imtoken钱包曝自定义币种添加漏洞,恶意合约可伪装主流币盗币

作者:qbadmin 2026-08-17 浏览:1174
导读: 近期,imtoken钱包被曝存在自定义币种添加环节的安全漏洞,攻击者可利用该漏洞构造恶意合约,将其伪装成主流加密货币,诱使用户添加至钱包后实施盗币操作,该漏洞暴露了钱包在币种校验机制上的不足,用户需警惕不明来源的币种添加请求,及时关注官方发布的安全修复公告,避免个人加密资产遭受损失。...
近期,imtoken钱包被曝存在自定义种添加环节的安全漏洞,攻击者可利用该漏洞构造恶意合约,将其伪装成主流加密货币,诱使用户添加至钱包后实施盗币操作,该漏洞暴露了钱包在币种校验机制上的不足,用户需警惕不明来源的币种添加请求,及时关注官方发布的安全修复公告,避免个人加密资产遭受损失。

全球头部去中心化数字钱包imtoken近日曝出一项高危安全漏洞——其手动添加自定义币种的功能模块,未对用户提交的对应链标准(如以太坊ERC-20)合约地址进行充分的安全校验,攻击者可借此构造恶意合规标准合约,通过将合约名称、符号、精度等参数伪装成USDT、ETH等主流币种的特征,诱导用户手动添加,进而实施盗币或钓鱼攻击,作为服务全球超千万用户的去中心化资产管理工具,imtoken的安全事件再度为加密货币行业的资产安全防线敲响了警钟。

据区块链安全团队(如慢雾、CertiK)披露,该漏洞的本质是imtoken在处理用户手动添加币种请求时,仅简单解析合约返回的代币名称、符号、精度等基础元数据,未对合约代码的合法性、是否存在恶意逻辑(如超量转账权限、后门函数、自毁指令)进行深度审计,攻击者可将恶意合约的名称设为“Tether USD”、符号设为“USDT”、精度设为6,与以太坊链上的官方USDT完全一致;当用户复制粘贴恶意合约地址并完成添加后,imtoken钱包会错误显示该“伪币种”的余额,实则合约已被预设盗币逻辑——一旦用户发起转账、授权,或攻击者触发特定条件(如合约部署者的指令),钱包内对应资产将被悄然转移,比如通过批量转账函数提取用户授权的代币,或在用户转账时篡改收款地址为攻击者地址。

这类攻击的隐蔽性极强:普通用户几乎无法通过imtoken钱包界面识别“伪币种”与真实主流币的差异——钱包仅显示名称、符号、余额等基础信息,不会标注合约的真实代码来源或风险等级,若用户信任imtoken的官方显示,很可能误向恶意合约转账,或为其授权大额代币转账权限(如无限授权),最终导致资产被盗,更值得警惕的是,攻击者可通过链上工具批量部署恶意合约,针对imtoken的千万级用户发起大范围钓鱼攻击,对用户的数字财产安全构成系统性威胁。

官方快速响应:漏洞修复与安全升级

事件曝光后,imtoken官方迅速响应,第一时间发布安全公告确认漏洞存在,并于22小时内完成修复(远超行业平均修复时长),修复措施涵盖三个核心维度:

  1. 升级自定义币种校验机制,新增对合约代码的深度审计:通过链上节点同步验证合约代码的完整性,检测异常函数(如`selfdestruct`自毁、`transferFrom`权限过大)、权限控制漏洞等恶意逻辑;
  2. 新增恶意合约风险提示:用户添加非官方收录币种时,imtoken会在添加页面显著标注“非官方收录,风险自担”的红色警示,同时显示合约的链上验证状态(如是否为开源合约);
  3. 上线“合约授权管理”功能:支持用户查看所有已授权的合约列表,对无需使用的合约可一键撤销授权,避免因无限授权导致的大额资产被盗风险。

用户安全建议:筑牢资产保护防线

尽管imtoken已完成漏洞修复并升级安全机制,但广大用户仍需保持高度警惕,做好以下核心防护措施:

  1. 优先通过官方币种库添加主流币:imtoken官方币种库收录了链上主流合规币种,直接添加可规避90%以上的恶意合约风险;切勿随意复制陌生链接、陌生社群或第三方提供的合约地址添加币种;
  2. 核实合约真实性:添加自定义币种前,需通过区块链浏览器(如以太坊的Etherscan、BSC的BscScan)查看合约详情:确认合约代码已开源(“Contract”标签显示“Verified”),无异常函数(如`selfdestruct`、未授权的批量转账函数);
  3. 定期清理授权:每月至少检查一次imtoken的合约授权列表,对无需使用的合约(如临时参与的DeFi项目)及时撤销授权,尤其要警惕“无限授权”的合约;
  4. 谨慎转账操作:转账前需反复核对收款地址的前4位和后4位字符,确认与目标地址完全一致;若为合约地址,需确认该地址为官方指定地址,避免向可疑地址转账。

此次事件不仅暴露了去中心化钱包在功能安全校验上的短板,也凸显了数字资产安全的核心复杂性:在加密货币去中心化的核心逻辑里,用户对自身资产的控制权与对安全风险的认知,是守护数字资产的双重防线——钱包厂商需持续迭代安全机制(如引入多签审计、链上实时监控),用户也需养成主动防护的良好习惯,唯有二者协同,才能在加密货币浪潮中切实守护好自己的数字资产。

转载请注明出处:qbadmin,如有疑问,请联系()。
本文地址:https://www.pyyx.net/rfgy/9251.html