钱包安全不是单一功能,而是一组持续执行的习惯。助记词、私钥、设备环境、网站入口、合约授权和转账核对都与账户控制权有关。任何一个环节被忽视,都可能造成无法撤回的损失。
助记词与私钥保护
助记词和私钥应离线保存,不截图、不上传云盘、不通过邮箱或聊天工具发送。建议使用手写或专用离线介质,并分别保管在安全位置。备份后核对单词顺序与拼写,不在陌生设备上测试导入。
imtoken 官方人员不会索取助记词、私钥或验证码。任何以客服、升级、验证、领取空投或恢复资产为由索取敏感信息的消息都应停止操作并重新核实。
设备与网络环境
- 使用可信设备并保持系统、浏览器和应用更新。
- 不要安装来源不明的应用、浏览器扩展或远程控制软件。
- 避免在公共 Wi-Fi 和共享电脑中创建、导入或解锁钱包。
- 为设备设置锁屏、应用访问密码和必要的生物识别保护。
防钓鱼与官方入口确认
仿冒网站常使用相近域名、搜索广告、群聊文件和短链接诱导访问。进入页面后应检查域名拼写、证书、下载入口和异常弹窗。不要依据陌生人提供的截图判断网址真伪,也不要在可疑页面连接钱包。
DApp 授权管理
代币授权会允许合约在设定额度内调用资产。使用前确认合约地址、授权资产和额度;使用后定期检查并撤销不再需要的权限。对于看不懂的签名、无限额度授权或来源不明的合约,应直接取消。
转账前四次核对
- 核对网络:发送端与接收端必须支持同一网络。
- 核对地址:复制后检查首尾字符,防止剪贴板被替换。
- 核对金额与费用:确认单位、小数位和预留手续费。
- 核对接收要求:部分平台需要 Memo、Tag 或最低入账数量。
首次向新地址转账时建议先用小额测试。资产转出后通常无法由钱包单方面撤回,用户应自行确认地址、网络和金额。
警惕常见诈骗方式
- 假客服要求共享屏幕、安装远程控制软件或转账验证。
- 假空投诱导签名、授权或支付“解冻费用”。
- 假代币和假 NFT 通过同名资产引导访问恶意网站。
- 冒充熟人或机构更换收款地址。
- 以高收益、保本或限时名额诱导参与质押。
发现异常时
立即停止签名和转账,断开可疑 DApp,检查并撤销异常授权,保存交易哈希、页面地址和沟通记录。若助记词已泄露,应在可信设备上创建新钱包并评估转移资产的必要性,不要继续使用已暴露的账户。
重要提醒:钱包无法替用户撤回已经确认的链上交易,也不能通过客服恢复私钥。请勿向任何人泄露助记词、私钥和验证码。
