
随着Web3行业的快速发展,越来越多用户选择用去中心化钱包管理加密数字资产,主打Web3多链生态的欧逸钱包凭借对多链资产的支持,吸引了不少用户下载使用,但近年来,围绕欧逸Web3下载APP钱包的安全问题频发,多起安全漏洞事件曝光后,给行业和用户敲响了资产安全的警钟。
下载环节本身就是欧逸Web3钱包安全风险的高发区,由于欧逸钱包并未上架全部主流官方手机应用商店,多数用户需要通过官网或第三方渠道下载安装包,这就给黑产留下了可乘之机,大量仿冒欧逸Web3的钓鱼APP在小众论坛、加密社交社群流通,这类仿冒APP不仅本身存在系统性安全漏洞,还会直接窃取用户输入的助记词、私钥,用户下载注册后资产很快就会被转走,即便用户下载了官方正版的欧逸Web3 APP,产品本身曝出的多个安全漏洞也不容忽视。
据多家区块链安全审计机构披露,欧逸Web3下载APP先后被曝出私钥本地存储加密不足、DApp浏览器域名校验漏洞、安装包签名校验漏洞等多个高危安全漏洞,其中危害最大的是2023年曝出的本地存储漏洞:部分老版本的欧逸Web3 APP将用户加密后的助记词存储在手机未授权的公共存储目录中,一旦用户手机被恶意软件入侵,攻击者无需高级权限就能直接提取助记词,进而转走钱包内所有资产,另一个高危漏洞是DApp授权漏洞,欧逸APP内置的浏览器未对钓鱼网站做拦截校验,攻击者可以构造仿冒热门DApp页面,诱导用户授权,APP本身不会发出风险提示,大量用户因此在不知情的情况下被盗走资产。
不同于传统互联网产品的漏洞,Web3钱包的安全漏洞直接和用户资产挂钩,区块链交易的不可逆性也意味着漏洞被利用后,用户的损失几乎无法追回,据区块链安全平台统计,仅2023年一年,和欧逸Web3 APP安全漏洞相关的被盗事件,累计损失就超过300万美元,涉及上千名普通用户。
对于想要使用欧逸Web3钱包的用户,安全行业也给出了多项提醒:第一,下载欧逸Web3 APP一定要认准官方正版渠道,不要点击社交平台陌生链接、不要从非正规第三方应用市场下载,避免下载到带木马的盗版安装包;第二,下载后一定要及时升级到最新版本,及时安装官方推出的漏洞补丁,不要长期使用存在已知漏洞的老版本;第三,不要在APP热钱包中存放大额数字资产,高价值资产尽量选择硬件冷钱包存储,同时不要随意向陌生DApp开放资产授权,从根源降低漏洞带来的风险。
Web3领域资产安全无小事,用户在选择钱包产品、下载安装的过程中,一定要对已知的安全漏洞提高警惕,做好防护措施,才能避免自己的数字资产蒙受不必要的损失。