千万用户的Trust钱包遇袭,资产安全再引行业担忧

作者:qbadmin 2026-09-04 浏览:811
导读: 近日,服务千万用户的加密货币钱包Trust遭遇安全袭击事件,引发行业对用户资产安全的高度担忧,Trust钱包作为全球范围内拥有大量用户的数字资产存储工具,其安全事件的发生,暴露出当前部分加密钱包在安全防护层面存在的漏洞,直接威胁到千万用户的数字资产安全,这一事件也再次将加密资产行业的安全保障问题推向...
近日,服务千万用户的加密货币钱包Trust遭遇安全袭击事件,引发行业对用户资产安全的高度担忧,Trust钱包作为全球范围内拥有大量用户的数字资产存储工具,其安全事件的发生,暴露出当前部分加密钱包在安全防护层面存在的漏洞,直接威胁到千万用户的数字资产安全,这一事件也再次将加密资产行业的安全保障问题推向风口,引发业内对钱包安全机制、用户资产赔付体系等问题的广泛讨论。

作为币安生态中用户基数最大的非托管加密钱包,Trust Wallet(以下简称Trust)凭借极简的操作界面、支持超过60条公链的多链适配能力,以及内置DApp浏览器的便捷交互体验,在全球加密用户中积累了超过1500万注册用户,长期被视为“加密资产的安全保险箱”,然而近期,这款曾被寄予厚望的非托管工具接连曝出多起用户资产莫名流失事件,引发行业对去中心化钱包安全机制的集体反思。

据某加密社区及社交媒体的用户反馈,近两周内已有超200位Trust用户发帖称遭遇异常资产划转,涉及代币、NFT等多种加密资产:一位匿名的新加坡加密投资者披露,他仅因刷社交媒体时随手点击了一条“领取免费NFT”的链接,未进行任何钱包授权操作,醒来后发现钱包内1.1枚BNB(按当前汇率约合2300美元)被转至陌生地址,区块链浏览器显示该资产被授权给了名为“FakeSwap”的未审计恶意合约;另有三位来自美国的NFT收藏家反馈,他们在点击标注为“BAYC白名单领取”的Discord链接后,钱包内的无聊猿系列头像NFT全部被盗,检查授权列表时发现,该恶意合约的授权痕迹与点击链接的时间完全吻合。

针对此类事件,Trust钱包官方于本周二通过官方博客和推特联合发布公告回应:监测到近期存在大量针对非托管钱包用户的恶意合约攻击,攻击者主要通过仿冒官方域名的钓鱼网站、Discord/Telegram群组内的虚假空投链接,以及伪造的NFT白名单活动诱导用户授权;一旦用户点击链接并确认钱包内的“授权”按钮,攻击者即可调用合约权限划转资产,官方同时发布了详细的自查指南:用户需立即登录钱包,进入“设置-合约授权”页面取消所有陌生合约的授权;建议用户避免将超过日常使用额度的资产存放在热钱包中,可考虑将大额资产转移至硬件钱包(如Ledger、Trezor)保管。

从技术层面看,非托管钱包的核心优势——“私钥完全由用户自主保管”,恰恰也是安全风险的核心来源,与托管钱包(如中心化交易所)由平台保管私钥不同,非托管钱包的私钥存储在用户设备本地,钱包本身不存储任何用户私钥,因此无法冻结或追回被盗资产,而用户授权合约调用资产的机制,本质上是用户通过私钥签署“权限授予”,允许合约在特定条件下调用钱包资产,此次遇袭事件中,攻击者利用了两大漏洞:一是仿冒官方信任背书,通过伪造CertiK、OpenZeppelin等知名审计机构的报告,将恶意合约伪装成合法合约;二是钱包授权提示设计缺陷,当前授权弹窗仅标注“合约调用权限”,未显示合约审计状态、风险等级、代码哈希值等关键信息,普通用户无法快速判断授权风险,这也是大量用户中招的重要原因。

针对此次事件,加密行业安全专家和社区领袖纷纷给出针对性建议:用户层面,除定期检查合约授权列表、取消不常用授权、不点击陌生链接外,还需注意核实链接真实性(官方活动仅通过Trust官方渠道发布)、区分热冷钱包(热钱包放小额日常资产,大额存硬件钱包)、妥善保管助记词(绝不泄露,纸质存储更安全);平台层面,Trust需优化授权交互逻辑,增加审计状态、风险等级的明确提示,利用AI监测仿冒官方域名的钓鱼网站并推送预警,在钱包内增设安全科普模块,定期推送钓鱼攻击案例和防范方法。

此次Trust钱包事件再次为加密行业敲响安全警钟:去中心化钱包的核心价值——“用户掌控自己的资产”,必须建立在坚实的安全基础之上,无论是平台的技术防护、风险预警机制,还是用户的安全意识、操作习惯,都是保障资产安全不可或缺的防线,在加密市场快速扩张、用户规模持续增长的当下,安全问题已成为制约行业发展的重要瓶颈,唯有将安全置于平台运营的核心位置,不断优化技术设计、加强用户教育,才能真正实现“用户掌控资产”的去中心化愿景,推动加密行业健康可持续发展。

转载请注明出处:qbadmin,如有疑问,请联系()。
本文地址:https://www.wxycgz.com/ddqdq/4881.html