防丢、防骗、防盗,从保护密钥开始
钱包安全取决于设备环境、密钥保管、网络核对与签名判断。任何人都不应要求你交出助记词或私钥。
助记词是账户控制权的一部分
助记词通常能够恢复钱包账户,因此应仅由用户自己保管。建议离线记录,避免截图、打印在联网公共设备、上传云盘或通过聊天软件发送。备份位置需要兼顾防丢与防止他人接触,可以采用多个物理位置保存,但不要把完整助记词交给第三方保管。
私钥不要复制到不可信环境
私钥可以直接用于签名和控制账户。不要粘贴到网页、客服聊天框、表单或陌生工具中。浏览器剪贴板可能被恶意扩展读取,复制地址和密钥时应格外谨慎。imtoken 官方人员不会以账户修复、安全升级或身份核验为理由索取私钥。
不要相信“验证钱包”的敏感信息表单
钓鱼页面常使用“同步钱包”“恢复资产”“解除限制”“领取奖励”等理由诱导用户输入助记词、私钥或验证码。真正的钱包连接与公开地址验证不需要你交出这些秘密信息。看到此类页面时应立即关闭,并从已核验入口重新访问。
确认下载与访问入口
不要仅依据页面 Logo 或截图判断真伪。检查域名拼写、浏览器安全提示和来源链路。搜索广告、陌生二维码、私聊链接和短网址都可能掩盖真实目的地。建议保存经过核验的官方入口,减少重复搜索带来的风险。
防范远程控制与屏幕共享
诈骗者可能要求安装远程协助软件并指导“修复钱包”。一旦对方能够看到屏幕、控制鼠标或读取剪贴板,敏感信息可能暴露。处理钱包问题时不要让陌生人远程操作设备,也不要在共享屏幕时显示助记词、私钥或恢复流程。
检查 DApp 授权
连接 DApp 后,代币授权可能长期存在。应定期检查授权对象、额度和合约地址,对不再使用的授权及时撤销。撤销通常需要链上交易和手续费。不要使用来源不明的授权查询网站,以免在“撤销授权”过程中再次被诱导签署恶意交易。
转账前核对四个要素
至少核对网络、地址、资产和金额。地址可以同时检查前后字符,并警惕剪贴板被替换。对于首次交互的新地址或金额较大的操作,可以先小额测试。链上资产一旦转出并确认,通常无法由钱包单方面撤回。
网络与合约风险
即使设备和密钥没有泄露,也可能因为选错网络、错误授权、恶意合约或桥接服务故障造成损失。使用 EVM、Layer2、跨链桥或质押服务前,应了解具体网络规则、Gas 资产、合约地址、锁定期和退出机制。
遇到异常时先停止操作
如果突然出现余额异常、陌生授权、网站重定向或强制升级提示,先停止签名和转账。保留交易哈希、页面截图等非敏感信息用于排查,但不要向任何人提供助记词、私钥或验证码。若设备疑似被入侵,应在可信设备上重新评估账户安全。
