TP官方也就是Trust Wallet, 在架构的分类意义上它是属于热钱包这一类型的, 并且把私钥以明文的形式存储在了用户设备的本地环境中, 当设备处于联网的状态期间, 这个密钥就会一直处在可以被访问到的状态之中, 虽然很多人存在一种误解, 以为只要是“官方出品”就等于绝对安全, 但其实官方只负责去开发相关的代码而并不替你保管密钥, 所以保障安全的主要责任主体始终都是掌握在用户自己的手中。
TP签名的这一操作,始终都在手机上完成。每一次进行转账, 每一次进行合约授权, 每一次连接去中心化应用, 系统都需要实时调用本地的私钥。
假设设备感染了恶意应用程序, 或者是系统内部存在未被修补的漏洞, 攻击者就有机会截取签名请求。攻击者甚至还能够伪造这些签名请求。在这种情况下, 资产可能会被转走。而用户本人对此一无所知, 在毫无察觉的情况下就发生了这种情况。
关于日常使用的建议, 大家可以考虑把TP当作小额交易的入口, 而将大额资产转入冷钱包或者硬件钱包进行托管, 同时开启系统的级别应用锁功能, 并保持TP版本的及时更新, 不要点击来源不清楚的合约授权链接, 特别要注意警惕类似无限授权这样的操作行为。