助记词:优先离线备份
助记词是恢复钱包控制权的重要凭证。最稳妥的基础做法,是在创建钱包后立即按正确顺序离线记录,并存放在只有你本人或你明确授权的人能够获取的位置。不要截图,不要上传网盘,不要放入公开笔记,也不要通过聊天软件传输。
备份时需要同时考虑遗失、火灾、水损、他人偷看和长期保存等风险。可以根据自身情况采用多份离线备份,但不应把所有备份放在同一个容易同时受损的位置。无论采用什么方式,都不要因为“验证助记词”而将其输入陌生网页。
私钥与设备保护
私钥与助记词具有高度敏感性。手机或电脑感染恶意软件、被远程控制或被他人解锁,都可能让敏感信息和签名流程受到威胁。应保持系统和常用软件更新,谨慎安装来源不明的应用、浏览器扩展与配置文件。
公共电脑、网吧设备、共享平板以及临时借来的手机都不适合创建或恢复钱包。若设备出现异常弹窗、自动操作、未知辅助功能或远程控制工具,应停止进行链上交易并先排查设备安全。
识别钓鱼网站与诈骗消息
常见钓鱼方式包括仿冒官网、相似域名、搜索广告、社交媒体私信、假客服、虚假空投和所谓“资产异常处理”。攻击者通常制造紧迫感,诱导用户点击链接、连接钱包、签名授权、下载软件或转账。
imtoken 官方人员不会索取助记词或私钥,也不会要求用户把资产转到陌生地址进行验证、解冻、升级或恢复。任何要求提供助记词、私钥、验证码的消息都应谨慎核实。对于声称可以“找回已转出资产”的陌生服务同样要保持警惕。
DApp 授权与合约风险
连接 DApp 后,最需要关注的是实际签名内容。代币授权可能允许某个合约在特定额度内使用资产,部分授权额度很高。用户应定期检查授权列表,取消不再使用、来源不明或明显超出需求的权限。
签名前确认网络、合约地址、资产类型和额度。若界面内容与钱包签名窗口显示的信息不一致,应停止操作。第三方 DApp 与合约由其各自提供方负责,钱包能够连接不代表对其安全性作出保证。
转账前的四项核对
- 网络:确认发送方和接收方使用的是同一目标网络。
- 地址:完整核对收款地址,尤其是复制粘贴后首尾字符是否一致。
- 资产:确认代币合约或资产类型正确,避免被同名假代币误导。
- 金额与费用:确认转账金额、Gas 或网络费用以及钱包剩余余额。
大额转账前先做小额测试可以降低操作错误的风险,但仍不能替代完整核对。数字资产一旦按有效交易转出,通常无法由钱包单方面撤回。
防范远程控制与社交工程
诈骗者可能冒充客服、技术人员、项目方或熟人,要求开启屏幕共享、安装远程控制软件或按照其口述步骤操作钱包。即使对方没有直接看到助记词,也可能通过控制设备诱导签署恶意交易。
遇到自称官方人员主动联系时,不要根据对方提供的链接或号码进行回拨核验,而应从自己保存的可信入口重新进入。任何声称“必须马上操作,否则资产会消失”的说法都需要额外警惕。
日常安全清单
- 助记词与私钥离线保存,不向任何人泄露。
- 下载和访问服务时确认官方入口。
- 不在公共设备输入敏感信息,不安装未知插件。
- 定期检查 DApp 授权和不再使用的连接。
- 交易前核对网络、地址、资产、金额和费用。
- 遇到陌生代币、NFT 或链接时不盲目交互。
- 质押、桥接和合约操作前先阅读锁定期、费用和风险。
