钱包安全
钱包安全依赖持续的操作习惯,而不是单一功能。保护助记词、核对入口、理解授权和谨慎转账同样重要。
助记词与私钥的核心原则
助记词和私钥是控制链上地址的关键凭证。它们不应通过截图、云盘、邮箱、聊天软件或在线表单保存,也不应交给亲友、客服、技术人员或任何自称官方的人。imtoken 官方人员不会索取助记词、私钥或验证码,不会要求用户上传私钥文件进行账户验证。
备份时应在没有录屏、摄像头监控和屏幕共享的私密环境中手写,核对顺序与拼写,并存放在防水、防火且只有本人能访问的位置。可以考虑分开保存多份,但不要使用容易遗忘或过度复杂、最终无法恢复的方式。
防丢:设备密码不能替代助记词
应用密码、生物识别和系统锁用于保护当前设备,但设备损坏、丢失或重置后,通常仍需要助记词或私钥恢复钱包。定期确认备份仍清晰可读,不要为了“测试”而在陌生网页输入助记词。确需恢复时,只在已确认的官方应用和可信设备中操作。
防骗:识别常见诱导
- “账户异常,需要提供助记词验证”。
- “先转账到安全地址,再帮助恢复”。
- “安装远程控制软件,由客服代操作”。
- “领取空投或补偿,需要无限授权”。
- “质押名额有限,保证收益并随时退出”。
这些说法常利用紧迫感和恐惧推动用户跳过核对。遇到异常消息时,应停止操作、保存必要证据,并通过已确认的官方入口查看公告。不要回复陌生人提供的替代联系方式。
防盗:管理设备与软件环境
保持操作系统和应用来自可信来源,及时安装安全更新。不要越狱或安装来源不明的软件、键盘、浏览器扩展和远程控制工具。进行大额或高风险操作前,关闭屏幕共享并检查设备是否出现异常权限、弹窗或后台进程。
防钓鱼:核对域名与入口
钓鱼网站可能复制品牌界面、Logo 和文案,仅在域名拼写、证书或交互细节上存在差异。建议保存核对过的官网地址,避免从搜索广告、群聊私信和陌生二维码进入。任何网页要求输入助记词、私钥或验证码,都应视为高风险信号。
DApp 授权检查
代币授权允许合约在特定条件下使用资产。授权前核对代币、合约地址、额度、目标网络和用途,避免对陌生合约授予无限额度。定期检查历史授权,对不再使用或来源不明的授权进行处理。取消授权通常需要支付网络手续费,并不能撤回已经完成的交易。
转账前核对清单
| 核对项目 | 需要确认的内容 |
|---|---|
| 网络 | 发送方与接收方支持同一网络,手续费资产充足。 |
| 地址 | 逐段核对首尾字符,警惕剪贴板替换和相似地址。 |
| 资产 | 确认代币名称与合约地址,避免同名假代币。 |
| 金额 | 核对小数位、手续费和到账数量。 |
| 测试 | 向新地址或新网络操作时先进行小额测试。 |
资产转出后的处理边界
交易一旦被网络确认,通常无法由钱包单方面撤回。若发现地址或网络错误,应先保存交易哈希并核对公开链上状态,再联系接收平台或目标地址控制方了解是否存在处理路径。任何声称支付费用即可“强制撤回”的陌生服务都应谨慎核实。
质押与合约服务安全
质押、兑换、借贷和桥接会引入额外的网络、验证器、合约、服务方和市场风险。参与前应了解锁定周期、退出等待、惩罚机制、费用和资产价格波动,不把展示的历史数据或估算结果视为保证。
发现可疑情况时
立即停止签名和转账,断开可疑网站连接,检查授权与设备安全,并通过已确认的入口查看公告或提交站内反馈。不要把助记词发给任何人,也不要继续按照陌生人的远程指令操作。