在加密货币行业,冷钱包一直被视为“资产保险箱”的代名词——离线存储、不接入互联网,让无数投资者将大额资产托付于此,认为“离线就等于绝对安全”,但近期发生的一起盗币事件,却打破了这一认知:一位币圈用户的冷钱包内的BNB,竟因扫了一张二维码就被悉数转走,让不少人直呼“颠覆了安全常识”。
据该用户描述,他使用某知名硬件冷钱包存储了120枚BNB(被盗时价值约40万元人民币),因需完成一笔小额转账操作,他扫描了一张朋友发来的“操作确认二维码”,扫码后,冷钱包界面显示“确认转账5枚BNB至指定地址”,他未加核对便点击了物理按键确认签名,短短几分钟后,他就收到了区块链浏览器的异常提醒:120枚BNB已被转至陌生地址,且因冷钱包签名后交易已广播,盗币无法追回。
很多人不解:冷钱包明明离线,为什么扫码就能被盗?核心问题出在“恶意二维码的签名劫持”逻辑上——冷钱包的安全依赖“离线签名”,但攻击者可通过恶意二维码篡改交易数据:用户扫码时,冷钱包本地会显示被篡改后的误导性信息(如将“转账120枚BNB”伪装成“转账5枚BNB”,或把陌生地址替换成官方地址格式),而冷钱包本身不联网,用户无法在本地验证交易的完整细节,一旦点击确认签名,这笔恶意交易就会被广播至区块链,资产瞬间转移。
对于持有BNB等主流币的投资者,这类风险绝非个例,更需警惕以下防范要点:
- 拒扫所有非官方二维码:冷钱包操作仅通过官方APP、硬件物理按键或官方链接完成,任何陌生渠道的“操作确认”“空投领取”“客服验证”二维码都要直接拒绝,哪怕来源看似可靠;
- 逐字核对交易细节:扫码后务必在冷钱包上仔细核对接收地址(对比前3位、后4位字符)、转账金额、交易备注,不要只看界面显示的部分内容;
- 冷钱包遵循“最小权限”原则:不要在冷钱包中存储超过3个月使用的大额BNB,分仓到多个钱包降低单一风险;
- 固件更新仅走官方渠道:冷钱包的固件更新必须从官方网站下载,绝不能通过二维码或第三方链接更新,避免植入恶意程序;
- 盗币后应急处理:一旦发现异常转账,立刻断开所有联网设备,联系冷钱包官方客服提供交易哈希,请求协助追踪冻结后续转移。
冷钱包的本质是降低联网带来的黑客攻击风险,但绝非“绝对安全”的免死金牌,尤其是面对恶意二维码这类“软攻击”,用户的操作习惯和警惕性才是守护数字资产的最后一道防线,对于BNB持有者而言,在享受冷钱包便利的同时,更要时刻绷紧安全弦,才能避免成为下一个盗币受害者。