助记词:不要截图,不要上传,不要分享
助记词通常可以恢复一组钱包密钥,任何获得完整助记词的人都可能控制对应地址。建议在创建钱包时离线抄写,核对顺序后存放在可靠位置。不要截图、复制到聊天软件、发送邮件或上传云盘。所谓“云端备份方便恢复”会扩大泄露面,除非你充分理解所使用的加密与存储机制。
imtoken 官方人员不会要求你提供助记词或私钥。若有人以账户异常、系统升级、空投领取、风控验证或资产找回为由索取这些信息,应停止沟通并重新核验官方入口。
私钥与本地设备保护
私钥是直接控制某个地址的重要凭证。不要把私钥导出后长期保存在桌面、相册或未加密文本中。设备应设置强密码,并保持系统与安全更新。避免安装来源不明的输入法、剪贴板工具、浏览器扩展和远程控制软件,因为这些程序可能读取地址、截图或键盘输入。
识别钓鱼网站与假客服
钓鱼攻击往往不需要破解区块链,而是利用用户信任获取签名或密钥。常见方式包括相似域名、搜索广告、私信链接、假客服、群聊“技术支持”和伪造空投。访问前检查域名拼写,不根据陌生人的紧急话术跳转页面。官方不会要求用户向所谓“安全地址”转账验证。
警惕远程控制与屏幕共享
远程控制软件可以让对方直接看到屏幕、操作鼠标、读取剪贴板,甚至趁用户不注意修改交易信息。若问题处理必须经过屏幕共享,也不应展示助记词、私钥、验证码或敏感账户。对方要求关闭杀毒软件、安装未知应用或粘贴命令时,应格外谨慎。
检查 DApp 授权
代币授权允许合约在一定条件下调用资产。长期保留高额度授权会增加暴露面。连接 DApp 时确认域名和合约,阅读授权额度;使用结束后定期检查不再需要的授权。取消授权也需要链上交易和网络费用,操作前确认当前网络和合约地址。
转账前进行四项核对
核对网络
确保发送端和接收端使用同一网络,特别是地址格式相似的 EVM 兼容链。
核对地址
粘贴后检查开头和结尾字符,防止剪贴板恶意软件替换地址。
核对资产与金额
确认代币合约或原生资产类型,避免将同名代币误认为同一资产。
小额测试
对首次使用的地址、网络或桥接服务,可先小额测试,再进行后续操作。
资产转出后为什么难以撤回
多数公链交易在被确认后由网络共同维护,钱包通常没有单方面撤销的权限。若资产发送到错误网络、错误地址或恶意合约,恢复难度取决于具体链上条件与对方是否配合。不要相信任何“保证追回”的说法,更不要为所谓找回服务提供助记词或预先向陌生地址付款。
建立长期安全习惯
- 保存并核验官方入口,不从陌生广告进入敏感页面。
- 定期检查设备安全状态、浏览器扩展与 DApp 授权。
- 分清公开地址与私密密钥,不把验证码当作可以转发的信息。
- 遇到异常弹窗或签名请求时先停止操作,重新确认目的。
- 重要转账保留交易哈希,使用对应区块浏览器核对状态。
安全没有绝对保证
良好的安全习惯可以降低风险,但不能消除设备漏洞、网络攻击、合约缺陷和人为误操作。保持谨慎、分步核对并限制不必要的授权,通常比依赖“快速解决”更可靠。
