近期,大量比特派钱包用户集体反馈所持BTF币莫名失踪,引发行业及社会广泛关注,据用户反映,其账户内的BTF数字资产不翼而飞,部分用户尝试联系平台客服核实情况,暂未得到明确回应,该事件迅速登上热搜,再次将数字资产安全问题推向舆论焦点,也提醒广大数字资产持有者需强化钱包安全防护意识,相关平台更应完善资产监管机制,切实保障用户权益。
据区块链社区“巴比特”“金色财经”及推特用户爆料,截至目前已有超百位用户在社交平台晒出链上交易截图,称其钱包内持有的Bitfinex Token(BTF,加密交易所Bitfinex发行的稳定类代币)在未进行任何手动转账操作的情况下“凭空消失”,部分用户通过区块链浏览器查询后发现,代币被批量转移至0x8a、0x9b等开头的陌生地址,相关话题迅速引发行业对去中心化钱包安全边界的讨论。
据多位受害者披露的细节,资产被盗前的操作高度相似:均点击过带有“比特派官方周年福利”“BTF V2升级”等噱头的陌生链接,或授权过不知名的合约地址,有用户在某加密社群收到“点击领100枚BTF”的链接,跳转后被要求“授权钱包完成身份验证”,短短10分钟内,其钱包内2300枚BTF被转至黑客控制的地址;另一位用户参与“代币升级”活动时授权了合约,结果3000枚BTF被直接转走,链上数据显示,这些授权均为“无限授权”(Unlimited Approval)——恶意合约只需发起一笔转账指令即可转移全部代币,无需用户额外签名确认,整个过程未经过二次验证。
针对用户反馈,比特派官方在其公众号发布声明回应:已联合链上安全机构慢雾科技对被盗地址及关联合约溯源,初步排查显示被盗代币均流向混币器地址,目前已暂停相关地址交易权限;同时紧急排查平台安全机制,提醒用户警惕钓鱼合约和虚假活动,建议定期通过区块链浏览器(如Etherscan、BscScan)检查钱包授权合约,及时清理不必要授权,官方重申:去中心化钱包的核心是“用户掌握私钥”,资产安全主要依赖用户操作习惯,平台会持续加强安全预警,为用户提供操作指引。
从区块链行业共性问题来看,这类代币失踪事件并非个例,据慢雾科技发布的《2023年链上安全报告》,当年去中心化钱包被盗事件超17起,90%以上原因是用户点击钓鱼链接或授权恶意合约,而非钱包代码漏洞——2023年3月TokenPocket钱包被盗事件,涉及用户超5000人,损失超200万美元,核心诱因也是用户授权了“代币空投”恶意合约,去中心化钱包的“非托管”属性决定了:不同于中心化钱包由平台掌控用户资产,去中心化钱包私钥完全由用户持有,平台无法冻结或转移资产,一旦授权恶意合约,相当于把“资产钥匙”拱手让人,因此用户安全操作习惯是资产安全的第一道防线。
在此提醒广大数字资产持有者:使用去中心化钱包时,务必做到“三查三不”:一查助记词私钥,使用纸质抄写并锁入安全处,切勿存入手机/电脑,建议搭配硬件钱包(如Ledger)存储私钥;二查授权合约,通过区块链浏览器的“Token Approval”功能一键排查,对陌生合约点击“撤销授权”;三查交易记录,每日查看钱包链上动态,发现异常及时联系平台或安全机构,同时要做到:不点击社群转发的陌生链接,官方福利需通过钱包内“官方公告”入口获取;不授权非官方的“代币升级”“身份验证”请求,所有授权操作前需核实项目官网/推特信息。
数字资产安全是区块链行业发展的基石,比特派此次事件也再次警示行业:平台需将安全预警嵌入用户操作全流程,而非仅靠事后提醒——比如比特派已在钱包内新增“安全检查”功能,点击陌生链接时会弹出风险提示;其他去中心化钱包也应效仿,优化授权操作的二次确认机制,用户则需主动提升安全意识,参与链上安全培训(如慢雾科技的“链上安全公开课”),了解常见钓鱼手段的特征,只有平台强化技术防护与科普、用户养成良好操作习惯,多方合力才能共同维护数字资产的安全环境。
相关阅读: