近日,IMToken钱包新增币种功能被曝出存在高危安全漏洞,该漏洞可能被不法分子恶意利用,通过植入虚假币种信息等方式,诱导用户进行转账或授权操作,进而窃取用户的数字资产,对用户的资产安全构成直接且严重的威胁,此事件也引发了行业对数字钱包功能安全设计及用户资产防护机制的广泛关注。
漏洞细节:校验缺失致恶意代币可趁虚而入
据慢雾、派盾等安全团队披露,该漏洞源于imToken钱包在处理用户手动添加自定义代币的流程中,缺乏针对代币合约的多维度安全校验机制,具体而言,攻击者可构造符合ERC20/BEP20标准但嵌入恶意逻辑的代币合约,例如重写代币转账函数为“仅攻击者可执行”、设置无限授权触发条件为“用户授权后自动转移资产”等,并将该恶意合约地址伪装成看似合法的代币地址(如与知名代币地址仅差一个字符)。
当用户在imToken中手动输入该恶意合约地址并点击“添加币种”时,钱包仅通过简单的字段校验(如代币名称、符号、小数位数)便完成添加,未对合约的开源代码、安全审计记录、过往交易行为等进行深度验证,也未向用户明确提示该代币的风险(如是否为未知合约、是否存在恶意逻辑),恶意合约会触发imToken的合约授权弹窗请求,若用户未仔细确认便点击“授权”,攻击者即可利用该授权权限,将用户钱包内对应链上的数字资产(如ETH、USDT、BSC链原生代币等)转移至指定地址,由于非托管钱包的核心特性是用户私钥完全由个人掌控,一旦资产被盗,项目方无法协助冻结或追回,用户需自行承担全部风险。
影响范围:千万级用户资产面临潜在风险
据公开数据,imToken全球注册用户已突破1500万,覆盖以太坊、BSC、Polygon、Solana等多条主流公链,其“添加币种”功能是用户添加自定义代币、参与链上项目的核心入口,因此该漏洞影响范围较广,尤其是频繁参与链上DeFi、NFT项目、主动添加陌生代币的用户,面临的资产风险更高。
官方回应与修复进展
事件曝出后,imToken官方迅速做出回应,称已关注到安全团队的披露,已启动“添加币种”功能的紧急安全迭代修复流程,并建议所有用户尽快通过官方渠道(应用商店或官网)更新至最新稳定版本,同时谨慎添加陌生代币,避免输入非官方渠道提供的合约地址,截至目前,imToken官方尚未公布漏洞的具体修复时间,但强调会优先保障用户资产安全,待修复完成后将第一时间推送版本更新。
安全建议:用户需警惕代币添加风险
针对该漏洞,安全专家给出以下几点防范建议:
- 优先选择官方认证代币列表:优先通过钱包内置的官方认证代币列表添加合规币种,切勿轻信第三方论坛、社交群聊提供的代币地址,避免添加来源不明的代币;
- 手动添加需多维度验证:手动添加代币时,务必通过Etherscan、BSCscan等官方区块链浏览器查询合约代码,确认其为标准ERC20/BEP20等代币逻辑,且具备开源代码和安全审计记录,避免添加无开源代码的未知合约;
- 强化授权操作风险意识:开启钱包内置的安全提示功能,警惕“无限授权”“大额授权”等高风险操作,非必要场景下避免向陌生合约授权过多权限,授权前务必仔细核对合约地址和权限范围;
- 及时更新钱包至最新版本:及时更新钱包至官方发布的最新稳定版本,官方修复漏洞后,版本更新可直接规避相关安全风险,切勿长期使用旧版本钱包。
相关阅读: