钱包安全

安全来自持续核对:保管好密钥、识别仿冒入口、控制合约授权,并在每次转账前检查网络与地址。

助记词和私钥离线保护说明

一、助记词与私钥是最高权限凭证

助记词和私钥可以用于控制钱包地址,不应通过截图、云盘、邮箱、社交软件或在线笔记保存。建议在可信环境中离线记录,核对顺序后分别存放于安全位置,并防止火灾、受潮、遗失和未经授权的接触。

imtoken 官方人员不会索取助记词或私钥。任何自称客服、技术支持、安全团队或合作机构的人,只要要求提供这些信息,都应停止沟通并核验入口。验证码、设备共享和屏幕录制同样可能导致账户风险。

二、防止丢失:建立可恢复的备份习惯

创建钱包后立即完成备份,不要等到设备损坏或应用无法访问时才处理。备份应保持完整、清晰和正确顺序;可定期在不暴露内容的前提下检查保存介质是否完好。不要把唯一备份与手机放在同一位置,也不要把完整助记词交给他人分段保管。

三、防诈骗:识别常见话术

  • “账户需要验证,请输入助记词。”
  • “资产被冻结,向指定地址转账即可解锁。”
  • “客服远程操作可以帮你找回交易。”
  • “限时空投,需要先授权全部代币。”
  • “补交手续费或保证金后即可退款。”

链上问题不会因为向陌生地址再次转账而自动解决。任何要求先付款、共享屏幕、安装远程软件或导入陌生助记词的做法都可能造成损失。

四、防钓鱼:确认官方入口

仿冒网站常使用相似域名、搜索广告、群聊链接或二维码引导用户连接钱包。访问前应逐字检查域名,尽量使用已确认的书签,不在陌生页面输入敏感信息。下载应用和查看公告时也要确认入口来源,不使用别人私发的安装包。

五、防盗:保护设备与剪贴板

为手机和电脑设置锁屏,保持系统更新,避免越狱、Root 或安装来源不明的软件。复制地址后应核对前后字符和完整长度,防止剪贴板恶意程序替换收款地址。大额转账可先进行小额测试,并在可信设备上完成。

六、签名与授权检查

连接 DApp 后,用户可能收到登录签名、代币授权、NFT 授权、合约调用或批量交易请求。签名前应确认当前网络、合约地址、资产类型、金额、授权额度和有效期。无限额度授权会扩大潜在影响,应根据实际需要设置,并定期取消不再使用的授权。

第三方 DApp 与智能合约可能存在漏洞、管理权限或恶意逻辑。钱包显示请求并不代表其安全。无法理解的签名应直接取消,不要在他人催促下快速确认。

七、转账前的四次核对

  1. 核对网络:发送方与接收方必须支持同一条链。
  2. 核对地址:检查开头、结尾、长度和是否需要 Memo。
  3. 核对金额:确认币种、数量与剩余手续费余额。
  4. 核对来源:确认请求来自真实业务,而不是陌生人诱导。

资产转出并被网络确认后,通常无法由钱包单方面撤回。交易哈希可用于查询,但不能作为撤销指令。不要相信能够通过“黑客追回”或“内部通道”保证找回的说法。

八、公共网络、公共设备与远程控制

公共 Wi-Fi 和公共电脑可能被监控或植入恶意程序,不适合创建、导入或恢复钱包。远程控制会让对方看到屏幕并操作设备,应拒绝任何自称技术人员的远程协助请求。确需排查时,只提供公开地址、交易哈希和不含敏感信息的错误描述。

九、发现异常时怎么做

立即断开可疑网站,停止继续签名,检查交易记录和授权。如果怀疑设备被控制,应先在可信设备中评估风险;对于仍可控制且存在风险的地址,可根据实际情况将资产转移至新生成且已安全备份的钱包。处理前应核对网络费用和代币授权,避免在慌乱中重复操作。

不要做:不要把助记词输入所谓的恢复网站,不要相信收费找回,不要向陌生地址支付“验证费”,也不要删除唯一可用设备上的钱包数据。

十、安全习惯清单

  • 助记词离线备份,私钥不共享。
  • 使用可信设备,开启锁屏和本地访问保护。
  • 通过可信书签访问官网与常用 DApp。
  • 定期检查授权与异常交易。
  • 首次和大额转账先小额测试。
  • 质押、跨链与合约操作前阅读风险说明。