打开钱包,弹出一条"检测到版本过旧,请点击更新"的提示,顺手就点了——这个动作,可能是你资产被盗的开始。
2025年底,安全公司卡巴斯基披露了一种针对Ledger硬件钱包的钓鱼攻击:攻击者通过SEO广告和虚假空投页面,把用户引到仿冒官网。用户点击"连接钱包"后,页面弹出"需要输入助记词验证身份"的提示框,界面做得和官方一模一样。有人在真实Ledger域名跳转后的页面里看到了这个弹窗,以为是真的,就把24个单词输了进去。钱包里的资产,几分钟内被转空。
今天只说一件事:钱包弹出升级提醒,你怎么判断安装包有没有被替换。
第一步:抛开弹窗,自己进官网看一眼
目标是:确认是否有真实的版本更新。
怎么做: 关掉钱包里弹出的更新提示。手动在浏览器输入钱包官网地址(比如 metamask.io、token.im、www.tokenpocket.pro),到官网的"下载"或"公告"区域看一下当前最新版本号。
完成标准: 你看到的官网最新版本号,和你钱包里显示的一致。如果官网没有发布新版,而你的钱包弹窗说有更新,弹窗是假的,立刻关掉。
安卓APK用户特别注意:从官网下载APK后,不要直接安装。先做一步验证——用哈希值校验工具检查安装包是否被篡改。这是目前最可靠的方法。
第二步(安卓用户):用哈希值校验,比对安装包指纹
目标是:确认你手上的APK安装包,和官方发布的是同一个文件。
哈希值可以理解为安装包的"数字指纹"。 哪怕安装包被修改了一个字符,重新计算出来的SHA256值都会完全不同。攻击者把正版APK反编译后植入窃取助记词的代码再重新打包,指纹一定会变。
怎么做(具体操作路径):
从官网下载APK安装包,复制到电脑桌面。
打开一个在线哈希计算工具,比如
https://emn178.github.io/online-tools/sha256_checksum.html或https://oktools.net/file-hash。把APK文件拖进去,计算出它的SHA256值。
去钱包官网的"验证"页面或帮助中心,找到官方公布的对应版本SHA256值,逐位比对。
完成标准: 你算出来的值和官方公布的值完全一致(注意大小写和所有字符都相同)。如果不一致,立刻删除安装包,废弃所有使用该钱包的地址,从官网重新下载。
不同钱包的官方SHA256值查找路径:
imToken:官网
https://token.im/download下载页面,或帮助中心公布的各版本SHA256对照表TokenPocket:官方验证页面
https://verify.tpwallet.io/
常见失败原因: 很多人懒得做哈希校验,觉得"官网下载的还能有假"。但假钱包的套路就是通过SEO把假网站推到你搜索结果的第一个,你以为是官网,其实是钓鱼站。"从官网下载"的前提,是那个网站确实是官网。
第三步:不点任何弹窗里的链接,绕开它
目标是:从源头切断风险路径。
怎么做: 无论弹窗长什么样、语气多紧急,不点它提供的任何按钮。需要升级,自己走官网下载。需要确认账户状态,自己打开官方App看。
完成标准: 你完成了一次"不依赖弹窗"的升级操作。如果你是从官网下载的APK且哈希值校验通过,你的钱包是安全的。
风险提醒: 去中心化钱包(如imToken、TokenPocket、MetaMask)不会在App内弹窗索要你的助记词或私钥。任何声称"需要验证助记词才能升级"的提示,都是钓鱼。助记词是你资产的唯一钥匙,任何时候都不要输入到任何网页或App里。官方团队永远不会以任何理由索要你的助记词。
操作完成的校验方式:你通过官网下载的新版本APK,哈希值校验通过,安装后正常打开,资产余额和交易记录与之前一致。如果你用的是iOS,确认App Store里的开发者为官方名称(如imToken的开发者为IMTOKEN PTE.LTD.)。
下一步动作:把你用的钱包官网存到浏览器书签。下次再有弹窗,直接走书签进去看公告。花五分钟找到你钱包官方帮助中心的"安全指南"或"如何验证正版钱包"文章,把官方提供的验证方法看一遍——这比你遇到问题后再慌乱求助管用得多。



