当前位置:首页 > tp官网 > 正文

安全预警,TP钱包(TokenPocket)被曝存在授权漏洞,用户数字资产需警惕

近期安全预警显示,Tp钱包(TokenPocket)被曝存在授权安全漏洞,该漏洞可能被恶意攻击者利用,违规获取用户数字资产操作权限,进而威胁用户加密货币、NFT等数字资产安全,目前此风险已引发行业高度关注,提醒TP钱包用户尽快核查自身授权管理情况,及时取消异常授权,升级钱包至最新版本,强化资产防护,避免数字资产遭受不必要损失。

在Web3数字生态中,去中心化钱包是用户管理数字资产、参与链上交互的核心入口——它既是资产的“数字保险箱”,也是连接用户与区块链世界的“关键桥梁”,TokenPocket(简称TP钱包)作为国内用户基数领先的多链钱包,其安全性能始终是行业与用户关注的焦点,国内顶尖区块链安全团队慢雾安全近日发布的专项安全报告披露:TP钱包部分安卓版本存在高危授权漏洞,该漏洞已引发多起用户代币、NFT等数字资产被盗事件,相关风险需所有TP钱包用户高度警惕。

据慢雾安全技术团队分析,该漏洞的核心成因是TP钱包在处理第三方去中心化应用(DApp)的授权请求时,未对授权权限范围进行严格校验,且未针对“无限授权”这类高危操作设置明确的风险警示,攻击者的作案路径清晰:通过构造植入恶意代码的DApp链接,以“空投”“内测”“专属福利”等诱饵诱导用户点击;当用户在TP钱包内完成授权操作时,钱包会默认授予该恶意DApp“无限授权”权限——这意味着攻击者无需用户泄露私钥或助记词,就能在用户毫无察觉的情况下,将钱包内的代币、NFT等数字资产划转至其控制的地址。

与传统钓鱼攻击(需诱导用户输入私钥等核心密钥)不同,该漏洞的隐蔽性堪称“精准式陷阱”:用户点击恶意链接后,TP钱包仅会弹出常规的“授权请求”弹窗,既无“高危授权”的红色警示,也无“资产风险”的明确提示,不少对链上操作不熟悉的用户会因误判而授权,直到资产被划转后才察觉异常,目前慢雾安全已协助部分被盗用户完成资产的溯源追踪,并敦促TP钱包官方尽快推出漏洞修复补丁。

针对此次高危授权漏洞,TP钱包官方已在最新版本(v6.0.5及以上)中推出修复补丁:优化了DApp授权的权限校验逻辑,新增了“无限授权”等高危操作的风险警示机制,为进一步筑牢用户资产安全防线,慢雾安全及行业专家联合给出以下防护建议:

  • 切勿点击陌生短信、邮件、社交平台(如微信、Twitter等)推送的DApp链接,尤其警惕标注“领取空投”“参与内测”“专属奖励”等极具诱惑力的内容;
  • 对DApp授权保持极度谨慎,仅授予操作所需的最小权限,坚决拒绝“无限授权”等可能导致资产风险的请求;
  • 定期备份钱包助记词,并将助记词离线存储(如手写在纸质介质上),严禁存储在手机、云端或社交平台中;
  • 开启钱包的生物识别验证(指纹、面部识别),防止恶意程序未经授权操作钱包;
  • 定期梳理已授权的DApp列表,及时撤销非必要的授权权限,避免长期暴露在潜在风险中。
  • 数字资产安全是Web3生态信任的基石,钱包作为用户与区块链世界交互的核心载体,其安全性直接决定了用户参与Web3的信心,在此提醒所有TP钱包用户:密切关注官方安全公告,主动提升自身的安全防范意识;若发现资产异常,及时联系钱包官方客服或专业安全团队求助,共同守护Web3生态的资产安全环境。

    相关文章:

  • TP钱包的冷钱包需要购买吗?一文理清真相2026-08-21 13:57:01
  • 苹果手机无法下载TP钱包?别慌,这几个实用方法帮你搞定2026-08-21 13:57:01
  • 新手必看,TP钱包(TokenPocket)超详细安全安装指南2026-08-21 13:57:01
  • 转账到TP钱包教程图片,新手零失败图文指南2026-08-21 13:57:01
  • TP钱包创建BSC冷钱包全指南,安全存储币安智能链资产2026-08-21 13:57:01
  • 警惕!黑钱转入TP钱包的严重后果,别踩法律红线2026-08-21 13:57:01
  • 火币如何将USDT转入TP钱包?超详细操作指南及注意事项2026-08-21 13:57:01
  • 波场链如何通过TP钱包审核,技术标准、流程与核心要点解析2026-08-21 13:57:01
  • 文章已关闭评论!