上周。杭州一位加密货币投资者在搜索引擎里输入“TPWallet安全下载”,点开了排名第二的链接。安装完成后不到十分钟,他钱包里的2.3个ETH被转走。事后技术团队分析发现,那个安装包伪造了官方图标和启动页,却在后台悄悄记录助记词。这类案件在过去三个月里至少出现了17起,单笔损失几千元还有数十万元不等吧?更麻烦的是受害者一般直到资产归零才意识到下载源头有问题。问题出在下载入口了。TPWallet本身是去中心化多链钱包,官方从来没有授权任何第三方站点提供安装包。
搜索引擎的竞价广告、网盘分享链接、电报群里的“汉化版”,都在争抢“tpwallet安全下载”这个搜索词的。一位安全研究员告诉我,他们监测到超过40个仿冒域名,有的把字母“l”换成数字“1”,有的用“tpwallet-download”这样的组合,页面设计几乎和官网一模一样吧?
普通用户点进去,很难在几秒内分辨真假吧。甚至有些仿冒站会先让你下载一个“安全检测工具”的,再它替换掉手机里的正版应用。真正的tpwallet安全下载只有两条路。一是访问官网,手动核对域名拼写的,再跳转到对应应用商店;二是苹果App Store或Google Play搜索,认准开发人员名称和下载量。安卓用户特别的要小心了,第三方市场里的“TPWallet Pro”“TPWallet中文版”基本都是套壳。安装前可以查看应用权限,官方钱包不会索要通讯录、短信或悬浮窗权限。
安装后,首次创建钱包时。助记词只应显示在本地,任何要求截图、上传或输入到网页的流程都是骗局。完成tpwallet安全下载后,把助记词手抄在纸上,不要存微信收藏或相册。听起来老套,被盗案例里十有八九栽在助记词泄露上。我下载过三个不同版本的TPWallet安装包做对比。官方包大小约28MB,签名信息里开发人员是“TP Global”;
两个仿冒包一个21MB,一个34MB。签名栏全是乱码。普通用户不会天天看签名了,这很现实,所以更实际的做法是把官网加入书签,每次更新都从书签进入;
关闭搜索引擎的“快捷下载”功能;在钱包里设置交易密码和生物识别。tpwallet安全下载就是每次更新、换手机、帮朋友安装时都要重复的检查。
那些被盗的案例里,多数人只是少看了一眼域名,或者觉得“差不多就行”。这个行业里,差不多一般就是差很多。