先理清基础:到底什么是imtoken多签钱包?「被恶意多签」又是什么意思?
首先需要明确两个核心概念,避免混淆:
正常的多签钱包
多签(Multi-Signature)即多重签名,是去中心化钱包的标准安全功能之一:一笔转账交易需要多个私钥持有者授权才能完成,imtoken原生支持创建多签合约钱包,用户可以将自己的多个私钥(比如手机热钱包、硬件钱包、离线冷钱包的私钥)设置为签名者,约定需要至少2/3的签名才能转出资产,这种模式适合大额资产存储,能有效避免单私钥泄露导致的资产损失。
注意:我们日常使用的普通imtoken钱包属于EOA外部账户,本身不支持多签,但如果用户授权了第三方合约管理资产,也可能被黑客利用伪装成多签攻击。
恶意多签攻击
“被恶意多签”完全背离了多签的安全初衷:它是黑客通过钓鱼攻击、授权漏洞、私钥泄露等手段,未经用户允许,将陌生的第三方地址添加为钱包的签名者,从而窃取对钱包资产的控制权,这种攻击往往隐蔽性极强,黑客通常不会立刻转移资产,而是潜伏数周甚至数月,直到用户发现异常转账需要额外签名时才会被警觉。
常见的恶意多签攻击路径主要有三种:
- 钓鱼链接攻击:黑客发送伪装成imtoken官方空投、客服通知、NFT藏品领取的钓鱼页面,诱导用户输入助记词或连接钱包授权,直接窃取权限添加多签地址;
- 授权漏洞攻击:用户在使用DeFi协议、NFT市场时,不慎授权了恶意合约,黑客通过合约权限绕过原有验证,悄悄添加多签地址或直接转移资产;
- 私钥泄露:用户的助记词、私钥被他人通过木马病毒、社交诈骗获取,对方可以直接修改多签配置,完全控制钱包。



