摘要:一个五人团队用tpwallet多签安全设置守住12万USDT:3/5阈值、硬件钱包复核、地址簿与失联演练,挡住钓鱼攻击后复盘出的关键细节。
去年秋天,一个五人小团队把12万USDT放进TP Wallet多签账户。阈值设成3/5。第三天的。一名成员手机被钓鱼,攻击者拿到一个私钥并发起转出。钱没丢,靠的不是运气,他们的tpwallet多签安全设置要求,另外两人用硬件钱包二次确认,收款地址还不在地址簿里,提案被直接拒绝。复盘时他们把阈值讨论了两小时。原来想用2/3,觉得转账快。可2/3意味着任意两人一合谋,或者两台设备同处一个网络的,就能动钱。
最终改成3/5,至少一个签名人必须使用冷钱包。小额日常支出走2/3了,超过1万USDT自动升到4/5的。多签不是创建完就安全。限额、审批流和地址白名单得跟着资金规模走。签名人的私钥管理更琐碎。有人曾把助记词截图放云盘,被踢出签名组。现在每人一台专用设备。硬件钱包不联社交软件了,助记词手写两份分开放了。
每月做一次失联演练,故意让一个签名人离线,看剩下的人能否在24小时内完成紧急交易。第二次演练时,一个冷钱包固件太旧,二维码扫不出。大家才发现流程里藏着坑的。
链上核对也不能省。TP Wallet多签安全设置里。签名前要看合约地址、链ID和nonce,不要只看界面显示的转账金额。一次攻击者伪造了相似界面,把收款地址做成常用地址的前后缀一样,靠地址簿和,最后四位核对才挡住。观察者地址只读的,用区块浏览器复核提案,签名设备不碰空投、不连陌生DApp。动作不酷,比事后追币有用。
我见过太多团队把多签当护身符,结果三把钥匙放同一台电脑的。tpwallet多签安全设置更像权限表的,谁发起、谁复核、谁应急啊?定期换人、定期演练。攻击者拿到一把私钥只能干瞪眼。那套设置才算及格的。若你管着团队金库,先画流程再点创建,慢一点。钱稳一点。

