助记词与私钥是安全核心
助记词或私钥能够恢复并控制钱包。创建后应在离线环境中按顺序记录,确认字词清晰,并存放在不易受潮、受火或被他人接触的位置。不要截图、复制到云盘、发送到聊天软件、打印店或联网笔记,也不要使用来源不明的二维码生成器和“助记词检测”工具。
imtoken 官方人员不会索取助记词、私钥或验证码。任何以客服、账户升级、空投、退款、解锁或风险排查为由要求提供这些信息的消息,都应停止操作并通过官网入口重新核实。
设备与本地访问保护
为手机和钱包设置独立的访问密码或生物识别,保持系统和应用更新,不越狱、不安装来源不明的软件。警惕屏幕共享、远程控制和辅助功能滥用;所谓客服要求安装远程工具时,应立即拒绝。设备丢失后,优先使用安全设备恢复并评估是否迁移资产。
备份的可用性与隐私
备份不仅要保密,也要能够在需要时正确读取。定期检查记录是否完整,但不要频繁暴露。可以将备份存放在不同的安全地点以降低单点损坏风险,同时避免拆分得过于复杂。不要把全部恢复信息交由同一第三方保管。
识别钓鱼网站和仿冒客服
钓鱼者常通过搜索广告、仿冒域名、私信、群聊和虚假公告引导用户进入假页面。访问前检查域名每个字符,优先使用自己保存的书签。官方不会要求向陌生地址转账验证账户,也不会承诺通过转账返还资产。不要因“限时”“冻结”“马上失效”等话术仓促签名。
检查 DApp 连接与代币授权
连接 DApp 时确认域名和当前网络。签名前区分消息签名、交易和代币授权,关注合约地址、额度、资产和调用内容。无限额度授权可能扩大风险范围;不再使用的授权可在可信工具中检查并取消。第三方合约可能存在漏洞、恶意权限或运营风险。
转账前逐项核对
复制地址后核对首尾字符,防范剪贴板被替换。确认发送网络与接收方支持的网络一致,检查资产、金额、手续费和备注字段。向新地址或新网络操作时,可先做小额测试。链上交易确认后通常无法由钱包单方面撤回,用户应自行承担地址和网络选择的后果。
网络与公共环境
公共 Wi-Fi、共享电脑和陌生充电设备可能增加会话被监控或恶意软件感染的风险。尽量避免在公共环境中恢复钱包、签署高风险授权或转移大额资产。使用结束后退出网页账户、断开钱包连接,并检查浏览器是否保存了敏感信息。
发现异常后的处理顺序
- 立即停止签名、授权和转账,不与可疑人员继续共享屏幕。
- 在安全设备中检查交易、授权和已连接站点,保存交易哈希与截图证据。
- 若助记词可能泄露,考虑创建新钱包并在确认网络和费用后迁移剩余资产。
- 通过官网站内渠道提交安全举报,不向陌生“追回团队”支付费用。
安全依赖持续核对
不存在一次设置后即可忽略所有风险的做法。每次下载、连接、授权、跨链和转账都应重新确认入口、设备、网络、地址、合约和费用。
