近期,知名数字钱包TP钱包出现多用户资产异常状况,该事件一经曝光便迅速引发数字资产行业的高度关注,用户资产安全是数字钱包服务的核心底线,此次异常不仅关乎涉事用户的切身利益,更对行业内其他钱包产品的安全风控能力提出了考验,也引发了市场对数字资产存储安全性的广泛讨论,相关后续进展备受各方关注。
2024年X月X日,国内知名非托管加密货币钱包TokenPocket(下称TP钱包)出现资产异常的消息,迅速在全球加密货币社区发酵,Telegram、Discord社区内相关话题阅读量单日突破千万,微博#TP钱包资产异常#话题一度冲上热搜榜前列,百度贴吧加密货币板块也被用户的投诉帖刷屏,大量用户集中反馈其钱包内的数字资产出现莫名减少、异常转移的情况,且相关操作均未获得本人授权,引发了用户对资产安全的集体恐慌。
据部分用户晒出的截图及链上交易记录显示,涉及的资产以USDT、BTC、ETH等主流加密货币为主,部分用户还提到其持有的SOL、BNB等币种也出现异常,单笔受损金额从数千美元至数万美元,更有用户反映其钱包内不足100美元的小额USDT被完全转出,直接“清零”,更让用户困惑的是,链上数据清晰显示,被盗资产被转至数十个陌生的外部地址,但TP钱包的交易记录板块却完全找不到该笔操作的痕迹,不少用户怀疑TP钱包的底层安全机制存在漏洞,导致用户私钥或助记词被泄露,进而引发了此次资产被盗事件。
事件发酵后,TP钱包官方最初并未公开回应,直至当日深夜才通过官方公众号发布简短公告,称“注意到部分用户反馈的异常情况,技术团队正在紧急排查原因,将第一时间公布进展”,但公告并未提及具体的事故原因、受损用户的范围,也未给出明确的解决方案,进一步加剧了用户的恐慌情绪,不少用户在社群内表示“自己的私钥从未泄露,为什么会被盗”,甚至有用户质疑TP钱包的底层代码存在后门,或被第三方插件植入恶意程序。
曾参与多个主流加密钱包安全审计的资深安全分析师王磊(化名)在接受采访时指出,非托管钱包的核心安全逻辑是“用户掌控私钥,私钥掌控资产”,理论上,若钱包未执行用户发起的交易,必然是私钥被非法获取,此次TP钱包事件,大概率是钱包的代码漏洞、第三方钓鱼插件或链接导致用户私钥泄露——比如部分用户可能点击了TP钱包的“钓鱼链接”,被植入了恶意插件,导致私钥在不知情的情况下被上传至黑客服务器,他同时强调,即便是行业内的主流钱包,也可能存在被攻击的风险,用户需时刻保持警惕,切勿掉以轻心。
已有不少受损用户开始向TP钱包客服提交申诉,并尝试通过链上安全机构追踪被盗资产的去向,部分用户已向国内加密货币安全平台“慢雾”“派盾”提交了被盗资产的链上地址,请求协助追踪,还有用户组建了维权社群,计划联合向TP钱包发起集体维权,业内人士提醒,用户应立即检查自己的TP钱包是否有异常交易记录,可通过TP钱包的“交易记录”板块,或直接在区块链浏览器(如Etherscan、Solscan)上查询自己的地址,确认是否存在未授权的交易;若发现资产被盗,应第一时间联系钱包方并向链上安全机构报备;切勿点击陌生链接、下载非官方插件,定期将助记词备份至离线设备(如纸质记录),是保障数字资产安全的根本措施。
截至发稿前,TP钱包官方仍未公布事故的具体原因及处理方案,用户的恐慌情绪仍在持续,此次事件不仅对TP钱包的行业声誉及用户信任造成深远影响,也再次将非托管加密钱包的安全边界问题推至行业聚光灯下,推动整个加密货币钱包行业加强安全审计和用户风险教育。