近期,比特派钱包曝出用户资产莫名被盗转事件,且该事件发生于钱包的非托管模式下,引发行业对加密资产安全的高度关注,非托管模式下,用户自主掌控私钥等核心权限,理论上资产安全由用户自身负责,但此次被盗或暴露了钱包潜在安全漏洞,也警示加密资产用户需强化私钥管理意识,定期检查钱包安全设置,警惕钓鱼、恶意链接等风险,切实筑牢资产安全防线。
当前国内明确虚拟货币交易不受法律保护,各类虚拟货币相关活动均存在合规风险,近期比特派钱包用户资产被盗事件,再度将非托管钱包的安全困境推向公众视野:多位用户反映,其比特派钱包内的虚拟货币资产在未授权情况下被转走,涉及金额从数千元到数万元不等,甚至有用户损失超10万元,凸显非托管钱包模式下用户端安全的脆弱性。
来自浙江的陈先生向记者讲述了他的遭遇:因近期关注USDT的稳定属性,他将用于日常投资周转的1.8万元USDT存入比特派钱包,10月20日凌晨,他的手机突然收到多条以太坊链上交易提醒,打开钱包后发现全部资产已被分两次转入一个陌生的以太坊地址。“我没点过任何陌生链接,助记词是手写在笔记本里的,从没拍过照、存过电子档,也没告诉过任何人。”陈先生联系比特派客服后,对方明确回复:比特派属于非托管钱包,核心逻辑是“用户自持密钥”,平台不掌握任何用户私钥或助记词,因此无法对用户端的资产损失承担赔付责任,损失大概率与用户端操作不当有关。
针对此次事件,区块链安全团队慢雾科技分析师进一步拆解了非托管钱包被盗的核心诱因:一是助记词泄露,常见于仿冒客服诱导输入、钓鱼链接窃取、恶意软件植入等场景;二是钱包应用存在安全漏洞,如签名逻辑缺陷、代码后门等,可能被黑客利用批量窃取用户资产;三是用户设备被植入木马,通过键盘记录、屏幕录制等方式窃取助记词。“从目前用户提供的交易记录来看,本次转账操作是正常链上签名,无异常合约调用,若为钱包漏洞导致,通常会伴随批量异常交易,因此助记词泄露的概率超过80%。”
比特派作为国内较早推出的非托管轻钱包,拥有数百万用户,此次事件也引发了用户对其安全防护能力的质疑,有用户在比特派官方社区“比特派Talk”发帖称,近期收到多名陌生用户的好友申请,邀请加入“比特派官方升级群”,群内人员以“钱包版本更新需重新输入助记词完成验证”为由,发送了伪装成官方域名的钓鱼链接,点击后页面与真实比特派助记词输入界面几乎一致,输入后助记词立即被后台窃取,比特派客服回应:平台从未以任何理由要求用户输入助记词,所有官方通知均通过APP内推送或官方公众号发布,提醒用户警惕仿冒客服、钓鱼链接。
对于被盗用户来说,维权之路异常艰难,虚拟货币交易在国内不受法律保护,用户资产本身不受法律认可,即使报警,也可能因涉及非法金融活动难以立案;虚拟货币链上交易具有匿名性,被盗资金很难被追踪和冻结;非托管钱包的属性使得平台不承担托管责任,用户仅能通过联系区块链安全公司尝试追踪地址,但成功率极低,记者在黑猫投诉平台搜索“比特派钱包”发现,截至目前,相关投诉量已超1200条,近30%涉及资产被盗或无法正常提现,其中一条2024年9月的投诉显示,一名用户因点击仿冒链接导致12万USDT被盗,报警后警方因虚拟货币不受法律保护未予立案,用户尝试联系慢雾科技追踪资金,但因链上地址匿名性,仅锁定了3个可疑地址,无法进一步追回资产。
需要特别提醒的是:虚拟货币交易在国内不受法律保护,参与此类活动本身存在巨大风险,用户应远离虚拟货币,避免资产损失,若确需使用非托管钱包存放小额资产,需牢记以下安全要点:
- 切勿点击陌生链接,尤其是要求输入助记词、私钥、验证码的页面——官方平台绝不会以任何理由要求用户输入助记词,若遇到此类要求,100%为钓鱼诈骗;
- 助记词需离线手写在纸质介质上,存放在安全隐蔽处,切勿拍照、存储于电子设备或上传至云端——建议使用不联网的笔记本或专门的安全存储介质,避免任何形式的数字化留存;
- 定期检查钱包交易记录,开启APP内的异常交易提醒(如大额转账、陌生地址交易),部分轻钱包支持设置交易白名单,仅允许向预设地址转账,可进一步降低被盗风险;
- 大额资产建议使用硬件钱包存储,轻钱包仅用于小额日常交易——目前市场上主流硬件钱包包括Ledger、imKey、库神等,需选择正规渠道购买,避免仿冒硬件钱包。
此次比特派钱包用户资产被盗事件,再次敲响安全警钟:非托管钱包赋予用户完全资产控制权的同时,也意味着更高的自我安全责任,而钱包平台的安全防护能力,更是用户资产安全的第一道防线,对于行业而言,非托管钱包的安全防护不能仅依赖用户端,平台应加强钓鱼风险提示、官方渠道标识、用户安全教育等工作;对于监管层而言,需进一步明确虚拟货币相关活动的边界,避免用户因信息不对称陷入风险,切实保护投资者权益。
相关阅读: