钱包安全

钱包安全的核心是保护密钥、识别授权、核对交易,并降低设备和社交工程风险。

助记词:不要截图,不要上传,不要分享

助记词通常可以恢复一组钱包密钥,任何获得完整助记词的人都可能控制对应地址。建议在创建钱包时离线抄写,核对顺序后存放在可靠位置。不要截图、复制到聊天软件、发送邮件或上传云盘。所谓“云端备份方便恢复”会扩大泄露面,除非你充分理解所使用的加密与存储机制。

imtoken 官方人员不会要求你提供助记词或私钥。若有人以账户异常、系统升级、空投领取、风控验证或资产找回为由索取这些信息,应停止沟通并重新核验官方入口。

私钥与本地设备保护

私钥是直接控制某个地址的重要凭证。不要把私钥导出后长期保存在桌面、相册或未加密文本中。设备应设置强密码,并保持系统与安全更新。避免安装来源不明的输入法、剪贴板工具、浏览器扩展和远程控制软件,因为这些程序可能读取地址、截图或键盘输入。

识别钓鱼网站与假客服

钓鱼攻击往往不需要破解区块链,而是利用用户信任获取签名或密钥。常见方式包括相似域名、搜索广告、私信链接、假客服、群聊“技术支持”和伪造空投。访问前检查域名拼写,不根据陌生人的紧急话术跳转页面。官方不会要求用户向所谓“安全地址”转账验证。

警惕远程控制与屏幕共享

远程控制软件可以让对方直接看到屏幕、操作鼠标、读取剪贴板,甚至趁用户不注意修改交易信息。若问题处理必须经过屏幕共享,也不应展示助记词、私钥、验证码或敏感账户。对方要求关闭杀毒软件、安装未知应用或粘贴命令时,应格外谨慎。

检查 DApp 授权

代币授权允许合约在一定条件下调用资产。长期保留高额度授权会增加暴露面。连接 DApp 时确认域名和合约,阅读授权额度;使用结束后定期检查不再需要的授权。取消授权也需要链上交易和网络费用,操作前确认当前网络和合约地址。

转账前进行四项核对

核对网络

确保发送端和接收端使用同一网络,特别是地址格式相似的 EVM 兼容链。

核对地址

粘贴后检查开头和结尾字符,防止剪贴板恶意软件替换地址。

核对资产与金额

确认代币合约或原生资产类型,避免将同名代币误认为同一资产。

小额测试

对首次使用的地址、网络或桥接服务,可先小额测试,再进行后续操作。

资产转出后为什么难以撤回

多数公链交易在被确认后由网络共同维护,钱包通常没有单方面撤销的权限。若资产发送到错误网络、错误地址或恶意合约,恢复难度取决于具体链上条件与对方是否配合。不要相信任何“保证追回”的说法,更不要为所谓找回服务提供助记词或预先向陌生地址付款。

建立长期安全习惯

  • 保存并核验官方入口,不从陌生广告进入敏感页面。
  • 定期检查设备安全状态、浏览器扩展与 DApp 授权。
  • 分清公开地址与私密密钥,不把验证码当作可以转发的信息。
  • 遇到异常弹窗或签名请求时先停止操作,重新确认目的。
  • 重要转账保留交易哈希,使用对应区块浏览器核对状态。

安全没有绝对保证

良好的安全习惯可以降低风险,但不能消除设备漏洞、网络攻击、合约缺陷和人为误操作。保持谨慎、分步核对并限制不必要的授权,通常比依赖“快速解决”更可靠。