅读: