把控制权保护在自己手中
钱包安全不是一个开关,而是一套持续的习惯:保护密钥、核对入口、理解授权、谨慎转账并保持设备可信。
助记词是最高优先级的敏感信息
助记词通常可以派生钱包中的一组私钥,对应高度敏感的资产控制能力。最稳妥的做法是离线抄写、按顺序核对并存放在只有本人能够访问的位置。不要截图,不要保存到相册、云盘、邮箱、聊天软件或在线笔记,也不要通过打印店、扫描软件等第三方设备处理。
备份时要考虑火灾、进水、遗失等物理风险,可在不增加他人接触机会的前提下准备多份并分开放置。不要为了“方便”把助记词复制到剪贴板后长期保留。
私钥只用于签名,不用于证明身份
任何客服、社区管理员或所谓安全人员都没有理由要求用户提供私钥。imtoken 官方人员不会索取助记词或私钥,也不会让用户通过屏幕共享展示这些内容。遇到“需要私钥验证账户”“提供助记词才能解冻资产”等说法,应直接停止操作。
确认官方网址与下载入口
钓鱼网站经常复制品牌名称、配色和页面结构,甚至购买搜索广告吸引用户。访问服务时优先使用自己保存的可信书签或已经核验的官网入口。若地址栏中的域名拼写、字符或后缀存在异常,不要继续。
识别常见诈骗话术
- 以“紧急升级、账户冻结、风险核验”为由催促立即操作。
- 以“空投、补偿、返还、领取奖励”为由诱导签名或授权。
- 冒充客服要求安装远程控制软件或共享屏幕。
- 发送陌生收款地址,要求先转账才能解锁、验证或找回资产。
- 要求输入助记词、私钥、验证码或导入私钥文件。
正常的钱包支持流程不需要用户向陌生地址转账来证明身份,也不会以任何形式收集助记词和私钥。
检查 DApp 与合约授权
DApp 可能请求读取地址、签名消息、授权代币或执行交易。授权前先核对当前网络、合约地址、资产和额度;对无限额度授权保持谨慎。使用结束后,定期检查长期不再使用的授权。撤销授权通常需要发起新的链上交易并支付相应网络手续费。
保持设备环境可信
尽量使用自己控制的设备,及时更新系统和浏览器,避免安装未知来源的软件、输入法、扩展或远程控制工具。公共电脑、共享设备和开放网络环境可能存在键盘记录、屏幕抓取或恶意代理,不适合创建钱包、查看助记词或进行高敏感操作。
转账前做最后核对
链上资产转出后通常无法由钱包单方面撤回。每次发送前都应核对网络、接收地址、资产类型、金额和手续费。可逐字符检查地址开头和结尾,并防范剪贴板被恶意软件替换。首次转给新地址、跨链或处理较大金额时,先进行小额测试更稳妥。
交易异常时先停止继续操作
若发现地址异常、页面可疑或交易状态不明确,不要继续重复签名或转账。保存交易哈希、截图公开页面信息,并通过对应网络的区块浏览器核查链上状态。不要向陌生“追回团队”提供敏感信息或额外转账。
质押与合约同样需要安全判断
质押可能涉及验证器、委托、锁定、退出等待和智能合约。除了资产价格波动,还可能出现验证器惩罚、合约漏洞和服务方风险。不要因为看到短期奖励数据就忽略这些条件,也不要相信固定收益、保本或无风险的承诺。
