钱包安全

把风险控制放在每一次操作之前

从助记词、私钥和设备环境开始,建立防丢、防骗、防盗、防钓鱼与授权管理习惯。

助记词:优先离线备份

助记词能够恢复并控制钱包账户,应避免截图、复制到剪贴板后长期保存、上传云盘、发送到聊天软件或填写在陌生网页。更稳妥的做法是离线记录,并存放在不易受潮、损坏或被他人接触的位置。

如果需要多份备份,应重点控制谁能接触,以及备份位置是否同时面临同一种风险。不要为了“方便找回”而把完整助记词交给第三方保管。

私钥:不要发送给任何人

私钥与助记词一样属于账户控制凭证。imtoken 官方人员不会索取私钥,也不会要求用户通过发送私钥来完成认证、解锁或风险处理。任何以客服、空投、升级、赔付或资产恢复为理由索取私钥的消息都应谨慎核实。

助记词与私钥离线保护示意

识别钓鱼网站与假冒入口

钓鱼页面常通过相似域名、搜索广告、群聊链接、虚假客服或“紧急处理”话术诱导用户连接钱包。访问前要核对域名和来源,不因为页面外观相似就降低警惕。页面一旦要求输入助记词、私钥或验证码,应立即退出。

警惕远程控制和屏幕共享

远程控制工具可以让他人看到屏幕、读取剪贴板甚至直接操作设备。陌生客服若要求安装远程软件、共享屏幕或把手机交给他人操作,应停止。处理钱包问题时,公开地址和交易哈希通常足以用于核对公开链上状态,不需要透露私钥。

设备与浏览器安全

保持系统、浏览器和应用处于可信状态,减少来源不明的扩展与安装包。公共电脑可能存在键盘记录或会话残留;公共网络也可能增加劫持和伪装风险。处理敏感资产时应优先使用自己控制的设备,并设置合理的本地访问保护。

DApp 授权检查

连接 DApp 后,真正需要关注的是签名和合约授权。代币授权可能允许合约在一定范围内使用资产。对无限额度、来源不明或长期不再使用的授权,应定期检查并评估是否撤销。撤销本身可能产生网络费用。

转账前四项核对

网络

确认发送网络和接收方支持的网络一致,尤其注意同名代币可能分布在不同链上。

地址

粘贴地址后核对开头、结尾和地址簿信息,警惕剪贴板被恶意软件替换。

金额

区分代币单位和小数位,首次向新地址操作时可考虑先小额测试。

费用与附加字段

确认手续费资产、Gas 设置,以及接收方是否要求 Memo、Tag 等附加信息。

链上转出通常不可单方面撤回

区块链交易一旦成功确认,钱包通常无法单方面撤回或冻结对方账户。若发生误转,应保留交易哈希、目标地址、网络和时间等信息,再根据接收方或相关服务的规则寻求帮助。不要再向陌生地址支付所谓“解冻费”或“追回费”。

安全问题处理顺序

  • 停止继续签名、授权或转账。
  • 断开可疑 DApp,检查近期授权和交易。
  • 从自己保存的可信入口重新核对信息。
  • 如怀疑私钥或助记词泄露,应优先评估如何将剩余资产转移到新创建且凭证未暴露的钱包。
  • 保存交易哈希和公开地址,便于后续排查。