imToken被曝助记词生成漏洞,或致用户资产被盗
据海外媒体报道,去中心化加密钱包 imToken 被曝存在重大安全漏洞,涉及其 Android 端助记词生成流程。报道称,imToken 在生成助记词时使用了 java.util.Random 作为伪随机数生成器,而该机制的种子空间仅为 48 位,且属于确定性的线性同余生成器(LCG)。
报道指出,结合 BIP39 标准词表和 12 词助记词机制,这一设计缺陷可能使攻击者通过哈希反推等方式,在短短数小时内还原原始助记词,从而掌控用户钱包内的资产。imToken 于 2016 年上线,截至 2025 年累计注册用户数已突破 3000 万,在亚太地区去中心化钱包领域占据领先地位,因此若漏洞属实,潜在影响面较大。
需要注意的是,以上内容来自媒体调查报道,尚需进一步核实官方回应与漏洞细节。
来源
RiskX|东南亚预警|东南亚大事件 @SEARiskX