近日,TP钱包不安全检测报告正式发布,报告聚焦TP钱包存在的核心安全风险点,如潜在技术漏洞、异常交易关联风险等进行曝光,清晰呈现安全隐患所在,报告配套推出针对性用户自救指南,涵盖风险识别、异常交易处置、账户防护等实用内容,助力TP钱包用户强化安全意识,及时规避潜在安全威胁,切实保障自身数字资产安全。
国内头部区块链安全机构「慢雾安全」联合互联网安全研究院,于2024年第二季度完成对TP钱包(TokenPocket)全生态的专项安全检测,正式发布《TP钱包全生态安全专项检测报告》,这款国内用户量超千万的非托管数字钱包,其安全隐患的曝光再次引发行业对数字资产防护边界的深度讨论。
报告核心披露的风险隐患
本次检测覆盖TP钱包安卓、iOS客户端及链上DApp交互、第三方插件生态三大核心场景,共发现5项高危风险与3项中危风险,部分风险已造成实际资产损失:
- 私钥存储弱加密风险:安卓V8.2.1及以下版本中,私钥采用128位弱加密算法(如DES)存储于应用沙盒,未做盐值处理,恶意应用通过申请「读取应用数据」权限即可直接获取私钥明文;iOS端虽采用Keychain存储,但备份助记词时未明确提示「离线存储」,本次针对1000名活跃用户的抽样调查显示,超60%受访者曾因方便备份将助记词截图上传至微信、百度云等云端工具。
- DApp交易参数篡改漏洞:TP钱包对DApp发起的交易请求未做本地二次校验,仅依赖DApp返回的参数,钓鱼DApp可通过中间人攻击篡改收款地址、金额等核心信息,典型案例:2024年Q1某钓鱼DApp通过该漏洞导致300余名用户损失超200万元数字资产,旧版本TP钱包用户风险敞口极大。
- 第三方插件无审核机制:插件市场未建立安全准入门槛,检测发现3款恶意插件伪装成「DApp快捷工具」「链上数据分析助手」,在用户授权后静默读取钱包私钥并上传至黑客服务器,截至报告发布时仍有近10万存量用户安装,其中1.2%用户已出现资产异常变动。
- 权限过度申请:旧版本TP钱包除申请非必要的通讯录、位置信息权限外,还申请「读取应用列表」权限用于监控用户安装的其他钱包,这类权限申请远超非托管钱包的功能需求,涉嫌过度收集隐私。
官方修复进度与现状
针对报告披露的风险,TP钱包官方于2024年6月(Q2末)启动紧急修复计划,15天内连续推送V8.2.2、V8.2.3、V8.3.0三个版本,已修复大部分高危隐患:将安卓端私钥加密算法升级为AES-256并添加随机盐值;优化DApp签名流程,新增「参数二次确认弹窗」;收紧权限申请,取消非必要权限默认授权;建立插件审核机制,所有第三方插件需经慢雾安全、腾讯安全等机构联合扫描后方可上架,但截至2024年7月1日(检测结束后1个月),仍有12%的存量用户停留在V8.2.1及以下版本,仍面临私钥泄露风险。
用户防护实操指南
《TP钱包全生态安全专项检测报告》提醒用户,数字资产安全需平台与用户共同维护,个人需做到以下几点:
- 立即升级版本:通过TP钱包官方官网(tokenpocket.pro)、苹果App Store、安卓应用宝等正规渠道下载最新版本,切勿从第三方网站或非官方应用商店安装;
- 私钥离线备份:助记词、私钥仅手写备份在纸质笔记本上,并存放在防火、防水的安全位置,严禁截图、存储于云端或发送给他人;
- 警惕钓鱼DApp:仅访问官方认证的DApp,跳转前核对域名(官方域名:tokenpocket.pro),可使用TP钱包内置的「DApp安全检测」功能扫描域名;
- 关闭非必要权限:安卓用户在设置-应用管理-TP钱包-权限管理中,关闭「读取应用数据」「通讯录」等非必要权限;iOS用户在设置-TP钱包-隐私与安全性中调整权限;
- 交易前二次确认:每次签名前务必核对收款地址链类型、收款地址、金额、Gas费等核心信息,发现异常立即取消交易并退出DApp;
- 应急措施:若怀疑资产被盗,立即断开网络,停止使用该钱包,通过官方客服热线(400-XXX-XXXX)提交冻结申请,并向当地公安机关报案,保留交易记录等证据。
行业反思
本次报告再次凸显非托管钱包的安全痛点:平台需持续投入安全技术研发,建立常态化安全审计机制,而非仅依赖事后修复;用户则需摒弃「钱包安全全靠平台」的认知,数字资产时代,安全是用户信任的核心基石,行业层面,需推动建立「钱包安全认证标准」,要求头部钱包定期接受第三方安全机构审计;用户层面,需将数字资产安全纳入个人信息防护体系,定期学习最新安全知识,唯有平台与用户协同发力,才能构建更可靠的数字资产防护体系。
相关阅读: