紧急预警,TP钱包曝恶意漏洞,用户资产被盗风险陡增

作者:qbadmin 2026-07-28 浏览:1157
导读: 这是一则针对TP钱包的紧急安全预警信息,当前TP钱包被曝存在恶意漏洞,该漏洞的存在大幅提升了用户资产被盗的风险,使用TP钱包的用户需高度重视此次安全事件,建议及时关注官方发布的漏洞修复方案及安全防护指引,妥善做好自身数字资产的防护工作,规避因漏洞引发的资产损失风险。...
这是一则针对TP钱包的紧急安全预警信息,当前TP钱包被曝存在恶意漏洞,该漏洞的存在大幅提升了用户资产被盗的风险,使用TP钱包的用户需高度重视此次安全事件,建议及时关注官方发布的漏洞修复方案及安全防护指引,妥善做好自身数字资产的防护工作,规避因漏洞引发的资产损失风险。

当Web3浪潮席卷全球,加密资产成为越来越多用户的数字财富,数字钱包则成了守护这份财富的“数字保险箱”,作为支持多链生态、DApp资源丰富的头部钱包,TP钱包积累了超千万级用户,本应是用户管理资产的可靠选择,却在近期陷入了安全危机。

国内知名安全团队慢雾、派盾等联合发布高危预警:TP钱包存在签名授权环节的逻辑漏洞,攻击者正利用该漏洞大规模窃取用户资产,已造成多起明确损失事件。

漏洞本质:“仿冒合约”绕过授权校验

据安全团队监测,本次漏洞的核心在于TP钱包签名机制的设计疏漏:攻击者通过“合约仿冒”手段,将恶意合约的实际地址,与Uniswap、USDT等知名项目的官方合约名称、Logo进行绑定,制作出外观几乎完全一致的“假合约”。

当用户访问恶意DApp并触发授权操作时,TP钱包的签名弹窗仅展示合约名称,却未在显眼位置同步显示完整合约地址,或对地址与名称的匹配度做强制校验——这就导致用户在“只看名称”的惯性下,误将权限授予恶意合约,而攻击者则借此获取用户钱包的无限授权额度。

更危险的是,该漏洞可让攻击者直接转出用户钱包内的ETH、USDT等主流资产,还能批量质押用户代进行借贷,甚至触发链上恶意交易,将资产划转至攻击者地址,据慢雾不完全统计,自本月10日漏洞被首次曝光以来,已有超150名TP钱包用户遭遇失窃,累计损失超900枚ETH,以及价值约140万美元的稳定币,且攻击规模仍在以每日新增数十起的速度扩散。

官方回应:紧急修复中,将协助追回资产

针对该漏洞,TP钱包官方昨日发布临时公告回应:已确认漏洞存在,系本月2.9.4版本迭代中,团队为优化签名弹窗视觉体验,调整显示逻辑时意外引入的安全缺陷。

官方表示,技术团队正24小时紧急排查,将于本周五前推送2.9.5版本完成漏洞修复;同时将对已核实的受害用户启动资产协助追回流程,并承诺后续会将安全审计置于产品迭代核心,避免类似问题发生。

用户防护指南:5步降低被盗风险

尽管官方正在推进修复,但用户作为资产第一责任人,仍需做好自我防护,最大程度降低被盗风险:

  1. 授权前务必“三看地址”:核对弹窗中完整的合约地址(而非仅看名称),陌生地址(非项目官方公示的合约地址)坚决不授权;若地址与项目官方公布的不一致,立即取消授权。
  2. 定期撤销“闲置授权”:打开TP钱包的「设置-授权管理」功能,每月至少清理1次所有不必要的合约授权;持有大额资产的用户,建议保持「零授权」状态,仅在必要时临时授权小额操作。
  3. 只逛“官方认证”的DApp:仅通过项目官网、官方社群公布的链接访问DApp,绝不点击陌生邮件、短信、社交平台(尤其是非官方群)的钓鱼链接,警惕“空投”“福利”等诱导点击。
  4. 立即更新至安全版本:尽快将TP钱包升级至2.9.5及以上版本(2.9.4版本存在兼容漏洞),关闭自动更新的用户请手动前往应用商店或官方渠道下载最新包。
  5. 大额资产“冷热分离”:长期持有的加密资产,建议转移至硬件钱包(如Ledger、imKey、库神等)存储;热钱包(包括TP钱包)仅存放日常用于小额交易的资金,降低被盗损失。

在Web3世界,安全是加密资产的“生命线”,也是用户信任的基石,TP钱包的本次漏洞事件,不仅是对单个钱包项目的警示,更是整个行业的警钟:钱包开发者需将安全审计置于产品迭代的核心位置,而非仅追求用户体验的优化;而用户更需时刻保持警惕,切勿因“便捷”而忽视风险,后续我们将持续跟进TP钱包漏洞修复进展,为用户提供最新的安全动态与防护指南。

转载请注明出处:qbadmin,如有疑问,请联系()。
本文地址:https://www.qhhblyw.com/sbbt/4630.html

标签: