近期,Trust钱包出现多起用户资产一夜清零的异常事件,引发行业及用户对数字资产安全的高度关注,此次事件的核心疑云在于,用户资产莫名失踪究竟是平台自身存在技术漏洞,还是钓鱼攻击等外部陷阱所致,目前事件具体原因尚未明确,既暴露了部分数字钱包平台在安全防护层面的潜在短板,也加剧了普通用户对数字资产存储安全性的担忧,相关调查进展备受各方关注。
国内各大加密社群、微博、X(原推特)等社交平台上,涌现出大量Trust钱包用户的维权帖,内容高度一致:存放在钱包内的加密资产在毫无预警的情况下“人间蒸发”,从数万美元到数十万美元不等的余额一夜清零,这一事件迅速点燃了行业对去中心化钱包资产安全的新一轮讨论。
今年32岁的李涛是一名在杭州从事互联网产品运营的从业者,去年底,他通过兼职项目积累了52000 USDT,考虑到Trust钱包作为币安旗下的知名开源去中心化钱包,在加密圈口碑不错,安全性被广泛认可,他便选择将这笔钱存入其中。“当时觉得大平台的开源钱包,安全肯定有保障,日常操作都是简单的转账,没太在意细节”,李涛回忆道,但上周三,他像往常一样打开钱包准备转账时,却发现原本显示52000 USDT的余额变成了0。“我反复刷新页面,甚至换了手机、电脑重新登录,余额始终停留在0,那一刻整个人懵了,手脚都有点发凉”,李涛第一时间联系了Trust钱包客服,得到的回复是“可能存在网络同步延迟,请稍后再试”,但等待了24小时后,余额依然没有恢复。
不甘心的李涛立刻通过Etherscan(以太坊区块链浏览器)查询自己的钱包地址,结果让他后背发凉:在他上周三下午2点15分登录钱包后的10分钟内,52000 USDT被分三笔(分别是15000、20000、17000 USDT)转到了一个完全陌生的地址,每一笔交易的哈希值、时间戳都清晰可查,根本不是系统同步延迟,而是他的资产被黑客转走了。“这根本不是平台故障,是我的钱被黑客偷走了”,李涛无奈地说。
类似的遭遇并非个例,据国内加密社区“巴比特论坛”“币圈知乎”等平台的不完全统计,近一个月来已有超过200名Trust钱包用户在平台上反馈资产失踪,累计损失超过1200万USDT,其中不少用户提到,出事前都曾点击过陌生的“空投代币”链接,或是在某个加密项目社群里扫描过不知名的二维码,还有用户表示,曾参与过某个“零成本挖矿”的活动,点击了对方发来的链接。
对此,加密行业资深安全分析师王磊在接受采访时表示,Trust钱包作为币安生态下的去中心化钱包,其核心逻辑是“用户掌控私钥”——私钥和助记词由用户本地生成并存储,平台本身无法获取或转移用户资产,因此理论上平台不会主动盗取用户资产,此次大规模资产失踪的核心原因,大概率是用户端操作失误或被黑客攻击:比如点击钓鱼链接后,钱包被植入恶意程序,导致私钥或助记词泄露;或是授权了恶意合约,黑客利用合约漏洞瞬间转走用户资产;还有可能是用户在第三方平台授权时,不小心泄露了钱包的助记词。
对于普通加密资产持有者来说,安全意识和操作习惯是守护资产的第一道防线,以下几点安全建议至关重要:一是绝不点击陌生链接、扫描未知二维码,尤其是“空投福利”“低价代币”“零成本挖矿”类信息,这类信息90%以上是钓鱼链接;二是谨慎授权合约,操作时务必确认合约地址的合法性,可通过区块链浏览器查询合约的代码和审计报告,避免授权给不知名项目;三是备份助记词并离线存储,切勿上传云端或告知他人,最好写在纸上或金属卡片上,放在安全的地方;四是大额资产建议转移至硬件钱包,比如Ledger、Trezor等,硬件钱包的私钥永远不会离开设备,安全性远高于在线钱包;五是定期通过区块链浏览器查询交易记录,及时发现异常,比如陌生地址的转账记录,一旦发现异常立即冻结钱包或联系平台客服。
截至目前,Trust钱包官方尚未对此次大规模资产失踪事件给出明确的事故原因说明,仅在官方微博和客服渠道表示,正在协助用户查询链上交易记录,同时提醒用户注意防范钓鱼链接和恶意程序,加密资产的安全,从来不是平台单方面的责任,用户的安全意识和操作习惯,才是守护资产的核心防线,这一点在此次事件中再次得到验证。
相关阅读: