助记词是最高优先级的敏感信息
助记词往往可以恢复钱包并控制对应链上资产,因此不应以图片、云文档、邮件或聊天消息的方式保存。建议离线抄写并核对顺序,把备份放在不易被他人接触、也不容易因单一意外损坏的位置。不要把助记词输入任何所谓“检测”“同步”“验证”或“升级”网页。
imtoken 官方人员不会索取助记词、私钥或验证码。任何人以客服、技术支持、安全中心或资产恢复名义索要这些信息,都应停止沟通并重新核实来源。
私钥与助记词不要在网络中流转
私钥可以直接生成账户签名。一旦泄露,第三方可能无需再次联系用户就能操作账户。不要复制到群聊、邮箱、网盘、在线记事本或远程协助软件中。也不要为了“验证钱包”把私钥导入陌生应用。正规的故障排查不需要用户向客服发送私钥。
防丢:备份比“找回服务”更重要
非托管钱包的核心特征之一,是服务方不应掌握用户的完整私钥材料。这意味着如果设备损坏且助记词也没有备份,通常无法依靠平台后台重置。应在资产操作前确认自己拥有可用备份,并定期检查备份的完整性和可读性,而不是等到设备丢失后才寻找补救办法。
防骗:警惕假客服、假空投和“安全地址”
常见诈骗会制造紧迫感,例如声称账户即将冻结、需要迁移资产、必须立即升级或可以领取限时奖励。随后诱导用户提供助记词、授权合约或向指定地址转账。遇到此类消息时,不要跟随其提供的链接继续操作,也不要向所谓“安全地址”转账。先通过已确认的官方入口查看公告。
防钓鱼:核对网址和下载入口
钓鱼网站可能在域名中替换相似字母,也可能复制页面外观。建议将确认过的官方入口加入收藏,并减少从搜索广告、群聊或短链接直接进入钱包服务。下载应用时同样要核对来源。页面一旦出现索取助记词、私钥、验证码的要求,应立刻关闭。
设备安全:远程控制风险不可忽视
用于管理资产的设备应及时更新系统与浏览器,避免安装来源不明的应用、扩展和破解软件。不要让陌生人通过远程控制软件接管设备,因为对方可能看到屏幕内容、替换剪贴板地址或诱导用户确认交易。在公共电脑上不要导入钱包或执行重要签名。
转账前检查地址、网络和金额
链上交易提交并确认后通常无法由钱包单方面撤回。发送前应同时核对目标地址、当前网络、资产类型、金额与手续费。复制地址后至少检查前后若干字符,防止剪贴板被恶意程序替换。向新地址或大额操作时可以先小额测试。
为什么网络选择错误很危险
不同网络拥有独立的账本和资产状态。即使 EVM 兼容网络使用相似地址格式,也不能保证接收服务支持该网络。向交易平台充值时,要以平台明确列出的充值网络为准。不要只根据代币符号判断网络是否一致。
定期检查 DApp 授权
连接 DApp 后产生的代币授权可能持续存在。建议定期检查已经授权的合约,取消长期不用、额度过大或来源不明的授权。取消授权前仍要确认所使用的管理工具和网络是否可信。第三方 DApp 的合约安全由其各自提供方负责。
识别异常签名
不是所有签名都会直接转账,但部分签名可能被第三方用于后续操作。不要把看不懂的签名当成普通登录。遇到要求签署复杂数据、批准无限额度或连续弹出多个交易时,应停止并确认该操作的真实目的。
发现异常后先保留链上信息
如果资产出现异常变化,先记录相关地址、交易哈希、时间和连接过的 DApp,再使用对应网络的区块浏览器确认链上事实。不要把截图发给陌生人后照其指示继续转账。若怀疑助记词或私钥已经泄露,应避免继续向原地址转入资产,并根据实际情况采取新的安全安排。
官方入口确认
重要操作前,应先确认访问的是自己已验证过的 imtoken 官方入口。对陌生私信发来的“更新地址”“客服入口”“资产恢复页面”保持警惕。官方公告不会要求用户提交助记词或私钥来证明账户归属。
