一、离线备份助记词
创建钱包后应尽快完成助记词备份,并逐词核对顺序。建议采用离线方式保存,避免截图、拍照、上传云盘、发送聊天软件或存入公开文档。备份材料应放在不易丢失、不过度暴露的位置,并避免只保留单一易损副本。
助记词一旦被他人获取,对方可能在其他设备恢复钱包并控制账户。因此,不要把“帮你备份”“帮你验证”“帮你升级钱包”当作合理的索取理由。imtoken 官方人员不会要求你提交助记词、私钥或验证码。
二、私钥只在可信环境中使用
私钥应避免复制到剪贴板后长时间保留,也不要导入来源不明的网页、脚本、扩展或工具。若必须在新设备恢复钱包,应先确认设备系统可信、没有异常远程控制软件,并从已确认的官方入口开始操作。
三、识别冒充客服和社交诈骗
常见诈骗会冒充客服、安全人员、项目方或朋友,以账户异常、补偿、退款、升级、空投、质押机会等理由诱导用户转账、分享屏幕或提交敏感信息。真实问题排查通常不需要知道你的助记词或私钥。遇到要求“先转一笔验证资金”“把资产转到安全地址”等说法时,应立即停止并自行核实。
四、核对官方网址和下载入口
仿冒站点可能使用相似拼写、复制页面外观或投放搜索广告。建议保存自己已经核实的官网入口,避免通过陌生短链接、群聊置顶、短信或临时二维码进入。下载钱包前再次核对域名和页面来源,不安装来源不明的安装包或浏览器扩展。
五、检查 DApp 与代币授权
连接 DApp 后,应关注签名内容和代币授权额度。授权允许合约在一定条件下操作对应资产,过大的授权范围会扩大风险暴露。对于已经不再使用的服务,可以在对应网络支持的授权管理工具中检查并按需取消。取消授权也是链上交易,可能产生网络手续费。
六、警惕远程控制和屏幕共享
不要让陌生人通过远程桌面、会议软件或系统辅助功能控制你的设备。即使对方声称只是“协助操作”,也可能读取剪贴板、屏幕内容或诱导你完成签名。需要排查问题时,可以先描述公开信息,例如交易哈希和网络状态,而不是暴露账户控制信息。
七、转账前做四项核对
- 确认网络:资产所在链与接收方支持的链一致。
- 确认地址:完整核对接收地址,尤其关注复制粘贴后是否被替换。
- 确认资产与金额:检查代币名称、合约地址、数量和手续费。
- 确认对象:不要向陌生“安全地址”“客服地址”或未经核实的合约转账。
首次向新地址发送或使用不熟悉的网络时,可以先进行小额测试。链上交易完成后通常无法由钱包单方面撤回,因此提交前的核对非常重要。
八、使用可信设备与网络
尽量使用自己控制的设备处理钱包操作,保持系统、浏览器和安全组件更新。公共电脑、网吧设备、未知 Wi‑Fi、破解软件和来源不明的浏览器扩展都可能增加信息泄露风险。重要操作前可关闭不必要的软件,并检查是否存在异常代理、远程控制或屏幕录制。
九、发现异常后的处理思路
如果怀疑访问了钓鱼网站或签署了异常授权,应先停止继续交互,记录涉及的网络、地址、交易哈希和合约信息,再检查账户近期交易与授权情况。不要继续听从可疑页面或陌生人的指令,也不要为了“解除风险”把资产转给未知地址。
如果助记词或私钥可能已经泄露,应把重点放在降低后续风险并使用可信环境处理账户,而不是相信第三方可以“重置”已经暴露的私钥。区块链账户控制信息无法通过客服后台像普通网站密码那样简单重置。
