3月18日,杭州一位加密货币持有者在搜索引擎输入“tp钱包下载安卓版”,点开排名第二的推广链接。安装后的应用界面与正版几乎一致吧,当他导入钱包时,助记词被实时上传至陌生服务器。四分钟后,账户内12个以太坊被分批转出。价值约4.2万美元。区块链安全机构SlowMist统计,2024年第一季度的,因下载仿冒钱包造成的资产损失超过3200万美元,其中安卓平台占比七成。安卓用户寻找官方安装包时面临一个现实困境,Google Play在国内无法直接访问的,官方分发渠道极为有限。TokenPocket团队曾公开表示,从来没有授权任何第三方应用商店分发安卓版本。
可搜索引擎、短视频评论区、电报群组里的,打着“tp钱包下载安卓版”旗号的链接依然铺天盖地。一位安全研究员告诉我。仿冒者只改一个字母是比如把官网域名中的“o”换成“0”,再购买竞价排名的。
普通用户根本来不及分辨。我尝试某搜索引擎输入相同很重要词,前十条结果里面有四条指向非官方页面。其中一个页面提供的APK文件大小与正版相差不到200KB,图标、启动图、,甚至版本号都一致。安装后,它要求开启无障碍权限和读取短信权限是一个去中心化钱包根本没有理由索取。另一个仿冒应用在应用商店里只有三条评论的,却清一色五星好评。
点开评论者头像。全是新注册的空白账号。细节拼凑起来的,指向一条成熟的黑色产业链。
TokenPocket官方最新公告里面建议用户核对安装包的数字签名,并开启二次验证。老实说,多数人连数字签名是什么都不清楚啊?社区里有人制作了校验教程,用哈希值比对,步骤繁琐的,传播有限。更麻烦的是部分安卓手机自带的应用商店会主动推送所谓的“更新提示”,但更新包有时来自被篡改的镜像站。一位深圳用户就。
因此中招了,他的手机在夜间自动更新后,钱包地址被替换成了攻击者的地址。监管层面。
中国禁止加密货币交易的,持有和使用钱包本身不违法,相关纠纷很难得到法律救济。搜索下载时多留个心眼,不要点广告位,不要信评论区里的短链接,不要忽略权限请求。至于那些声称“一键安装”“免翻墙”的教程,它们大概率是钓鱼的第一步。钱包安全从来就是习惯问题。

