助记词是恢复账户的核心备份
助记词通常能够恢复对应的钱包账户,因此应像对待最高权限凭证一样保护。优先离线抄写并放在不易损坏、不会被其他人随意接触的位置。不要截图、录屏、上传云盘、发送到聊天软件、邮箱或笔记服务,也不要把助记词粘贴到任何不明网页。备份时要核对顺序和拼写,确保在真正需要恢复时能够正确使用。
私钥不要上传,也不要交给任何人
私钥拥有直接签名权限。imtoken 官方人员不会索取助记词或私钥,也不会要求用户上传私钥文件来验证账户。任何要求提供私钥、助记词或验证码的消息都应谨慎核实。不要相信“客服可以恢复私钥”“提交私钥即可找回资产”等说法;服务方不应掌握用户的私钥控制权。
识别钓鱼网站与假冒入口
钓鱼页面经常复制真实网站的视觉样式,并通过搜索广告、短信、群聊、私信或短链接传播。访问前检查域名拼写和证书提示,不要只看 Logo 或页面设计。对要求“升级账户”“同步钱包”“领取空投”“验证资产”的页面保持警惕,尤其是出现助记词输入框、私钥上传、远程协助或强制转账提示时应立即退出。
设备安全会直接影响钱包安全
尽量使用本人控制的可信设备,保持系统和浏览器更新,不安装来源不明的应用、插件或配置文件。公共电脑、共享手机和存在远程控制软件的设备不适合进行钱包恢复、转账和授权。若有人要求通过远程桌面帮你“检查钱包”,应停止操作,因为对方可能看到敏感信息或控制转账流程。
DApp 授权要定期检查
连接 DApp 后,部分操作会请求代币授权。授权范围可能是固定数量,也可能是较大的额度。签名前应确认授权对象、网络、合约地址和用途,不使用的授权应及时检查并根据实际情况取消。断开网页连接不一定会自动撤销链上授权,因此定期查看权限能够减少长期暴露面。第三方合约依然可能存在代码和运营风险。
转账前执行固定核对流程
- 确认当前发送网络与接收方支持的网络一致。
- 核对收款地址首尾字符,警惕剪贴板被替换。
- 确认资产类型、数量和用于支付网络费用的资产。
- 首次使用新地址或新网络时,可考虑先小额测试。
- 签名前再次阅读页面显示的网络、地址、金额和授权内容。
资产转出后通常无法由钱包单方面撤回
区块链交易一旦完成确认,通常不能像传统支付那样由钱包客服直接撤销。用户应自行核对网络、地址和金额。若发现交易发往错误地址,应以链上实际情况为准,钱包无法保证找回。不要相信陌生人声称可以通过再次转账“追回”或“解冻”已转出的资产。
遇到异常时如何处理
如果怀疑助记词或私钥已经泄露,应停止在受影响环境继续操作,并从可信设备评估账户风险;如果只是可疑 DApp 授权,可先查询对应网络的授权状态和交易记录;若发现钓鱼页面,应退出网站并清理相关连接。处理过程中不要把敏感信息发送给任何自称技术人员或客服的人。
关于网络、跨链与质押风险
安全不仅是防盗,还包括正确理解网络和协议。跨链桥、Layer2、智能合约和质押服务可能存在技术、合约、服务方、锁定周期和市场波动风险。不要因为历史上运行正常就认为未来没有风险,也不要把收益展示理解为保证。操作前应阅读协议规则并根据自身情况谨慎决定。
