近期imtoken安全团队监测到多起加密钱包用户遭遇安全威胁的案例,特此发布风险提示与防护指南,当前需警惕四大核心风险:仿冒官方的钓鱼网站与恶意应用、冒充客服的社交工程诱骗、私钥与助记词不当泄露、公共网络下的监听攻击,用户可通过以下方式防护:仅从官方渠道下载客户端,绝不向任何人透露助记词、私钥等敏感信息,开启钱包双重验证,定期扫描设备清除恶意程序,避免在公共网络下操作钱包。
随着全球加密货币市场波动,部分关注数字资产的用户会使用各类钱包管理相关资产,imtoken作为以太坊生态钱包之一,因相关功能受到部分用户关注,但近期imtoken官方安全团队连续发布多则安全预警,披露了多起针对用户的仿冒诈骗、钓鱼窃取等安全威胁事件,不仅造成了部分用户的资产损失,也为相关使用者敲响了安全警钟。
近期imtoken关联的安全威胁实录
从官方通报和用户反馈来看,当前针对imtoken的安全威胁呈现出场景化、精准化的特点,不少用户因疏忽大意落入诈骗陷阱。 北京的加密资产使用者张先生就是典型受害者之一,今年4月,他在某加密社群看到一条标注“imtoken官方升级空投”的链接,页面显示“完成身份验证即可领取虚拟资产福利”,张先生未核实链接真实性,便按照提示输入了自己的12位助记词,次日登录钱包时却发现账户内的虚拟资产被划转至陌生地址,事后他联系imtoken官方客服才得知,自己点击的是仿冒钓鱼网站,助记词已被诈骗分子窃取。 深圳的李女士则遭遇了仿冒APP骗局,她在某第三方安卓应用市场下载了一款名为“imtoken Pro”的钱包,图标和官方版本几乎一致,仅在角落多了一个极小的“Pro”标识,登录后页面与官方钱包完全一致,李女士便放松了警惕,一周后她准备转出资产时,发现转账功能失效,随后收到一条“钱包异常需扫码验证”的短信,扫码后手机感染木马病毒,账户内的资产被全部转走,官方后续核查发现,这款仿冒APP会在用户输入助记词时,将敏感信息同步至诈骗分子的服务器。 据imtoken官方安全团队统计,仅2024年第一季度,他们就拦截了超过12万次针对用户的钓鱼攻击,下架了近300款仿冒imtoken的恶意APP,接到超2000起用户资产损失的求助报案。
拆解imtoken相关安全威胁的四大核心套路
目前针对imtoken的安全威胁主要围绕“窃取用户敏感信息”展开,诈骗分子通过多种伪装手段降低用户的警惕性,主要套路可分为四类:
仿冒官方渠道的恶意APP
诈骗分子会模仿imtoken的官方图标、界面设计,在非官方应用市场上架带“Pro”“Plus”“新版”后缀的仿冒APP,部分仿冒APP甚至会篡改包名,仅通过应用名称和图标难以分辨,用户下载登录后,仿冒APP会在后台窃取助记词、私钥等敏感信息,甚至篡改转账地址,将用户的资产划转至诈骗账户。
高度仿真的钓鱼网站与链接
诈骗分子会注册与imtoken官方域名高度相似的钓鱼网址,比如将官方域名imtoken.io替换为imtoken-cn.com、imtoken-support.net等,页面设计与官方官网几乎完全一致,仅在域名细节上存在细微差异,诈骗分子还会通过社交平台、社群、短信推送虚假广告,如“imtoken空投福利”“资产验证解冻”等,诱导用户点击链接并输入助记词。
冒充官方客服的社交工程诈骗
诈骗分子会通过私信、电话、微信群等方式冒充imtoken官方客服,谎称用户的钱包存在安全风险、资产被冻结,需要用户提供助记词、私钥或转账至“安全账户”完成验证,部分诈骗分子还会伪装成资深用户,在社群中分享所谓“内部福利”,诱导用户泄露钱包信息。
木马病毒植入的终端攻击
诈骗分子会通过社交平台发送带木马病毒的文件,比如伪装成“imtoken使用教程”“资产报表”的压缩包,用户下载打开后,木马会窃取手机内的钱包助记词、登录密码等信息,甚至远程控制用户的钱包进行转账操作。
imtoken官方的安全防护体系与应对措施
针对层出不穷的安全威胁,imtoken官方早已建立了完整的安全防护体系,并持续升级安全技术与服务:
本地加密的底层安全架构
imtoken采用“助记词本地存储、不上传服务器”的核心设计,所有的私钥加密、签名操作均在用户本地设备完成,官方团队无法接触到用户的助记词和私钥,从根源上避免了平台内部的信息泄露风险,钱包采用AES-256加密算法保护本地存储的钱包数据,进一步提升了用户资产的安全性。
全渠道的安全预警机制
imtoken通过官方公众号、微博、Telegram官方频道、钱包内“安全中心”等渠道,实时发布安全预警信息,提醒用户警惕仿冒APP、钓鱼链接和虚假客服,同时官方会定期更新安全知识库,向用户普及加密钱包的安全防护知识。
严格的官方渠道管控
imtoken明确告知用户,安卓用户仅可通过官方官网imtoken.io下载最新版本,iOS用户需通过App Store搜索“imtoken”下载,开发者必须为Token.im Limited,官方还会联合谷歌、苹果以及国内第三方应用市场,下架仿冒恶意APP,并定期公布仿冒APP的特征与名单。
标准化的客服服务体系
imtoken官方明确表示,不会主动通过电话、私信等方式索要用户的助记词、私钥、支付密码等敏感信息,用户仅可通过官方公众号的客服入口、官方Telegram客服群等正规渠道联系客服,同时官方会定期排查仿冒风险,联动相关平台打击恶意应用,并为用户提供安全咨询服务。
发现恶意应用后的正确处理方式
如果用户在安装imtoken时发现疑似恶意应用,应立即停止下载安装,通过imtoken官方官网imtoken.io或正规应用商店确认正版下载渠道,并及时向官方客服反馈,同时向相关监管部门举报相关恶意软件发布平台。



