安全中心

钱包安全与账户保护

钱包安全依赖于私钥控制、设备环境、信息辨别和操作习惯。任何人获得助记词或私钥,都可能对对应链上账户产生控制能力,因此安全应从备份的第一刻开始。

助记词:只离线保管

助记词通常可以恢复钱包中的一组私钥,应按照最高敏感级别对待。建议手写或使用可靠的离线介质备份,并放在只有自己能够接触的位置。备份完成后检查顺序、拼写和可读性,避免时间久了无法辨认。

不要截图,不要上传云盘,不要通过聊天工具、邮箱或在线表单发送,不要让浏览器插件、翻译工具或 OCR 服务读取。多个数字副本看似提高了“备份数量”,实际上也扩大了泄露面。

私钥:不向任何人提供

imtoken 官方人员不会索取你的助记词或私钥。客服处理一般问题时也不需要掌握这些信息。任何以账户验证、资产解冻、风险排除、领奖、迁移或升级为由索取私钥的请求,都应视为高风险。

如果网页或软件要求导入私钥,应先确认它是否为你明确选择的钱包恢复场景,并核实软件来源。不要把重要账户导入来源不明的工具做余额查询或“安全检测”。

防钓鱼:确认域名和入口

钓鱼站可能复制品牌名称、页面样式甚至帮助文案,但域名通常存在细微差异。建议手动输入或收藏已经确认的网址,不要只相信搜索结果排名。搜索广告、短链接、群聊文件、社交平台私信和二维码都可能被用来引导到仿冒站。

遇到“限时验证”“账户异常”“立即解锁”等制造紧迫感的提示时,应先退出页面并从可信入口重新核实。真正的安全操作不应要求你把助记词交给任何网站。

防诈骗:不要按陌生指示转账

常见诈骗会冒充客服、项目方、熟人或执法机构,要求用户先转一笔“验证费”“保证金”“解冻费”或“测试币”。区块链转账一旦广播并确认,通常无法由钱包单方面撤回,因此不要按照陌生人的地址指示操作。

对于声称能够追回已转资产的服务,也要警惕二次诈骗。正规问题排查通常只需要公开地址、交易哈希、网络和错误现象,不需要助记词或私钥。

设备安全

保持操作系统与浏览器更新,不安装来历不明的 APK、描述文件、浏览器扩展或“辅助工具”。远程控制软件能让对方看到屏幕、点击按钮甚至读取剪贴板,处理钱包时应关闭不必要的远程访问功能。

如果设备出现异常弹窗、剪贴板地址自动变化、未知应用获取无障碍权限或账户频繁收到异常签名请求,应暂停资产操作并检查设备安全。

授权管理

DApp 往往需要用户授权代币额度或 NFT 操作权限。授权不是简单的“登录”,它可能写入链上并持续有效。确认授权时应关注合约地址、额度、资产种类和用途,尽量避免对不熟悉的合约授予过大权限。

定期检查已有授权,不再使用的权限可按照对应网络的安全方式撤销。撤销通常需要支付 Gas。断开网站连接不会自动删除链上授权,这两项操作应分别处理。

转账前的四项核对

  1. 网络:发送端和接收端是否明确支持同一条链。
  2. 地址:粘贴后再次比对开头和结尾字符,警惕剪贴板劫持。
  3. 资产:确认代币合约或币种是否属于当前网络。
  4. 金额:检查小数位、手续费和实际发送数量。

重要转账建议先小额测试。测试成功也不代表后续一定无风险,但可以帮助发现网络或地址选择错误。

如果怀疑泄露怎么办

若助记词或私钥已经在陌生页面输入、发送给他人或暴露给可疑软件,应把对应账户视为可能已经失去安全控制。不要继续向该地址接收资产,不要相信对方提供的“修复链接”,并尽快在可信设备上评估后续迁移与授权处理。

如果只是公开地址或交易哈希被看到,一般不等同于私钥泄露,但仍应注意隐私关联,不要随意公开更多个人身份信息。

资产转出通常不可撤回

用户应自行核对地址、网络和金额。imtoken 无法对已经在区块链上完成确认的交易作单方面撤销,也不会承诺找回因私钥泄露、错误转账或恶意合约造成的资产损失。