TP钱包爆料,核心安全漏洞曝光,千万用户资产面临盗刷风险

qbadmin 1.0K 0
近期,TP钱包被曝出存在核心安全漏洞,该事件引发行业及用户高度关注,据相关爆料显示,此漏洞若被恶意攻击者利用,将可能导致千万级用户的数字资产面临盗刷风险,直接威胁大量用户的财产安全,目前相关方尚未披露具体的漏洞修复方案及应对措施,用户需提高警惕,密切留意自身资产的安全状况。

一位曾参与TP钱包跨链功能开发的前技术人员(化名“阿明”)向国内头部区块链安全媒体独家披露,这款国内用户量超千万的头部去中心化钱包,存在一项未对外公开的致命安全漏洞——可能导致用户助记词泄露、资产被恶意转移,潜在损失或达数亿元。

据阿明介绍,该漏洞的根源在于TP钱包为提升跨链转账的处理速度,对用户助记词的加密存储逻辑进行了“优化”——这一“优化”直接违背了去中心化钱包的核心安全准则:私钥必须完全存储在用户本地设备,绝不上传至任何服务器,行业通用标准是“本地端离线加密存储助记词”,但TP钱包却将助记词的哈希值与节点服务器的缓存数据关联存储,且未添加额外盐值保护,这一设计缺陷意味着,攻击者只要通过SQL注入、节点劫持等手段获取缓存数据,就能通过彩虹表碰撞、暴力破解等方式逆向推导出用户完整助记词,进而掌控钱包内所有资产。

阿明还提供了佐证细节:今年2月,他曾经手一起涉及8名用户的小额加密资产被盗案件,经安全团队溯源,攻击路径完全吻合此次爆料的漏洞特征——正是利用该漏洞窃取了用户助记词,但TP钱包官方并未就此向全体用户发布系统性风险预警,仅以“用户不慎点击钓鱼链接”的单一理由向被盗用户致歉,刻意隐瞒了底层安全漏洞的存在。

此次爆料引发的恐慌迅速扩散:截至发稿时,国内多个头部区块链安全社区(包括慢雾安全、派盾安全旗下社区)已涌现出大量用户紧急导出助记词、转移资产的求助帖,TP钱包的跨链转账功能因流量激增出现了约15分钟的短暂延迟,相关话题#TP钱包漏洞#已登上币圈社交平台热搜榜前列,不少用户在微博、币乎等平台留言质疑:“用了大半年甚至好几年的TP钱包,居然默认助记词上传到了服务器?官方是不是早就知道漏洞却故意隐瞒?”

TP钱包官方仅在其内部社群发布了一段不足百字的声明,通篇未提及爆料中的漏洞细节、2月的被盗事件,也未公布任何临时防护措施,仅笼统宣称“钱包安全体系符合行业标准,当前不存在用户资产风险”,这种敷衍的回应进一步激化了用户的不满情绪。

国内某头部区块链安全公司的资深分析师李哲(化名)向记者表示:“去中心化钱包的核心价值是用户资产的自主可控,助记词作为私钥的‘明文备份’,其安全存储是钱包的生命线,一旦助记词被上传至服务器,无论加密程度如何,都存在被窃取的可能,这完全违背了去中心化钱包的底层安全原则,若爆料属实,TP钱包将面临品牌信誉的毁灭性打击,还可能引发国内监管部门对去中心化钱包行业的合规性全面审查。”

我们也提醒所有TP钱包用户:第一,立即检查钱包设置中的“助记词存储位置”选项,若开启了“云端备份”或“助记词上传服务器”功能,请立即关闭;第二,切勿将超过日常使用额度的加密资产长期存放在TP钱包中,大额资产建议转移至硬件钱包(如Ledger、库神)或经过第三方安全审计的主流去中心化钱包(如MetaMask、imToken);第三,密切关注官方后续的安全公告,若收到风险提示,请第一时间导出助记词并转移资产。

标签: #钱包 #TP钱包 #助记词