把控制权保护在自己手中
从备份、设备、网址、授权和转账五个方面建立日常安全习惯,降低常见诈骗与误操作风险。
助记词与私钥
助记词通常可以派生钱包中的多个私钥,私钥则用于对交易进行签名。任何获得这些信息的人都可能控制对应地址。创建钱包后应立即在离线环境中完整抄写,核对顺序和拼写,准备至少两份并分开保存。不要截图、复制到在线文档、上传网盘、通过聊天软件发送或交给他人代管。
imtoken 官方人员不会索取助记词、私钥或验证码。客服无法通过这些信息“验证账户”,也不能在用户失去所有备份后替用户恢复私钥。任何要求提供部分助记词、屏幕共享备份过程或下载所谓验证工具的行为都应拒绝。
设备安全
使用受信任且保持更新的手机,设置锁屏密码和生物识别,避免安装来源不明的应用。已 Root、越狱或长期不更新的设备可能增加恶意软件读取剪贴板、截屏或控制界面的风险。重要操作前关闭远程控制、投屏和屏幕共享,并检查是否存在可疑辅助功能权限。
防钓鱼
钓鱼页面可能模仿品牌界面,通过搜索广告、短链接、社交账号、群聊文件和假客服传播。访问前检查完整域名与证书,不要只看页面 Logo。真正的下载、公告和支持入口不会要求你输入助记词来继续。对“账户冻结”“限时解锁”“领取空投”“安全升级”等紧急话术保持警惕。
防诈骗
常见诈骗包括冒充客服、投资导师、项目方或朋友,诱导用户转账到所谓安全地址、保证金地址或解冻地址。链上转账完成后通常无法由钱包单方面撤回。不要因对方展示余额截图、伪造公告或承诺返还而转账,也不要安装对方指定的远程控制软件。
剪贴板与地址替换
某些恶意软件会在复制地址后替换剪贴板内容。粘贴后应核对完整地址,而不是只比较开头和结尾。保存常用地址时也要确认首次来源。首次向新地址转账建议小额测试,待链上确认和对方核对后再继续。
DApp 授权
连接 DApp 前检查网址和合约信息。授权代币时关注额度、对象和网络,避免不必要的无限额度。签名弹窗内容与预期不符、显示模糊十六进制或要求授权全部资产时,应取消并退出。定期通过可信工具查看和撤销不再使用的授权,撤销操作通常需要支付网络费用。
网络与资产核对
同名代币可能存在于多个网络,EVM 地址相同也不代表资产自动互通。转账前确认资产所在网络、收款方支持网络、代币合约、地址格式和 Gas 代币。跨链桥与第三方服务可能存在合约、流动性和运营风险,使用前应阅读规则并保留交易哈希。
发现异常后怎么办
- 立即停止继续签名、授权或转账,关闭可疑页面和远程连接。
- 在安全设备上检查近期交易、授权和已连接站点。
- 若怀疑私钥或助记词泄露,尽快将仍可控制的资产转移到新生成并安全备份的钱包地址。
- 保存网址、交易哈希、截图和沟通记录,用于向相关平台或当地执法机构报告。
- 不要再次相信声称可以追回资产并要求预付费用的人。
高频风险清单
| 场景 | 安全做法 |
|---|---|
| 收到客服私信 | 通过已确认入口核实,不提供助记词、私钥或验证码。 |
| 复制收款地址 | 粘贴后核对完整地址,首次先小额测试。 |
| 连接新 DApp | 检查域名、网络、合约和授权内容。 |
| 参与质押 | 了解锁定、退出、验证器、费用、合约和市场风险。 |
| 设备出现异常 | 停止操作,断开网络和远程控制,在安全设备核查。 |
任何人都不应获得你的助记词或私钥
不论对方自称官方、技术人员、合作方还是安全机构,都不能以任何理由要求你交出钱包控制凭据。资产转出后通常无法由钱包单方面撤回,所有地址、网络和金额必须由用户本人最终核对。