保护助记词与私钥
助记词和私钥决定对链上地址的控制权。建议离线备份并保存在不易被他人获取的位置,不截图、不上传云盘、不发送到聊天工具或邮箱,也不要输入到未知网站。imtoken 官方人员不会索取助记词、私钥或验证码。
理解“钱包密码”的边界
应用密码、生物识别或设备锁主要保护当前设备,不能替代助记词。即使忘记本地密码,只要助记词仍完整可用,通常仍可在兼容环境中恢复地址;反过来,如果助记词丢失且没有其他备份,平台通常无法凭身份信息找回私钥。
确认官方网址与下载入口
钓鱼者常通过相似域名、搜索广告、私信链接和仿冒二维码诱导用户进入假页面。访问前检查域名拼写和页面来源,不从陌生群聊下载所谓新版安装包。任何要求通过网页输入助记词“验证账户”的流程都不可信。
警惕仿冒客服与社交工程
常见骗局包括假客服、假空投、账户被冻结、需要转账验证、远程协助恢复钱包等。真正的安全支持不需要用户透露私钥,也不需要向陌生地址转账来证明资产归属。遇到紧迫、恐吓或承诺找回资产的话术,应停止沟通并重新从官方入口核实。
远程控制软件风险
不要根据陌生人的指示安装远程控制工具,也不要在屏幕共享时展示钱包备份或签名页面。攻击者可能利用远程控制复制剪贴板地址、替换收款地址、诱导签名或直接操作已解锁的钱包。
DApp 授权管理
连接 DApp 后,签名或授权可能赋予合约使用代币的权限。尤其要关注无限额度授权、陌生合约和高价值资产。定期查看授权记录,撤销不再需要的权限。撤销本身可能需要支付网络手续费,应确保所使用的查询工具来源可信。
转账前四次核对
- 核对目标网络是否与接收方一致。
- 核对地址完整字符,不只看开头和结尾。
- 核对资产类型、代币合约与金额。
- 核对手续费,并确认没有异常授权或附加调用。
首次向新地址或陌生网络转账时,可以先进行小额测试。链上资产转出后通常不能由钱包单方面撤回,因此预防比事后处理更重要。
剪贴板与恶意软件
部分恶意软件会监控并替换复制的加密地址。粘贴地址后应再次核对,尤其是中间字符。保持操作系统和浏览器更新,只安装来源可信的软件,避免使用破解工具或未知插件。
公共设备与网络
尽量不要在网吧、共享电脑或他人设备上解锁钱包。公共 Wi‑Fi 环境也可能增加钓鱼与中间人攻击机会。必须使用公共网络时,只进行低敏感度查询,不输入助记词或私钥,不执行高价值签名。
发现异常怎么办
如果怀疑授权异常,可先断开 DApp,检查链上授权和交易记录;如果怀疑设备被控制,应停止在该设备上继续签名,并在可信环境中评估是否需要迁移资产。不要把助记词发送给任何自称能帮助恢复的人。
