助记词与私钥保护
助记词和私钥应离线保存,不拍照、不上传云端、不发送到聊天软件,也不存放在可自动同步的备忘录中。建议使用耐久介质抄写并核对顺序,分别存放在安全地点,避免火灾、水损或单点遗失。
imtoken 官方人员不会索取助记词或私钥。任何要求提供完整助记词、私钥、验证码,或要求共享屏幕、开启远程控制的消息都应立即停止。客服无法通过助记词验证身份,也不能代替用户恢复已泄露的私钥。
设备与账户防护
在个人可信设备上使用钱包,启用系统锁屏、生物识别和自动更新。避免安装来源不明的应用、破解软件、键盘工具或浏览器扩展。已 Root、越狱或长期未更新的设备可能增加恶意软件读取剪贴板、截屏或篡改页面的风险。
重要资产可考虑与日常 DApp 交互地址分开管理。日常地址保留有限金额,长期存储地址减少连接未知应用的频率,从而降低单次授权或设备风险的影响范围。
识别钓鱼网站与虚假客服
仿冒网站常通过相似域名、搜索广告、空投链接、群聊私信或假公告传播。进入页面后,先核对域名拼写、证书和官方渠道,不要仅凭 Logo 或界面判断。把可信入口加入书签,可以减少再次搜索时误入仿冒页面的风险。
虚假客服可能以账户异常、转账解冻、升级验证或资产恢复为由制造紧迫感。官方不会要求向陌生地址转账,也不会让用户导入所谓安全钱包。任何承诺保证找回资产的个人或机构都应谨慎核实。
转账前的四项核对
第一,确认网络与资产一致;第二,核对收款地址前后字符和完整格式;第三,检查金额、小数位和手续费;第四,确认是否需要标签、备注或额外确认数。大额转账先小额测试,并等待接收方确认。
链上资产转出后通常无法由钱包单方面撤回。复制地址时要防范剪贴板替换,扫码后也应对照地址。不要因为对方催促、倒计时或高回报承诺而跳过核对步骤。
远程控制与社交工程
诈骗者常引导用户安装远程控制软件、开启屏幕共享或允许辅助功能权限。这样可能直接看到助记词、截取验证码或替换转账地址。处理钱包问题时不要让陌生人控制设备,也不要在通话中展示钱包页面。
面对冒充官方、亲友或机构的消息,应通过独立渠道二次确认。不要使用对方提供的联系方式核实对方身份,因为该渠道可能同样被控制。
发生风险后的处置
如果只是连接了可疑网站但未签名,可断开连接并检查授权;如果签署了可疑授权,应尽快撤销并关注链上活动;如果助记词或私钥已泄露,应假设钱包已失去安全性,在可信设备上创建全新钱包,并尽快将剩余资产转移。
保留域名、交易哈希、地址、聊天记录和时间信息,有助于后续向相关平台或执法机构说明情况。不要继续向所谓追款专家、黑客或解冻服务支付费用。
日常安全清单
- 只从可信入口访问和下载。
- 助记词、私钥和验证码永不分享。
- 转账前核对网络、地址、金额和备注。
- 签名前阅读授权范围和合约信息。
- 定期检查 DApp 授权与设备安全。
- 重要操作先小额测试,保存交易哈希。