imtoken用户发布紧急提醒,称自身持有的EOS在钱包内凭空消失,该情况让其差点遭遇资产损失的大坑,此事件旨在警示其他imToken用户,需留意钱包内资产的异常变动,及时排查或联系官方核实,避免因资产无故消失而蒙受不必要的损失,同时也提醒用户日常做好钱包安全防护,密切关注资产动态,防范类似风险。
作为imtoken的3年“骨灰级”用户,我手机里的imtoken图标都快被磨出包浆了——从2021年入坑DeFi,到后来陆续存BTC、ETH、EOS,它的多链管理确实省了我来回切交易所的麻烦,尤其是EOS,我一直把1000个闲置币放在钱包里“躺平”,等着币安的定存活动收益率涨点再转过去,毕竟imtoken的多链管理用着顺手,不用来回切换交易所。
直到上周想转1000个EOS去币安做定存,我指尖刚碰到“转出”按钮,眼睛先扫到EOS资产栏——“0.00 EOS”的数字像根针,瞬间扎得我懵了,之前的持仓历史也灰成了空白,连个交易记录的影子都没留!
一开始以为是网络延迟,我反复刷新了5次,甚至退出重启app,结果还是一样,慌得我赶紧去imtoken的“链上浏览器”入口,输入自己的EOS钱包地址查记录——区块链是公开的,所有交易都留痕,我翻了链上浏览器的区块高度,从上个月15号到当天,我的EOS账户没有任何转出记录,也没有转入,那1000个币到底去哪了?
赶紧找imtoken客服,在线客服转人工后第一句话就让我冷汗下来:“你有没有给陌生DApp授权过?”这是我之前完全忽略的功能!点进设置里的“应用授权”,果然看到一个我从没见过的DApp授权,权限居然包含“转账”和“资产查询”!回想半个月前,在一个“EOS玩家交流群”里,有人发了个“EOS生肖抽盲盒”的链接,说抽中能得额外分红,我当时好奇,点进去就授权了钱包,根本没在意弹窗里的字体比平时小一半,明显是故意的——原来这就是隐患!
客服告诉我,最近针对EOS钱包的“授权盗币”事件频发:黑客通过仿冒DApp链接,诱导用户授权钱包权限,再悄悄把币转走,而imtoken的授权管理功能,就是用来监控这类风险的——只要取消陌生授权,再配合链上交易记录,就能追回大部分被盗资产。
在客服的指导下,我先取消了那个陌生DApp的授权,再把盗币地址的链上哈希值提交给imtoken安全团队,不到24小时,我收到了官方邮件:被盗的980个EOS已经被冻结在盗币地址,因为盗币者转走时付了20个EOS的手续费,剩下的980个被链上监控自动拦截了!原来现在的链上安全系统这么智能,我之前完全不知道。
这次经历给我提了个醒,也想给所有imtoken用户提几个关键建议:
- 定期查授权:每周花30秒打开imtoken的「设置-应用授权」,看看有没有陌生的DApp授权,立刻取消;我现在每周一早上都会查,上周还发现了一个半年前授权的闲置DApp,果断删除,避免留隐患。
- 不碰陌生链接:任何群聊、朋友圈里的“赚币小游戏”“空投活动”,哪怕是好友发的,也要先确认是不是本人——我那个群后来才知道是有人被盗号发的链接,只要需要授权钱包,一律别点。
- 资产异常先查链:钱包资产不见,别慌着乱点第三方“找回”链接,直接去imtoken官网的链上浏览器查地址的交易记录,数据是公开透明的,别被钓鱼网站骗了。
- 备份助记词:助记词是钱包的唯一钥匙,绝对不能存在手机里或告诉任何人;我之前把助记词写在防水笔记本里,锁在家里保险柜,绝对不碰任何线上存储(包括云盘)。
imtoken作为主流钱包,安全性还是有保障的,但用户自己的安全意识才是第一道防线,我的EOS差点“消失”,就是因为忽略了授权管理的风险,希望大家别踩同样的坑!
相关阅读: