2024年虚拟资产交易平台监管指引出台后比特包安。比特派钱包的安全审查骤然收紧。

多名用户向记者反映,在助记词备份环节遭遇了同步故障,派钱有些安卓机型在剪贴板读取权限未被拦截时,私钥明文会被第三方输入法后台抓取。最典型的漏洞出现在第三方Swap集成接口。安全公司慢雾披露全漏区的案例显示,攻击者利用旧版本比特派内置兑换服务的合约授权校验缺失,在用户确认交易前插入恶意合约调用洞盘点私。单次盗走价值超47万美元的USDT。这类攻击不需要破解钱包密码了,只需诱导用户点击伪装成矿工费的钥存鱼陷签名请求。另一处隐患藏在社交工程环节。

有用户收到冒充比特派官方的空投链接,页面克隆了官方UI储第,连接的是伪造的RPC节点。用户在此页面输入私钥阱成。攻击者便同步到Telegram频道了。

官方论坛至今仍有反馈称,有些热钱包地址生成的二维码在暗网被明码标价重灾。漏洞不是全部源于代码缺陷。比特派客服明确表示了,2024年第三季度超过六成的资金失窃事件源自用户设备上的剪贴板劫持木马。钱包的本地加密存储能力再强,也挡不住用户自己把助记词截图存入云端相册。的,开发人员对未知风险的响应速度确实存在短板。2025年的1月曝光的SIM卡劫持攻击中,攻击者运营商客服重置手机号,绕过了谷歌二步验证的二次确认机制。这暴露出钱包与运营商联动认证的盲区。

目前官方还没有就此发布永久修复方案。