安全从控制助记词和私钥开始
钱包安全的核心是控制签名凭证与减少不必要暴露。助记词通常可以恢复完整账户,私钥可以控制单个地址,二者都不应交给第三方。钱包密码、指纹或面容解锁主要保护当前设备,不能替代离线备份。
防丢:建立可验证的离线备份
创建钱包时在安静、可信的环境中手写记录助记词,确认顺序和拼写无误。不要截图、拍照、上传云盘、发送邮件或保存到聊天收藏。可根据个人情况准备两处物理隔离的备份,并考虑防水、防火和继承安排。定期检查备份是否可读,但不要在联网设备上重新输入完整内容进行所谓校验。
防骗:识别高频诈骗话术
- 冒充官方人员,声称账户异常、需要验证或升级。
- 以空投、补偿、返利或高回报为诱饵,要求先转账。
- 发送仿冒网站,要求连接钱包并签署不明授权。
- 要求安装远程控制软件,代为操作钱包或恢复资产。
- 声称掌握内部渠道,可以付费找回私钥或撤回链上交易。
防盗:保护设备与操作环境
为手机和电脑启用系统锁、自动更新和可信安全防护,避免越狱、Root 或安装来源不明的软件。检查浏览器扩展权限,警惕剪贴板地址替换。进行重要转账前关闭屏幕共享和远程控制,核对设备是否出现异常弹窗、未知应用或过热耗电。
确认官方网址与下载入口
建议将官方页面加入书签,避免通过搜索广告、群聊、短信和私信链接访问。核对域名拼写、HTTPS 证书和页面品牌名称。所有下载按钮应进入本站统一下载页;若其他页面直接展示陌生安装包或要求绕过系统安全提示,应停止操作。
签名与授权检查
每次签名前分辨请求类型:连接账户、消息签名、代币授权或链上交易。检查网络、合约、授权额度、接收地址和金额。对不熟悉的 DApp 不授予无限额度,不批准管理全部 NFT 或更改代理权限。使用后定期撤销不再需要的授权。
转账前的四重核对
| 项目 | 检查方式 | 常见风险 |
|---|---|---|
| 网络 | 发送端与接收端链名称一致 | 资产进入错误网络 |
| 地址 | 逐段核对首尾字符 | 复制地址被替换 |
| 资产 | 核对代币合约与精度 | 同名假代币 |
| 金额 | 首次先做小额测试 | 一次性不可逆损失 |
DApp 与恶意合约风险
第三方 DApp 可能存在代码漏洞、管理权限、恶意前端或域名劫持。即使项目过去正常,也不能排除后续变更风险。钱包能够发起交互不代表项目已通过审核。看到“免费领取”“账户迁移”“授权修复”等页面时,应先核实合约和公告。
远程控制与社交工程
诈骗者常通过电话、私信或视频会议制造紧迫感,引导用户共享屏幕或安装远程工具。屏幕中可能暴露通知、验证码、钱包界面和剪贴板内容。任何情况下都不要让陌生人控制设备,也不要在共享屏幕时展示助记词或私钥。
发现异常后的处理
立即停止签名和转账,断开网络或关闭可疑网页,记录域名、交易哈希、合约地址和沟通证据。检查并撤销异常授权。若怀疑助记词或私钥已经泄露,应在可信设备上创建全新钱包,并在评估网络费用和风险后尽快迁移仍可控制的资产。不要继续使用已泄露的凭证。
