近日,苹果TP钱包被曝出存在多签安全漏洞,该漏洞的暴露致使用户私钥控制权旁落,直接威胁到用户的数字资产安全,多签机制本是钱包保障资产安全的核心设计之一,此次漏洞的出现打破了用户对私钥控制权的信任,不少持有该钱包的用户已采取转移资产等避险措施,相关安全问题也引发了加密货币行业对钱包安全性的广泛关注。
全球用户量超千万的去中心化钱包TokenPocket(以下简称TP钱包)iOS版本被曝存在严重多签功能漏洞——这一漏洞的核心危害,是将多签钱包最关键的私钥签名权,从用户本地设备转移至平台的中心化服务器,导致用户资产面临被恶意篡改交易、非法转移的风险,再次引发行业对“去中心化钱包是否真的去中心化”这一核心命题的深度拷问。
事件背景:多签钱包的“去中心化”信任基石
TP钱包作为目前市场占有率较高的去中心化钱包,据官方公开数据,其全球累计用户量已突破1200万,覆盖比特币、以太坊、Solana等数十条公链的资产管理需求,多签功能是团队协作、大额资产管理的核心工具:多签钱包通过预设的签名规则(如2/3签名、1/2签名),要求多把私钥共同完成交易确认,其核心逻辑是私钥永不离开用户本地设备——每一次交易的签名都由用户在本地完成,无需依赖任何第三方服务器,这也是多签机制被全球区块链社区广泛认可的安全基础,核心是通过“多节点信任”替代“单点信任”,彻底规避单私钥泄露的风险。
漏洞细节:iOS端针对性的“伪去中心化”设计
国内某头部区块链安全团队的核心研究员,在针对主流钱包多签功能的例行安全审计中,发现了TP钱包iOS版本的关键缺陷:用户在iOS端创建多签钱包并发起交易时,钱包并未按设计在本地弹出私钥签名确认界面(如面容ID、指纹验证等本地操作),而是自动将交易数据转发至TP的中心化服务器,由服务器完成签名后再返回交易结果,钱包直接广播交易。
这意味着,用户的私钥签名权实际上交给了平台而非自身掌控——平台可任意篡改交易内容:比如将用户指定的收款地址替换为黑客控制的地址,或悄悄调整交易金额,用户在钱包界面看到的始终是自己最初设置的交易信息,完全无法察觉后台的篡改操作,更值得警惕的是,该漏洞仅存在于iOS端,安卓版TP钱包的多签流程未发现类似问题,属于iOS端针对性的实现缺陷,本质是平台为兼容跨链多签场景,在iOS端放弃了核心安全原则。
平台回应与修复进展
漏洞曝光后,TP官方迅速发布公告承认:iOS版TP钱包v9.1.2及以下版本存在多签签名流程漏洞,原因是为兼容跨链多签场景,iOS端错误地将签名请求转发至中心化服务器,而非执行本地签名。
目前官方已紧急下架旧版本,推送v9.1.3及以上版本的修复包,核心是恢复iOS端多签交易的本地签名逻辑,确保私钥仅在用户设备内部完成签名,不再依赖中心化服务器的中转;对仍使用旧版本的iOS设备,官方已临时限制多签功能的使用,避免用户资产进一步暴露风险。
行业反思与用户安全建议
此次事件再次敲响了去中心化钱包的安全警钟,核心问题在于部分平台在功能迭代中,为追求场景兼容而突破了“私钥本地控制”的底线,将去中心化钱包做成了“伪去中心化”产品,根据慢雾安全团队2024年发布的《去中心化钱包安全报告》,多签钱包的安全事件发生率虽仅为单签钱包的15%,但一旦发生,平均损失金额超过200万美元,远高于单签钱包的平均损失——这一数据也凸显了多签功能对安全的高要求,任何偏离“私钥本地控制”的设计,都是对用户信任的透支。
针对普通用户,建议做好三点:
- 及时更新版本:定期升级钱包至官方最新版本,尤其是iOS端,建议开启钱包的自动更新功能,切勿为了追求“旧版本兼容性”而拒绝升级;
- 核实签名流程:发起多签交易时,务必确认私钥签名是否在本地设备完成——若点击“确认签名”后,钱包直接显示“签名成功”并跳转至广播交易,没有弹出本地签名的二次确认(如生物识别验证),则立即停止操作;
- 大额资产隔离:大额数字资产建议使用Ledger、Trezor等硬件钱包进行冷存储,多签操作优先选择支持纯本地签名的方案(如Gnosis Safe),降低平台风险带来的影响。
数字资产的安全始终是区块链行业的核心命题,平台需坚守“用户掌控私钥”的底线,用户也需提升对钱包安全机制的认知,才能在去中心化世界中真正守护好自身资产。
转载请注明出处:qbadmin,如有疑问,请联系()。
本文地址:https://fzlsjjcyy.com/lcco/8150.html
