imtoken 知识与服务

钱包安全

通过可执行的安全习惯降低助记词泄露、钓鱼授权、设备入侵和转账错误风险。

助记词和私钥的安全边界

助记词和私钥可以用于控制链上账户,应视为最高级别敏感信息。它们不应发送给客服、朋友或任何自称技术人员的人,也不应输入到网页、表格、聊天窗口或远程控制软件。imtoken 官方人员不会索取助记词、私钥或验证码。

离线备份与物理保护

备份时选择没有摄像头、录屏和陌生人在场的环境,按顺序准确记录。不要截图或上传云端。纸质备份应防火、防潮、防遗失,金属介质也应避免集中存放在容易被同时获取的位置。可以根据个人情况考虑分开保管,但不要采用自己无法长期恢复的复杂方式。

识别假客服和社交工程

诈骗者常利用账户异常、空投补偿、升级失败、授权风险或资产冻结制造紧迫感,然后诱导用户提供敏感信息或安装远程控制软件。官方人员不会要求用户转账到陌生地址“验证资产”,也不会通过私信提供所谓安全地址。遇到紧急要求时,应停止操作并从官方入口重新核验。

钓鱼网站与假应用

钓鱼页面可能复制品牌视觉并使用相似域名。访问前核对拼写、证书和链接来源,不从搜索广告、群聊文件或陌生二维码直接下载应用。安装后若页面要求重新导入助记词、开启高风险权限或关闭系统安全功能,应立即退出并检查设备。

设备与浏览器安全

防止剪贴板与地址替换

部分恶意软件会替换剪贴板中的区块链地址。粘贴后应核对地址首尾多个字符,不要只检查前两位。向新地址发送时先小额测试,并等待接收方确认。扫码也需要核对页面显示的地址、网络和金额。

转账前的四项核对

  1. 网络是否与接收方支持的网络一致。
  2. 地址是否完整且未被替换。
  3. 资产类型和合约是否正确。
  4. 金额、手续费和到账数量是否符合预期。

资产转出并经网络确认后通常无法由钱包单方面撤回。错误网络或错误地址能否处理取决于接收方和网络条件,不应相信承诺一定找回的付费服务。

DApp 授权与签名风险

连接 DApp 后,签名可能授予代币额度、NFT 操作或代理权限。无限额度授权会扩大潜在影响范围。应按需要授权,并定期检查和取消不再使用的权限。取消授权需要与正确网络交互,通常会产生 Gas 费用。

陌生代币、NFT 与空投

钱包中出现陌生资产不代表其真实或有价值。不要点击代币名称中的网址,不要为了领取空投连接钱包或授权合约。诈骗者可能通过伪造价格、空投和兑换页面诱导签名。忽略陌生资产通常比尝试处理更安全。

发现异常后的处理

若怀疑助记词已泄露,应在可信设备上评估是否需要将资产转移到新钱包,并优先保护仍可控制的资产。若只是某个 DApp 授权异常,可先停止连接并检查权限。保存交易哈希、网址和沟通记录,避免继续与可疑人员互动。

不能依赖的承诺:不存在“完全防止盗用”“完全无风险”或“承诺一定找回”。安全来自正确备份、可信入口、设备保护、权限管理和每次操作前的独立核对。

在移动端使用 imtoken

请从官方入口获取应用,并在操作前完成助记词备份与安全检查。

立即下载