助记词备份:避免数字化暴露
助记词应在创建钱包时离线记录,并按正确顺序检查完整性。不要截图、不要上传网盘、不要保存到邮箱草稿或聊天收藏,也不要通过任何客服窗口发送。数字化副本容易被云同步、恶意软件、剪贴板记录或账号泄露间接暴露。
备份位置需要兼顾防丢、防损坏和防他人接触。可以根据个人情况设计多地点备份,但应避免让任何单一不可信人员能够获得完整助记词。
私钥与本地访问保护
私钥应只在必要的受信任环境中使用。设备密码、生物识别或应用访问码可以降低日常设备被拿到时的风险,但它们不能替代助记词和私钥安全。一旦完整私钥被复制,单纯修改应用密码通常无法阻止对方在其他钱包中导入账户。
确认官方入口与下载来源
通过自己已经核验的入口访问服务,不依赖陌生私信、临时二维码或搜索广告链接。下载应用或打开 Web 服务前检查域名和页面内容。imtoken 官方人员不会通过任何页面要求提交助记词、私钥或验证码。
防钓鱼与假客服
钓鱼常利用“账户异常”“领取奖励”“升级钱包”“资产恢复”等紧迫理由诱导用户行动。遇到催促立即签名、远程控制、提供助记词或向陌生地址转账的请求,应停止操作。不要因为对方能说出你的公开地址或链上余额,就认为其身份可信。
设备、浏览器与远程控制风险
保持系统和浏览器处于受支持状态,谨慎安装来源不明的软件与扩展。远程控制工具会让他人看到屏幕和操作过程,不应在远程协助期间展示助记词、私钥或进行高价值签名。公共设备和共享剪贴板环境同样不适合敏感操作。
DApp 授权检查
连接 DApp 后关注代币授权、NFT 授权和合约权限。无限额度授权会扩大潜在风险范围,应在确有需要时才使用。长期不使用的授权可以根据对应网络支持情况进行撤销;撤销本身可能产生网络费,也不能逆转已经完成的资产转移。
转账前四项核对
- 核对当前网络与目标网络是否一致。
- 核对收款地址完整字符,警惕剪贴板替换。
- 核对资产类型、代币合约与金额。
- 确认网络费与交易内容无异常。
对新地址、新网络或复杂跨链路径,先做小额测试能够帮助验证路径,但仍不能消除所有风险。资产转出并被链上确认后,通常无法由钱包单方面撤回。
发现异常时如何处理
如果怀疑助记词或私钥已泄露,应停止在受影响设备上继续暴露更多信息,并评估是否需要将仍可控制的资产转移到新生成且安全备份的钱包。若只是某个 DApp 授权可疑,可先检查授权与链上记录。处理过程中不要相信主动联系你的“追回团队”,也不要支付所谓解冻、验证或保证金。
日常安全清单
- 助记词和私钥离线保存,不与任何人分享。
- 使用可信设备,谨慎安装扩展和远程控制工具。
- 访问前检查官方入口与域名。
- 签名前阅读对象、额度、网络和资产范围。
- 转账前再次核对地址、网络、金额,并在必要时小额测试。
- 定期查看不再需要的 DApp 授权。
