先理解账户控制权
助记词和私钥通常代表区块链账户的控制权。钱包应用可以帮助用户生成密钥、签名交易和查看链上数据,但不能替用户撤回已经确认的交易,也无法在助记词丢失时凭空恢复账户。安全管理的核心,是避免密钥泄露、错误签名和错误转账。
助记词离线备份
创建钱包后,应在私密环境中按顺序准确抄写助记词,并进行至少一次核对。不要截图、录屏、拍照、复制到聊天软件、电子邮件、在线笔记或云盘。备份介质应防潮、防火并分开存放,同时避免使用容易被他人识别的标签。
imtoken 官方人员不会索取助记词或私钥。任何要求提供这些信息以“升级账户”“领取补偿”“解除风控”或“找回资产”的消息,都应视为高风险并停止操作。
私钥与设备保护
私钥应保存在受保护的本地环境中,不通过网页上传,也不导入来源不明的软件。设备应设置强锁屏、更新系统和浏览器、减少不必要的应用权限,并避免越狱或 Root 后处理重要资产。维修、转售或丢弃设备前,应先安全迁移账户并清除本地数据。
识别钓鱼网站和假客服
钓鱼者常使用相似域名、假搜索结果、群聊私信、假公告和伪造客服。访问前应核对完整域名、证书与页面内容,不扫描陌生二维码,不点击资产备注或 NFT 描述中的未知链接。官方不会以私聊方式要求用户向“安全地址”转账。
警惕远程控制与屏幕共享
远程控制软件可能让他人看到助记词、替换地址或操作钱包。不要按照陌生人的指导安装远程桌面、会议控制插件或所谓安全工具。处理账户时关闭屏幕共享和录屏,输入密码或查看备份前确认周围环境安全。
转账前核对地址、网络和金额
复制地址后应核对首尾字符,防范剪贴板恶意软件替换。确认发送网络与接收网络一致,并检查资产合约和手续费。向新地址或新网络转账时,先完成小额测试。资产转出后通常无法由钱包单方面撤回,错误操作可能造成永久损失。
检查 DApp 授权
代币授权允许合约在额度范围内调用资产。授权前应确认合约地址、代币、额度和用途,避免对来源不明的合约授予无限额度。定期查看授权记录,撤销不再使用或可疑权限。撤销通常需要链上交易和网络手续费。
理解签名内容
登录签名、消息签名、代币授权和交易签名不同。恶意站点可能把签名包装成登录或领奖操作,实际授予资产权限。对不理解的盲签、批量调用和异常网络切换请求,应立即拒绝。不要因页面倒计时、客服催促或奖励承诺而跳过检查。
防盗与恶意软件
只安装可信来源的软件,定期扫描设备,并谨慎授予辅助功能、通知读取和剪贴板权限。陌生浏览器扩展可能修改网页或窃取数据。发现设备异常、地址被替换或钱包频繁弹出签名请求时,应停止操作,断开网络并在可信设备上检查账户。
发现风险后的处理
若仅怀疑某个 DApp 授权有问题,应尽快在对应网络撤销权限。若私钥或助记词可能泄露,应在确认设备安全后创建新的钱包,并评估将剩余资产转移至新地址;转移过程仍需核对网络和手续费。不要继续使用已经暴露的密钥。
日常安全检查清单
- 备份是否离线、完整并分开保存。
- 设备系统、钱包和浏览器是否来自可信来源并保持更新。
- 最近连接的 DApp 与授权是否仍有必要。
- 常用地址是否经过核对,转账前是否检查网络和金额。
- 是否存在陌生签名、远程控制或可疑客服消息。
