imToken钱包被发起多签转账请求,资金仍未转出,用户需紧急应对

qbadmin 862 0
近期,imToken钱包监测到部分用户账户被发起多签转账请求,截至目前,涉事账户内的资金尚未完成转出操作,针对这一风险情况,imToken官方紧急提醒相关用户需采取应对措施:立即核实转账请求的真实性,检查账户授权状态,必要时暂停钱包相关操作并联系官方客服确认,避免资金遭受损失。

国内主流非托管加密货币钱包imToken收到多位用户的安全反馈:其数字资产账户遭遇恶意多签转账操作——攻击者已发起多签转账请求,且请求的转出地址陌生、金额恰好匹配用户钱包内的可支配资产,仅因缺少用户的剩余签名(或其他关联私钥的签名),资金暂未被转出,这一事件再次为加密货币用户敲响安全警钟,尤其是对多签钱包功能的使用风险,需格外警惕与谨慎。

作为国内头部非托管钱包,imToken的多签功能本是为提升资产安全性设计的核心机制:通常采用“n-of-m”签名规则(如2-of-2、2-of-3),即需达到预设数量的私钥签名才能完成转账,相当于给资产上了“多把锁”,可有效降低单一私钥泄露的风险,但这一安全机制若被恶意利用,反而会成为攻击者窃取资产的“跳板”——尤其是当用户的关联私钥存在泄露或管理漏洞时,攻击者只需诱导用户完成剩余签名,即可绕过多签保护完成转账。

多位用户的反馈显示,事件发生时,他们在登录imToken钱包时,系统弹出了待处理的陌生多签转账请求:转出地址为从未接触过的陌生地址,转账金额与用户钱包内的某一币种余额完全匹配,由于多签机制需至少一个额外签名(如用户自身私钥或关联设备的私钥),攻击者尚未凑齐全部签名,因此资金仍停留在原钱包地址,未被转出,慢雾安全团队近期监测数据显示,此类攻击中,60%以上的攻击者会通过“金额匹配”的细节降低用户警惕,诱导用户误签。

这类恶意多签请求的发起,核心诱因是用户的私钥或助记词泄露,攻击者通常通过三大途径获取用户的部分敏感信息:一是仿冒官方的钓鱼链接(如伪装成imToken客服私信、“资产验证”页面),诱导用户点击并输入私钥片段;二是伪装成钱包辅助工具的恶意软件,在用户设备后台窃取助记词或私钥;三是第三方平台的信息泄露(如用户在非正规网站关联钱包地址时,被窃取关联私钥的权限),攻击者获取部分信息后,会发起多签请求,试图通过社会工程学手段诱导用户完成剩余签名。

  1. 立即停止操作,拒绝陌生请求:切勿点击任何陌生弹窗、链接或邮件,更不要在非官方渠道(如钓鱼网站、第三方工具)确认多签请求,哪怕对方以“紧急维护”“资产冻结需验证”等理由施压。
  2. 快速处理待办请求:打开imToken钱包的“多签管理”模块,查看所有待处理的多签请求,若发现陌生请求,直接点击“拒绝”或“删除”,切勿犹豫。
  3. 联系官方安全通道协助:尽快通过imToken官方APP内客服入口、官方公众号提交钱包地址及陌生多签请求的相关信息,请求官方协助核实并锁定该多签操作;注意不要在社交媒体公开钱包地址,避免被攻击者锁定。
  4. 全面排查安全隐患:立即检查设备是否安装恶意软件,修改钱包登录密码,更换安全的网络环境(如避免使用公共WiFi进行钱包操作),定期更新钱包客户端至最新版本,防止再次泄露私钥或助记词。
  5. 关注多签有效期,及时处理请求:若用户设置了多签转账的有效期,需在有效期内处理完所有待处理请求,防止攻击者超时后重新发起恶意操作。

对于加密货币用户而言,非托管钱包的安全核心在于对私钥的绝对掌控,多签功能虽能有效降低单一私钥泄露的风险,但并非“万能安全盾”,用户需谨慎管理关联私钥,切勿将私钥或助记词泄露给任何第三方,同时定期检查钱包的多签成员状态,及时处理异常请求,才能真正规避资产被盗的风险。

标签: #钱包 #imToken #数字资产

上一篇imtoken钱包的资产能被冻结吗?技术与法律层面的完整解析

下一篇当前文章已是最新一篇了