近期,imToken钱包领域频发扫码授权后加密资产被盗事件,不法分子多通过搭建仿冒官方授权页面的钓鱼陷阱,诱导用户扫码并完成授权操作,进而窃取用户钱包内的加密资产,此类事件需广大加密资产持有者提高警惕,切勿随意扫描陌生二维码,授权前务必核实页面真实性,避免因疏忽导致资产损失。
真实案例:一次扫码,12万USDT不翼而飞
2024年3月,杭州投资者李先生在某名为“Web3掘金圈”的加密社群看到“imToken两周年专属福利”的扫码链接,页面标注“扫码领价值5000元USDT空投”,还嵌入了imToken官方的活动海报和logo,迷惑性极强,李先生未加辨别便扫码,按照页面提示在imToken钱包内点击了“确认授权”按钮,不到10分钟,他钱包内价值12万元的USDT就被转至陌生地址。
李先生联系imToken客服后才得知,该扫码链接是高仿imToken的钓鱼网站——域名与官方仅差一个字母(如token-im.com而非官方token.im),授权操作相当于给黑客开放了钱包的合约调用权限,这意味着黑客无需获取李先生的助记词,就能通过恶意合约绕过钱包二次验证,私自划转用户资产,而李先生的助记词并未泄露,问题完全出在“扫码授权”的环节。
为什么扫码授权会被盗?
这类事件的核心是“钓鱼伪装+授权漏洞”的双重陷阱,具体可分为三点:
- 钓鱼网站模仿度极高:黑客不仅克隆imToken官方活动页面,还会通过SEO优化让钓鱼网站在搜索引擎排名靠前,用户搜索“imToken两周年活动”时极易被误导;甚至会在社群内批量发送“福利链接”,利用用户的贪利心理降低警惕。
- 授权风险被刻意弱化:钓鱼页面常将“授权”按钮与“领取”按钮设置得几乎重合,字体颜色、大小刻意混淆,还会用“快速参与”“限时福利”等话术掩盖风险,用户稍不注意就会误点“无限授权”——这种授权意味着黑客可在未来任何时间、任何地点,不经你确认就划转钱包内的所有资产。
- 用户安全意识薄弱:不少用户对Web3安全知识了解有限,总觉得“官方活动不会有问题”,甚至主动转发社群内的“福利链接”,给黑客传播钓鱼链接的机会;对“授权”操作的风险缺乏认知,认为只是“点一下而已”。
5招避免扫码授权被盗
针对imToken钱包的扫码授权风险,用户需牢记以下防范措施,从源头规避被盗风险:
- 只扫官方渠道的码:仅扫描imToken官网(
token.im)、APP内公告、官方社交媒体(@imToken)发布的二维码,拒绝扫描微信群、陌生邮件、朋友圈的非官方链接;任何要求你提供助记词、私钥的“官方活动”都是骗局。 - 授权前“三查”:
- 查域名:确认页面域名是imToken官方域名(
token.im),注意前缀后缀的细微差异(如token.im.xxx、xxx-token.im均为钓鱼域名); - 查权限:陌生授权的“无限授权”“转账权限”要直接拒绝,即使是“临时授权”也需谨慎,优先选择“仅本次授权”;
- 查合约:陌生合约地址(非imToken官方认证的合约)不要授权,可通过imToken的“合约地址查询”功能核实安全性。
- 查域名:确认页面域名是imToken官方域名(
- 定期清理授权:打开imToken→【设置】→【安全中心】→【授权管理】,每月至少清理一次陌生、闲置的合约授权,尤其是参与过各类“空投”“抽奖”活动后,及时撤销授权避免留下隐患。
- 开启安全防护:在钱包内开启指纹/面部识别解锁,交易时开启二次验证;不要在公共场所或陌生设备登录钱包,避免被黑客窃取设备信息;开启“交易提醒”功能,每次授权或转账都会收到APP推送提醒,及时发现异常操作。
- 核心信息不外泄:助记词、私钥永远不要告知任何人,imToken官方客服永远不会以任何理由索要这些信息;任何以“账户冻结”“异常交易”“身份验证”为由索要助记词、私钥的,都是诈骗。
写在最后
加密资产的安全,本质是用户的“操作安全”,imToken钱包的扫码授权机制本身是为了简化合约交互,让用户更便捷地参与Web3生态,却被黑客利用成了“资产收割”的突破口,但只要你提高警惕,拒绝非官方的扫码授权,就能有效避免“被盗”的悲剧,若不幸遭遇资产被盗,应第一时间联系imToken客服,并向当地公安机关报案,尽可能挽回损失。
在Web3的世界里,你的资产安全永远掌握在自己手中——多一份警惕,就多一份保障。