imToken作为全球范围内广受欢迎的非托管区块链数字钱包,凭借便捷的资产转账、多链管理、去中心化交互等核心功能,早已成为加密货币用户管理数字资产的必备工具,但据国内多家区块链安全平台监测,2023年以来,针对imToken用户的扫码类钓鱼骗局较上年增长超120%,不少用户因轻信陌生人的“紧急通知”,扫码后导致钱包资产被盗,损失从数千元到上百万元不等,教训惨痛。
骗子多利用用户对imToken的信任、对区块链操作的不熟悉,以及制造的“紧急焦虑”,设置多种扫码陷阱,核心套路可分为三类:
- 冒充官方客服诱导扫码:骗子通过暗网、数据泄露等非法渠道获取用户的钱包地址、近期交易记录等隐私信息,精准实施诈骗,他们冒充imToken官方客服,以“账户异常”“资产冻结”“需补全身份信息”为由,发送伪装成官方通知的二维码,要求用户扫码提交助记词、私钥,用户扫码后会跳转至仿冒的官方验证页面,一旦输入核心信息,钱包内的加密货币会被迅速转至陌生地址,且区块链交易不可逆,难以追回。
- 虚假活动诱导授权:骗子在微信群、Telegram群等社交平台发布“imToken周年庆专属福利”“扫码领免费空投币”等虚假活动,诱导用户扫码,这类二维码链接的钓鱼网站,通常会模仿imToken官方的空投页面,甚至嵌入虚假的“领币成功”动画,用户扫码后会被要求授权钱包权限(即签署恶意合约),一旦授权,黑客可直接操控钱包内的资产,无需输入助记词即可转走资金。
- 仿冒群内的“紧急通知”:骗子通过小号建立仿冒imToken官方群,冒充管理员发布“账户风险需扫码处理”的通知,还会@全体成员,用“限时24小时处理否则永久冻结”等话术制造焦虑,降低用户的警惕性,部分仿冒群甚至会混入少量“托”,营造“他人已成功解冻”的假象,进一步诱导用户扫码。
真实案例警示
2023年,某匿名加密货币用户接到自称“imToken安全客服”的电话,对方准确报出其近期的一笔小额交易记录,称其钱包因“涉及可疑跨链交易”被临时冻结,需立即扫码提交助记词完成身份验证“解冻”,用户因担心资产受损,未通过imToken官方App内的“帮助与反馈”渠道核实,直接扫描了对方发来的“验证二维码”,跳转至仿冒的官方验证页面,输入12个助记词后,不到8分钟,钱包内价值约5.2万元的以太坊(ETH)就被转至陌生地址,且由于区块链交易的不可逆性,资产至今无法追回。
防范建议
- 核实官方渠道:imToken官方客服仅通过APP内的“帮助与反馈”入口、官方邮箱(support@token.im)或官方Twitter、Discord等社区渠道联系用户,绝不会通过外部电话、微信、QQ或其他第三方社交软件主动要求扫码、提供助记词或私钥,所有正式通知都会通过APP内的“消息中心”推送,用户需留意官方消息的标识。
- 警惕“紧急催促”话术:骗子常以“账户即将冻结”“资产清零”“限时处理”等话术施压,不给用户核实时间,遇到此类情况务必先暂停操作,通过imToken官方渠道确认,切勿被情绪裹挟盲目扫码或提供信息。
- 扫码前辨真伪:官方活动的二维码通常由imToken官方账号发布,且带有明确的活动标识;钓鱼网站域名多带混淆字符(如token1m、imtoken-official、token.im-official等),扫码前可将二维码链接复制至浏览器,核对域名是否为官方域名token.im,陌生人发来的“紧急通知”类二维码,一律不要扫描。
- 不泄露核心信息:助记词、私钥是钱包的唯一“密钥”,imToken官方绝不会以任何形式索要,包括“升级钱包”“身份验证”“领取空投”等,任何要求你提供助记词、私钥的请求,100%是诈骗,切勿将其截图、拍照或发送给他人。
- 离线备份助记词:定期备份助记词,且备份内容需离线保存(写在防水、防磁的纸质介质上),避免存储在手机、电脑、云盘等联网设备中,防止被黑客窃取,备份后的助记词不要向任何人展示,包括家人、朋友,仅在必要时使用。
imToken作为非托管钱包,其核心安全机制是用户掌握助记词、私钥,本身的技术安全性是有保障的,骗局的本质,是骗子利用普通用户对区块链操作的不熟悉、对官方的信任,以及制造的“紧急焦虑”,通过信息差实施诈骗,希望广大用户提高警惕,牢记“不扫码、不授权、不透露核心信息”的原则,遇到异常情况第一时间通过官方渠道核实,共同守护好自己的数字资产。
相关阅读: