钱包安全

钱包安全来自正确保管控制凭证、谨慎授权和每次操作前的核对,而不是依赖任何绝对保证。

助记词和私钥是核心控制凭证

助记词和私钥可以用于恢复或控制钱包。它们不应上传到云盘、邮箱、聊天软件、在线表单或远程协助工具中。建议离线抄写并保存在不会被他人轻易接触、同时能避免水火损坏的位置。备份多份时应分开放置,并定期确认文字仍然清晰完整。

imtoken 官方人员不会索取助记词或私钥。任何自称客服、技术支持、项目方或安全人员的人,只要要求提供这些信息,都应立即停止沟通并通过可信入口核实。

识别钓鱼网站和冒充信息

钓鱼页面常通过相似域名、搜索广告、群聊私信、虚假空投或“账户异常”通知诱导用户操作。访问前核对完整域名,不依赖陌生人提供的短链接或二维码。页面若要求输入助记词、私钥、验证码,或要求先转账验证账户,应立即关闭。

不要因为页面外观相似就判断其可信。还应检查证书、公告来源、页面语言和操作逻辑,警惕拼写错误、倒计时、夸张收益和紧迫性话术。

设备、密码和远程控制风险

使用钱包的设备应设置锁屏密码并保持系统更新。不要安装来源不明的应用、浏览器扩展、键盘或剪贴板工具。远程控制软件和屏幕共享可能暴露密码、地址和交易内容,进行钱包操作时应完全关闭。

本地钱包密码应与其他网站密码不同,并避免使用生日、手机号或简单数字。密码管理只能保护当前设备上的访问,不能替代助记词备份。

转账前的四项核对

  1. 确认所选网络与接收方支持的网络一致。
  2. 逐字符核对接收地址首尾及完整内容。
  3. 确认资产名称、合约地址和转账金额。
  4. 检查手续费与交易备注,必要时先小额测试。

资产转出后通常无法由钱包单方面撤回。复制地址后应再次核对,防止剪贴板恶意软件替换地址。收到陌生空投或代币时,不要随意访问其附带网站或授权合约。

DApp 授权与智能合约

连接 DApp 时只授予当前操作需要的权限。无限额度授权会扩大潜在损失范围,应根据使用频率和金额谨慎选择。定期检查授权列表,对不再使用或来源不明的合约及时取消授权。

智能合约可能存在漏洞、管理权限或升级风险。页面显示的交易名称不一定完整反映实际调用内容,重要操作前应确认合约地址和可靠来源。

发生异常时的处理顺序

  • 立即停止签名、转账和继续连接未知页面。
  • 断开网络并关闭远程控制或可疑软件。
  • 在可信设备上检查链上交易和授权记录。
  • 若私钥可能泄露,评估是否需要将剩余资产转移到新钱包。
  • 保存交易哈希、网址和沟通记录,避免再次向陌生地址付款。

任何声称可以保证找回资产、恢复私钥或撤回已确认交易的服务都应谨慎核实。