助记词和私钥的安全边界
助记词和私钥可以用于控制链上账户,应视为最高级别敏感信息。它们不应发送给客服、朋友或任何自称技术人员的人,也不应输入到网页、表格、聊天窗口或远程控制软件。imtoken 官方人员不会索取助记词、私钥或验证码。
离线备份与物理保护
备份时选择没有摄像头、录屏和陌生人在场的环境,按顺序准确记录。不要截图或上传云端。纸质备份应防火、防潮、防遗失,金属介质也应避免集中存放在容易被同时获取的位置。可以根据个人情况考虑分开保管,但不要采用自己无法长期恢复的复杂方式。
识别假客服和社交工程
诈骗者常利用账户异常、空投补偿、升级失败、授权风险或资产冻结制造紧迫感,然后诱导用户提供敏感信息或安装远程控制软件。官方人员不会要求用户转账到陌生地址“验证资产”,也不会通过私信提供所谓安全地址。遇到紧急要求时,应停止操作并从官方入口重新核验。
钓鱼网站与假应用
钓鱼页面可能复制品牌视觉并使用相似域名。访问前核对拼写、证书和链接来源,不从搜索广告、群聊文件或陌生二维码直接下载应用。安装后若页面要求重新导入助记词、开启高风险权限或关闭系统安全功能,应立即退出并检查设备。
设备与浏览器安全
- 保持操作系统、浏览器和钱包应用更新。
- 不安装来源不明的软件、输入法和浏览器扩展。
- 为设备设置锁屏、生物识别和合理的本地密码。
- 不在公共电脑导入钱包,不在公共网络进行大额操作。
- 定期检查是否存在远程控制、录屏和异常辅助功能权限。
防止剪贴板与地址替换
部分恶意软件会替换剪贴板中的区块链地址。粘贴后应核对地址首尾多个字符,不要只检查前两位。向新地址发送时先小额测试,并等待接收方确认。扫码也需要核对页面显示的地址、网络和金额。
转账前的四项核对
- 网络是否与接收方支持的网络一致。
- 地址是否完整且未被替换。
- 资产类型和合约是否正确。
- 金额、手续费和到账数量是否符合预期。
资产转出并经网络确认后通常无法由钱包单方面撤回。错误网络或错误地址能否处理取决于接收方和网络条件,不应相信承诺一定找回的付费服务。
DApp 授权与签名风险
连接 DApp 后,签名可能授予代币额度、NFT 操作或代理权限。无限额度授权会扩大潜在影响范围。应按需要授权,并定期检查和取消不再使用的权限。取消授权需要与正确网络交互,通常会产生 Gas 费用。
陌生代币、NFT 与空投
钱包中出现陌生资产不代表其真实或有价值。不要点击代币名称中的网址,不要为了领取空投连接钱包或授权合约。诈骗者可能通过伪造价格、空投和兑换页面诱导签名。忽略陌生资产通常比尝试处理更安全。
发现异常后的处理
若怀疑助记词已泄露,应在可信设备上评估是否需要将资产转移到新钱包,并优先保护仍可控制的资产。若只是某个 DApp 授权异常,可先停止连接并检查权限。保存交易哈希、网址和沟通记录,避免继续与可疑人员互动。
在移动端使用 imtoken
请从官方入口获取应用,并在操作前完成助记词备份与安全检查。
