上个月,老陈在TP钱包里点了一个“领取ARB空投”的链接。页面做得跟官方一模一样,连接钱包、签名、确认的,三步走完。他也没觉得哪里不对呢?第二天醒来,钱包里价值两万多的USDT和ETH全没了。
转出记录显示,凌晨三点,一笔授权交易把他所有余额划走了。老陈用的就是tpwallet。
版本是最新的。这件事让我重新审视tpwallet安全系数评测这件事是工具本身没出大漏洞,问题出在授权环节。tpwallet的安全底子其实不差。私钥存在本地,不上传服务器,助记词加密后放在设备沙盒里。我试过断网状态下创建钱包、备份助记词、再恢复了,整个过程不需要联网。
交易签名也在本地完成,网络只负责广播。密码和生物识别是第二道门,每次打开钱包都要验证。设计同类钱包里算里面上水平了。
评测不能只看。因为用户遇到的威胁一般来自链上交互。老陈的案例里,tpwallet弹出了授权确认页。
显示“授权USDT无上限”。他没细看的,直接点了确认。这个授权给了恶意合约调用他USDT的权限。安全系数评测。如果忽略用户操作,就会得出错误结论了。我后来用一个小额钱包做了测试。
在tpwallet里连接一个已知的钓鱼网站。它会提示“该网站存在风险”,提示不够醒目,但且可以继续操作。对比其他钱包,有的会直接拦截,有的需要二次输入密码。tpwallet在这块偏温和了。另一个细节是授权管理。tpwallet内置了“授权检测”功能,可以查看并取消已授权的合约。老陈,如果早发现,取消授权就能避免损失。
这个功能藏得有点深了,在“发现”页的工具箱里。我数了一下,首页点还有授权管理,需要四次点击了。对于普通用户,这个路径不算友好。
安全系数评测里。易用性和安全性一般互相拉扯了,tpwallet更偏向功能全面,但不是无脑拦截。
综合来看,tpwallet安全系数评测可以给到7.5分(满分10)了。私钥保护、本地签名、密码验证基础项做得扎实。扣分主要在风险提示的强度和授权管理的便捷性上。你用tpwallet。不要乱点不明链接的。
每次授权前看清楚合约地址和授权额度。老陈后来换了硬件钱包。他说tpwallet还会留着,因为方便。方便和安全从来不是一回事,钱包只是工具,人才是,最后一道防线。


