先保护助记词和私钥

助记词和私钥通常代表钱包控制权限,应优先使用离线方式保存。纸质或其他离线介质需要避免丢失、损坏和被他人拍照。不要截图、上传网盘、发送到聊天工具或邮件,也不要把助记词存进普通记事应用。

官方人员不会索取敏感信息

imtoken 官方人员不会索取助记词或私钥。任何要求提供助记词、私钥、验证码、屏幕共享或远程控制的请求都应谨慎核实。客服能够提供的是公开使用说明与问题排查建议,而不是读取或恢复用户的私钥。

识别钓鱼网站

钓鱼站点常通过相似域名、搜索广告、短链接、私聊或假客服页面引导用户输入敏感信息。访问钱包相关服务时,建议使用已保存的可信入口并核对域名拼写。不要因为页面显示“账户异常”“立即验证”就输入助记词。

防范远程控制和恶意软件

不要根据陌生人的指示安装远程桌面、屏幕共享、未知浏览器扩展或所谓“安全插件”。保持操作系统和浏览器更新,应用只从可信来源安装。重要操作前可以关闭不必要的扩展,并检查设备是否存在异常弹窗或权限。

检查 DApp 授权

代币授权允许指定合约在一定条件下转移资产。连接 DApp 后,应定期查看授权对象、额度和合约地址,对长期不用或来源不明的授权考虑取消。取消授权通常需要链上交易和手续费,操作前同样要核对网络与合约。

转账前做四项核对

第一,确认当前网络;第二,确认接收地址;第三,确认资产类型与金额;第四,确认手续费与到账网络。复制地址后检查前后字符,防止剪贴板被替换。首次向新地址或新网络操作时,可先小额测试。

理解交易不可逆性

链上交易一旦被网络确认,通常无法由钱包单方面撤回。钱包服务也无法把已经发送到错误地址的资产直接“拉回”。因此不要向陌生地址转账来完成所谓解锁、验证、税费补缴或客服认证。

警惕假代币、空投与 NFT

钱包中突然出现的陌生代币或 NFT 可能只是链上公开地址收到的记录。不要急于点击描述里的网址、二维码或领取入口。与未知合约互动前,应确认项目来源、代币合约和所请求的权限。

保护备份的可用性

安全备份既要防泄露,也要防自己无法读取。建议定期确认离线备份仍清晰完整,但不要通过在线网页重新输入全部助记词进行“测试”。若需要恢复钱包,应只在可信钱包环境中操作,并确保没有屏幕共享或旁观者。

网络与地址核对

ETH、TRX、BTC 以及各类 EVM 网络的规则不同。即使某些地址格式相似,也不能因此跳过网络检查。转账前向接收方确认其支持的网络,避免将同名资产发送到不兼容链。跨链或跨层操作还需核对桥接路径。

遇到异常时怎么做

若发现异常授权、可疑签名或设备可能被控制,应先停止新的交易与签名,断开可疑网站连接,检查链上授权和账户活动,并在可信设备上重新评估后续操作。不要在慌乱中向陌生人支付所谓“恢复费用”。