助记词是账户控制权的核心
助记词通常可以恢复一组钱包地址。任何获得助记词的人,都可能在其他设备中恢复钱包并转移资产。建议在创建时离线抄写、核对顺序,存放在只有本人可接触且能够防潮、防遗失的位置。不要截图,不要保存到云盘、邮箱、聊天软件或浏览器笔记。
若需要冗余备份,应避免把全部副本放在同一地点,也不要用容易被猜到的数字或网络账号作为唯一保护。定期确认备份仍然清晰完整,但不要在联网设备中输入测试。
私钥与本地设备保护
私钥可以直接签署交易,安全等级与助记词相同。不要复制到剪贴板后长期保留,也不要交给任何客服、技术人员或资产恢复服务。设备应设置系统锁、应用访问保护和自动更新,避免安装来源不明的软件。
降低暴露机会
敏感信息应尽量停留在离线环境。进行重要操作时关闭屏幕共享、远程控制和不必要的浏览器扩展,并确认周围无人拍摄或旁观。
确认官方入口与下载来源
通过可信书签或已经独立核实的官方页面进入,不依赖群聊、私信、搜索广告或陌生二维码。检查域名是否存在少字母、多字母、相似字符或异常后缀。下载后仍应核对应用名称、权限请求和更新来源。
imtoken 官方人员不会索取助记词、私钥或验证码,也不会要求用户向陌生地址转账以解冻、升级或验证账户。
防骗与钓鱼识别
| 常见话术 | 风险信号 | 正确处理 |
|---|---|---|
| 账户异常,需要验证 | 要求输入助记词或私钥 | 立即停止并关闭页面 |
| 远程协助恢复资产 | 要求安装控制软件 | 拒绝连接,保留证据 |
| 限时空投或补偿 | 要求签署陌生授权 | 核对合约与官方公告 |
| 先转账再解冻 | 陌生收款地址 | 不要转账,独立核实 |
定期检查 DApp 授权
连接网站后,合约可能获得代币或 NFT 的操作权限。应记录使用过的 DApp,定期检查授权对象、额度和时间。对来源不明、不再使用或权限过大的授权及时取消。授权取消需要正确网络和手续费代币,操作前核对合约地址。
转账前进行四次确认
- 确认目标网络与接收方支持的网络一致。
- 核对地址首尾字符、金额、小数位和 Memo 或 Tag。
- 确认代币合约与手续费代币正确,保留足够 Gas。
- 首次向新地址转账时先做小额测试,并在区块浏览器核对。
资产转出后通常无法由钱包单方面撤回。若剪贴板地址突然变化、页面要求提高授权或交易内容与预期不符,应取消操作。
警惕远程控制与屏幕共享
攻击者可能以技术支持为由要求安装远程控制软件,并在用户看似正常操作时读取敏感信息或替换地址。任何钱包恢复、助记词查看、私钥导出和大额转账都不应在远程控制开启时进行。发现异常后应立即断网、结束会话并从另一台可信设备检查账户。
发现异常后的处理顺序
停止继续签名
关闭可疑网页和远程连接,不再确认任何交易。
保存关键信息
记录域名、截图、聊天内容、交易哈希、网络和时间。
检查授权与资产
在可信设备中查看异常授权和交易记录,根据风险决定是否转移剩余资产。
更新设备安全
卸载可疑软件、修改相关账号密码并检查浏览器扩展。
不要相信“保证找回”
链上交易完成后,钱包服务通常不能替用户撤回。任何保证恢复私钥、追回资产或百分百防骗的说法都不可信。处理安全事件时应以保全剩余资产、保存证据和停止进一步授权为先。