钱包安全

从助记词备份、钓鱼识别、设备安全、DApp 授权到转账核对,建立完整保护习惯。

防丢:备份真正重要的凭证

钱包解锁密码通常只保护当前设备,助记词和私钥才决定链上地址控制权。创建钱包后,应在离线环境准确抄写助记词,核对顺序,并采用耐久、隐蔽且本人可恢复的方式保存。不要截图、打印到联网设备、上传云盘或保存在邮箱。

备份完成后,可在不暴露助记词的前提下确认恢复流程和地址是否一致。不要在陌生网站测试助记词,也不要把全部备份集中在同一处。

防骗:识别钓鱼、假客服和诱导转账

钓鱼者常通过仿冒域名、虚假空投、账户异常、资产解冻或高额回报等话术制造紧迫感。任何要求提供助记词、私钥、验证码,或要求先转账“验证”的消息,都应立即停止处理。

imtoken 官方人员不会索取助记词或私钥。也不会通过远程控制软件帮助用户操作钱包。

防盗:保持设备和应用环境可信

  • 及时更新系统、浏览器和钱包应用
  • 只安装来源明确的软件和浏览器扩展
  • 开启设备锁屏、生物识别和磁盘加密
  • 避免 Root、越狱或使用长期不更新的设备
  • 不让陌生人远程连接或共享屏幕

发现设备异常耗电、弹窗、未知应用或输入被替换时,应暂停交易并在安全设备上检查资产和授权。

防地址替换:逐字符核对

剪贴板恶意软件可能把复制的地址替换成攻击者地址。粘贴后应核对首尾多位字符,重要交易可使用地址簿和白名单,并先进行小额测试。不要只看头像、备注或地址中间省略部分。

控制 DApp 授权范围

无限额度授权会让合约在未来继续使用相应代币。授权前确认合约、代币和额度,优先使用满足本次操作的合理额度。定期检查历史授权,对来源不明或不再使用的合约执行撤销。

转账前的四次核对

  1. 核对币种和目标网络是否一致。
  2. 核对地址、Memo 或 Tag 是否完整。
  3. 核对金额、Gas 和到账数量。
  4. 核对接收平台是否支持该网络与代币。

资产转出后通常无法由钱包单方面撤回。出现陌生人催促、承诺返还或要求连续测试时,应停止操作。

疑似泄露后的处理顺序

停止在可疑设备操作

断开网络不能撤回已签名交易,但可以减少继续暴露。不要继续输入密钥或签署请求。

使用安全设备创建新钱包

重新生成助记词并独立备份,不要复用可能泄露的密钥。

评估并转移剩余资产

先处理高风险授权和可转移资产,注意 Gas、网络状态和抢跑风险。必要时寻求专业安全支持,但仍不得提供私钥。

保存证据并核实入口

保留交易哈希、网址和沟通记录,通过已确认入口查看公告或提交安全反馈。

每日安全清单

  • 不泄露助记词、私钥和验证码
  • 不从陌生链接进入钱包或 DApp
  • 不安装远程控制软件接受“指导”
  • 签名前阅读网络、合约、额度和金额
  • 大额和新地址先小额测试
  • 定期检查授权和设备安全状态