保护钱包,从每一次核对开始
没有任何单一功能可以保证绝对安全。密钥保管、设备环境、网址识别、授权管理和转账核对共同决定账户风险。
助记词是账户控制权的核心
助记词通常可以恢复钱包中的账户。获得助记词的人可能在其他设备上控制相关资产,因此备份时应避开摄像头、屏幕共享和旁人视线。不要截图、打印到联网设备、上传云盘或发送到聊天工具。
可以准备多份离线实体备份,并放在不同的安全位置。备份应保持顺序完整和字词准确,同时避免把所有副本放在同一地点。若助记词已经泄露,仅修改应用密码不能消除风险,应在可信设备上创建新钱包并谨慎迁移资产。
私钥与验证码同样不能泄露
私钥可以直接签名并控制特定账户。imtoken 官方人员不会索取助记词或私钥,也不会要求用户上传私钥文件。验证码、屏幕共享和远程控制也可能被用于绕过账户保护,不应提供给陌生人员。
识别假客服与钓鱼链接
诈骗者常冒充客服、管理员、项目方或安全人员,以账户异常、空投领取、合约升级和资产恢复为由催促操作。真正的安全处理不会要求向陌生地址转账,也不会让用户在网页中输入助记词。
- 核对域名拼写,使用可信书签进入官网。
- 不点击陌生私信、群聊或评论区中的处理链接。
- 警惕要求立即操作、限时处理或承诺补偿的消息。
- 不安装所谓客服工具、远程协助软件或未知扩展。
保持设备环境可信
及时更新系统和应用,使用设备锁和生物识别,避免 Root、越狱或安装来源不明的软件。剪贴板劫持程序可能替换收款地址,转账时不要只核对首尾少量字符,重要交易应完整检查或使用可信地址簿。
签名之前阅读内容
钱包签名不是普通确认按钮。代币授权会让合约在许可范围内使用资产,合约交易可能调用复杂功能。对无限额度授权、未知合约和批量操作保持谨慎。无法理解请求时,取消操作比盲目确认更安全。
定期检查 DApp 授权
连接网站结束后,链上授权可能仍然存在。定期检查各网络中的代币授权,取消不再使用或来源不明的权限。取消授权本身需要支付网络手续费,也要确认管理工具的域名和合约信息。
转账前执行四项核对
- 核对网络:发送端和接收端必须支持同一网络。
- 核对地址:确认完整地址,没有被剪贴板或恶意软件替换。
- 核对资产与金额:区分同名代币并检查小数位。
- 核对手续费与状态:了解网络拥堵和预计确认时间。
大额操作前可先发送小额测试。链上资产转出后通常无法由钱包单方面撤回,客服也不能通过修改后台记录恢复私钥控制的资产。
常见高风险信号
| 信号 | 风险 | 建议 |
|---|---|---|
| 要求提交助记词 | 账户控制权可能被窃取 | 立即停止,不输入任何内容 |
| 要求远程控制设备 | 可能读取屏幕或操作钱包 | 拒绝安装并检查设备 |
| 承诺追回资产 | 可能要求预付费用或再次转账 | 不付款,不向陌生地址转账 |
| 异常高收益活动 | 可能是恶意合约或资金骗局 | 核实来源并理解合约权限 |
发现异常后的处理顺序
如果怀疑设备中毒或授权异常,应先停止连接网络和继续签名,在可信设备上检查账户活动与授权。若私钥或助记词可能泄露,应考虑将仍可控制的资产迁移到新建钱包。处理过程中不要向陌生人员公开余额、密钥或验证码。
