钱包安全

保护账户的核心,是保护凭证并谨慎授权

钱包安全不是单一功能,而是一组持续的使用习惯:从助记词备份、设备环境到每一次地址核对和合约签名,都需要用户保持主动判断。

私钥离线生成与安全存储示意

一、助记词与私钥:不要把控制权交给任何人

助记词和私钥通常能够控制对应链上账户。建议采用离线方式备份,避免截图、云同步、聊天软件转发或邮箱存储。备份地点应兼顾隐私、防丢失和长期可读性,并由用户自行核对完整性。不要将同一份敏感信息散落在多个不受控设备中。

imtoken 官方人员不会索取助记词或私钥,也不会要求你为了“验证钱包”“账户解冻”“安全升级”而提交这些信息。任何主动联系并索取恢复凭证、验证码或屏幕控制权限的人,都需要谨慎核实。

二、防丢:设备丢失不等于凭证丢失

如果设备损坏或丢失,能否恢复账户取决于你是否仍拥有正确的恢复凭证。应在钱包创建后尽早完成备份,而不是等到设备出现问题时再处理。更换设备或恢复钱包时,只在可信应用和确认过的环境中输入恢复信息,并注意周围是否存在摄像、录屏或远程控制。

三、防骗:识别冒充客服、空投与紧急通知

诈骗常利用紧迫感诱导用户快速操作,例如“账户即将冻结”“必须立即验证”“限时领取”“安全迁移”等。遇到此类消息,不要按对方提供的链接或地址转账,也不要下载远程控制软件。应独立打开你已确认过的官方入口查询公告,避免在对方引导下完成任何敏感操作。

四、防钓鱼:网址、下载入口与搜索广告都要核对

仿冒网站可能在域名拼写、页面样式和搜索结果中高度相似。建议保存可信网址书签,从官方页面进入下载入口,并避免点击来源不明的短链接。若网站要求输入助记词、私钥或验证码,应立即停止。下载文件后也应留意系统权限、安装来源和异常提示。

五、防盗:警惕恶意软件与剪贴板劫持

恶意软件可能读取剪贴板、替换收款地址、截取屏幕或诱导安装浏览器扩展。进行转账前,应重新核对地址首尾字符和完整网络信息,尤其是在复制粘贴地址后。对首次使用的新地址或较大金额,先做小额测试能够帮助发现明显错误,但仍不能消除所有风险。

六、DApp 授权:看清对象、额度与权限

连接 DApp 后,代币授权可能长期存在。授权前应确认合约地址、资产类型和额度,避免对来源不明的合约给予无限额度。对于看不懂的 Permit、SetApprovalForAll 或类似权限请求,应先了解用途再决定。使用结束后可定期检查并取消不再需要的授权。

七、设备安全:公共电脑与远程控制风险

公共电脑、共享设备、越狱或 Root 环境、未知浏览器扩展和远程控制软件都可能增加风险。高价值资产操作尽量使用自己可控的设备。若有人要求你开启屏幕共享并按照步骤点击钱包确认,应先中断操作,因为攻击者可能利用可见信息或引导签署恶意交易。

八、转账前的最终核对

  • 网络名称是否与接收方支持的网络一致;
  • 地址是否完整且未被替换;
  • 资产类型和金额是否正确;
  • 手续费代币是否充足;
  • 是否正在向熟悉且确认过的地址转账;
  • 是否存在陌生人要求你“先转一笔解锁”的情况。

链上资产一旦转出,通常无法由钱包单方面撤回。对地址、网络或用途存在疑问时,应停止操作并重新核实,而不是依赖对方催促。

九、发生异常时怎么做

如果怀疑账户存在异常,应先断开可疑 DApp、检查授权并停止继续签名。若仍能安全控制账户,可根据实际情况评估是否需要迁移资产,但不要在陌生人的远程指导下操作。保留交易哈希、可疑域名和截图有助于后续排查,但截图中不要包含助记词或私钥。

牢记:任何要求提供助记词、私钥或验证码的消息都应谨慎核实。imtoken 官方人员不会索取这些信息。