TP钱包1.3.7版本安全漏洞曝光,代币授权风险需警惕

qbadmin 899 0
近期,TP钱包1.3.7版本被曝光存在安全漏洞,核心风险集中于代币授权环节,该漏洞或被不法分子利用,通过诱导用户授权恶意合约,窃取账户内的代币资产,对此,安全专家提醒用户,需及时将TP钱包升级至最新安全版本,切勿随意授权不明合约,定期排查代币授权列表,切实保障自身数字资产安全。

作为国内用户基数庞大的多链数字钱包,TokenPocket(简称TP钱包)凭借便捷的跨链交互体验、覆盖公链广泛的DApp生态,长期受到全球加密货币用户的信任与青睐,但近期,国内顶尖区块链安全机构慢雾团队披露的一则漏洞信息,让所有使用过TP钱包1.3.7版本的用户瞬间绷紧了资产安全的神经——该版本存在的ERC20代币授权逻辑校验缺失漏洞,可能导致用户钱包内的代币被恶意转移。

据慢雾安全团队公开的专项审计报告显示,TP钱包1.3.7版本在处理用户对ERC20标准代币的授权请求时,存在关键的格式校验与权限边界漏洞:当用户签名授权某合约地址操作其代币时,钱包未对合约地址的字符规范性、权限合理性进行严格校验,攻击者可构造包含非标准特殊字符的恶意合约地址,诱导用户在TP钱包1.3.7版本中完成授权签名;一旦签名成功,攻击者就能打破ERC20授权“额度可控”的安全规则,直接将用户钱包内对应代币的全部余额转移至自身控制的地址,且该操作完全符合ERC20协议格式,链上浏览器会标记为“合法交易”,普通用户若未主动核查授权记录,很难察觉异常。

经安全团队与TP钱包官方联合验证,该漏洞影响范围明确:仅针对2023年推出的TP钱包1.3.7版本,1.3.8及以上版本已完成漏洞修复;未升级的用户(尤其是曾在1.3.7版本中进行过代币授权操作的用户)存在极高的资产被盗风险,需立即排查。

针对这一漏洞,TP钱包团队在收到慢雾团队的披露后,第一时间启动应急响应,24小时内完成紧急修复并推送三项核心措施:一是通过APP弹窗、官方公众号推送、社区群公告等多渠道推送3.8版本强制升级提醒,确保所有1.3.7版本用户收到更新提示,修复授权地址校验逻辑,拦截恶意合约的非法授权;二是上线“授权管理中心”功能,用户可在“资产-授权管理”入口一键查看所有已授权合约的地址、授权额度及授权时间,支持批量撤销可疑授权;三是通过官方安全专栏发布详细公告,指导用户排查钱包安全状态。

对于仍在使用TP钱包1.3.7版本的用户,慢雾安全团队与行业专家给出三点紧急防护建议:一是立即将TP钱包升级至1.3.8及以上版本,或通过官方渠道下载最新安装包,从根源上封堵漏洞入口;二是每周定期进入“授权管理”页面,对超过30天未使用的授权、陌生合约地址的授权进行一键撤销,避免长期授权带来的风险;三是不点击任何非官方渠道的链接、不签名来源不明的交易请求,警惕“钓鱼授权”“仿冒空投”等陷阱,所有交易请求需优先通过钱包官方入口发起。

数字资产的安全始终是加密行业的核心生命线,此次TP钱包1.3.7版本的漏洞事件,也再次为所有加密用户敲响警钟:主流钱包并非“绝对安全”,用户需主动承担资产安全的“第一道防线”,在选择优质钱包的同时,必须保持对版本更新的重视,养成“定期升级、定期查授权、谨慎签名”的良好安全习惯,才能在加密世界中有效规避潜在风险,守护好自身的数字资产。

标签: #钱包 #TP钱包 #数字资产

上一篇TP钱包如何转出TRC20代币?超详细操作步骤与注意事项

下一篇当前文章已是最新一篇了