先认识钱包安全责任
非托管钱包由用户自行控制助记词和私钥。它带来自主控制,也意味着用户需要对备份、设备和每次签名负责。imtoken 官方人员不会索取助记词、私钥或验证码,也无法通过后台替用户修改链上交易。
防丢:离线备份助记词
按顺序离线抄写,检查拼写并保存在安全位置。避免截图、云盘、聊天记录和联网打印。可准备多份备份,但应分别存放,防止单点损坏。不要把助记词与设备解锁密码放在同一位置。
定期确认备份仍然清晰、完整且只有本人或授权人员可接触。不要频繁在新设备输入助记词,因为每次输入都会增加泄露面。
私钥与敏感信息保护
私钥、助记词、Keystore 文件和验证码都属于高敏感信息。不要发送给客服、群管理员、技术人员或所谓安全专家。任何要求“上传验证”“同步修复”“解除风控”的页面都应视为高风险。
防骗:识别钓鱼与仿冒
钓鱼者常使用相似域名、假搜索广告、仿冒客服、空投链接和紧急通知制造压力。遇到“限时领取”“立即验证”“账户将冻结”等话术时,应暂停操作。通过已保存的网址访问,并检查域名每个字符。
防盗:保持设备可信
及时更新系统,使用独立锁屏密码,避免安装破解软件和来源不明的浏览器扩展。不要允许陌生人远程控制设备。发现手机发热异常、应用自行打开、剪贴板变化或签名弹窗无故出现,应断开网络并检查环境。
定期检查 DApp 授权
代币授权可能允许合约在设定额度内转移资产。完成使用后,应检查授权合约和额度,取消不再需要或来源不明的授权。取消授权需要链上交易,仍应确认网络和合约地址。
转账前四项核对
- 核对网络:发送方与接收方支持相同链。
- 核对地址:检查首尾字符,警惕剪贴板替换。
- 核对资产:确认代币名称与合约地址。
- 核对金额与备注:包括 Memo、Tag 和手续费。
大额操作前先小额测试。资产转出并被网络确认后,通常无法由钱包单方面撤回。
怀疑泄露时如何处理
立即停止签名和转账,断开可疑 DApp,检查设备和授权。若助记词或私钥可能泄露,应在可信设备上创建全新的钱包,并在核实网络后谨慎迁移剩余资产。不要把旧助记词导入陌生“恢复工具”。
常见诈骗场景
- 假客服要求共享屏幕或提供验证码。
- 假空投要求先授权或支付“解锁费”。
- 假质押对奖励、本金价值或退出时间作不实承诺。
- 假安全检查要求输入助记词。
- 假代币诱导访问恶意 DApp。
每次操作前的安全清单
确认设备可信、入口真实、网络正确、地址无误、授权可理解、费用可接受、第三方服务风险已评估。任何一项不确定,都应暂停并重新核实。
官方不会做的事情
不会索取助记词或私钥,不会要求向陌生地址转账验证,不会承诺找回已确认的链上转账,也不会替第三方合约作安全担保。
