近期,比特派钱包的自动授权机制引发行业及用户对数字资产安全的担忧,据反馈,该钱包在部分场景下存在未经过用户明确确认就自动完成授权操作的情况,用户可能在不知情的状态下授权第三方调用自身钱包内的资产或相关权限,这无疑增大了资产被盗用的风险,对此,用户需主动自查钱包内的授权记录,及时取消不必要的授权,同时关注钱包后续的机制优化,切实保障自身数字资产安全。
比特派钱包(BitKeep)的大量用户在国内加密社区(如巴比特、币乎)及海外社交平台(如Twitter/X、Reddit)集中反馈了一项严重的安全隐患:使用钱包时未手动确认,就被自动授权给了第三方合约或去中心化应用(DApp),部分用户甚至因此授权了陌生地址,引发了对加密资产安全的强烈担忧。
什么是“自动授权”?
加密钱包的“授权”本质上是用户赋予第三方合约(多为去中心化应用DApp或DeFi协议)对自身钱包中代币、NFT等数字资产的操作权限,常见用途包括交易、质押、铸造(mint)NFT、参与流动性挖矿等,正常情况下,用户需要手动点击确认授权,页面会明确显示授权的合约地址、对应资产类型及额度;而比特派的“自动授权”功能,在部分场景下跳过了二次确认,直接完成授权,甚至默认给予无限额度,用户往往在数小时、数天后才发现异常。
据国内某加密社区不完全统计,仅过去7天就有超200名比特派用户在平台发帖反馈自动授权问题,其中30%的用户表示授权了从未接触过的陌生合约地址,15%的用户被授予了远超实际需求的无限额度:有用户参与某不知名NFT项目的铸造活动时,钱包未弹出任何授权确认弹窗便显示“铸造成功”,事后溯源发现授权地址是一个从未在链上交互过的陌生合约;另有用户在使用某小众DeFi项目时,钱包自动为其授权了1000个ETH的无限额度,而该项目实际仅需0.1ETH即可完成操作。
自动授权的核心风险
自动授权的最大隐患在于“用户不知情”:一旦授权的合约是恶意的,黑客就能通过合约直接调用用户钱包内的资产(如转走代币、进行违规交易等),而用户可能在数天甚至数周后才发现异常,尤其是“无限授权”,相当于把钱包内对应代币的控制权完全交给了第三方——只要合约存在漏洞或被黑客劫持,用户资产就可能在毫无察觉的情况下被直接转移。
恶意合约往往通过“钓鱼链接”“虚假空投”“不知名NFT铸造活动”等方式诱导用户授权,一旦用户中招,黑客可在数秒内完成资产转移,甚至无需用户二次确认,这对加密资产安全构成了极大威胁。
比特派官方回应与优化措施
针对用户反馈,比特派官方在事件发酵后第一时间发布公告,承认自动授权功能存在“安全优化空间”,并紧急调整了相关机制,核心措施包括:
- 为所有自动授权操作新增弹窗二次确认环节,明确标注授权合约地址、对应资产类型及额度,确保用户知情;
- 限制自动授权额度上限,默认额度不超过用户钱包内对应代币余额的5%,完全取消“默认无限授权”的设置;
- 在钱包首页显眼位置新增“授权管理”入口,用户可随时查看所有已授权的合约记录,支持一键撤销陌生或不必要的授权。
用户需立即做好的安全自查
加密资产安全的核心在于用户自身的主动管理,比特派事件后,所有使用加密钱包的用户都应立即完成以下安全自查与优化操作,筑牢资产防线:
- 紧急排查授权记录:打开比特派钱包,进入「设置-安全中心-授权管理」板块,逐一核对所有已授权的合约地址,对陌生地址或无需保留的授权点击“撤销”操作;
- 规范授权行为:仅授权给经过行业验证的知名、正规项目,避免点击陌生链接、参与不知名NFT铸造或DeFi活动时的自动授权,必要时可先在链上浏览器(如Etherscan)查询合约地址的安全性;
- 控制授权额度:尽量不使用“无限授权”模式,根据实际操作需求设置对应额度(如仅授权0.1ETH用于单次交易),降低资产暴露风险;
- 开启多重安全验证:开启钱包的指纹/面容识别、二次验证(如谷歌验证器)等功能,防止他人未经授权操作;
- 备份助记词与私钥:确保助记词以离线方式备份(如写在纸上),绝不通过网络传输或存储在云端,避免助记词泄露导致钱包被盗。
加密资产的安全,从来都是平台技术能力与用户安全意识的双重博弈,比特派的自动授权事件,不仅给自身敲响了安全警钟,也为整个加密行业提了醒:优化用户体验的前提,必须是守住资产安全的底线;而对于用户而言,主动学习安全知识、规范授权行为,才能真正成为自己数字资产的“第一责任人”,最大程度规避潜在风险。
相关阅读: