钱包安全

把资产安全建立在可执行的习惯上

从备份、设备、入口、授权到转账逐项核对,减少因泄露、误签和网络混淆带来的风险。

先认识钱包安全责任

非托管钱包由用户自行控制助记词和私钥。它带来自主控制,也意味着用户需要对备份、设备和每次签名负责。imtoken 官方人员不会索取助记词、私钥或验证码,也无法通过后台替用户修改链上交易。

防丢:离线备份助记词

按顺序离线抄写,检查拼写并保存在安全位置。避免截图、云盘、聊天记录和联网打印。可准备多份备份,但应分别存放,防止单点损坏。不要把助记词与设备解锁密码放在同一位置。

定期确认备份仍然清晰、完整且只有本人或授权人员可接触。不要频繁在新设备输入助记词,因为每次输入都会增加泄露面。

私钥与敏感信息保护

私钥、助记词、Keystore 文件和验证码都属于高敏感信息。不要发送给客服、群管理员、技术人员或所谓安全专家。任何要求“上传验证”“同步修复”“解除风控”的页面都应视为高风险。

防骗:识别钓鱼与仿冒

钓鱼者常使用相似域名、假搜索广告、仿冒客服、空投链接和紧急通知制造压力。遇到“限时领取”“立即验证”“账户将冻结”等话术时,应暂停操作。通过已保存的网址访问,并检查域名每个字符。

防盗:保持设备可信

及时更新系统,使用独立锁屏密码,避免安装破解软件和来源不明的浏览器扩展。不要允许陌生人远程控制设备。发现手机发热异常、应用自行打开、剪贴板变化或签名弹窗无故出现,应断开网络并检查环境。

定期检查 DApp 授权

代币授权可能允许合约在设定额度内转移资产。完成使用后,应检查授权合约和额度,取消不再需要或来源不明的授权。取消授权需要链上交易,仍应确认网络和合约地址。

转账前四项核对

  1. 核对网络:发送方与接收方支持相同链。
  2. 核对地址:检查首尾字符,警惕剪贴板替换。
  3. 核对资产:确认代币名称与合约地址。
  4. 核对金额与备注:包括 Memo、Tag 和手续费。

大额操作前先小额测试。资产转出并被网络确认后,通常无法由钱包单方面撤回。

怀疑泄露时如何处理

立即停止签名和转账,断开可疑 DApp,检查设备和授权。若助记词或私钥可能泄露,应在可信设备上创建全新的钱包,并在核实网络后谨慎迁移剩余资产。不要把旧助记词导入陌生“恢复工具”。

常见诈骗场景

  • 假客服要求共享屏幕或提供验证码。
  • 假空投要求先授权或支付“解锁费”。
  • 假质押对奖励、本金价值或退出时间作不实承诺。
  • 假安全检查要求输入助记词。
  • 假代币诱导访问恶意 DApp。

每次操作前的安全清单

确认设备可信、入口真实、网络正确、地址无误、授权可理解、费用可接受、第三方服务风险已评估。任何一项不确定,都应暂停并重新核实。

官方不会做的事情

不会索取助记词或私钥,不会要求向陌生地址转账验证,不会承诺找回已确认的链上转账,也不会替第三方合约作安全担保。