钱包安全的核心原则
钱包安全建立在密钥保密、设备可信、入口可验证和操作可核对四个基础上。助记词和私钥能够控制地址,任何获得这些信息的人都可能转移资产。钱包服务无法替用户撤销已经确认的链上交易,也无法在没有备份的情况下恢复私钥。
不要依赖单一截图、昵称或群聊身份判断官方人员。重要操作应从已保存的官网地址或应用内入口发起,并通过多个渠道核实。
助记词与私钥保护
助记词应离线手写,避免摄像头、云同步、剪贴板和聊天记录。备份可以分开存放,但不要改变顺序或自行删除词语。私钥导出后同样应离线保存,不要放入邮箱、网盘、备忘录或在线表格。
防丢:设备与备份
更换手机、重装系统或删除应用前,应确认助记词备份完整且可读。不要只把钱包保存在一台设备中,也不要仅依赖生物识别。设备丢失后,应在安全设备上使用正确备份恢复,并及时检查链上资产和授权状态。
防骗:识别常见话术
- 冒充客服,声称账户异常并要求提供助记词。
- 以空投、补偿、升级或解冻为由要求连接陌生网页。
- 要求安装远程控制软件或开启屏幕共享。
- 要求向所谓安全地址、验证地址或测试地址转账。
- 以高收益、保本或限时名额诱导参与质押或合约。
遇到上述情况应停止操作。不要因为对方知道部分公开地址或交易信息就相信其身份。
防钓鱼:确认域名和下载入口
钓鱼网站常使用相似拼写、复制页面和搜索广告诱导用户。进入前检查域名、证书和来源,不通过私聊链接直接操作。下载和更新只使用官网统一入口,不安装来源不明的安装包。
网页不应要求输入助记词或上传私钥文件。即使页面外观与官方相似,只要提出敏感信息要求,也应立即关闭。
防盗:可信设备与网络
保持系统、浏览器和应用更新,避免越权或存在未知管理软件的设备。不要在公共电脑、网吧或他人设备中导入钱包。公共 Wi-Fi 下尽量不进行重要转账和授权,必要时使用可信网络并关闭不相关连接。
警惕未知浏览器扩展、剪贴板替换程序和远程控制软件。复制地址后,应核对开头、中间关键段和结尾,而不是只看前后几位。
转账前的最终核对
- 确认目标网络与接收方支持的网络一致。
- 核对地址、资产合约、金额和备注要求。
- 确认网络费、到账规则和最低入账金额。
- 首次转账先进行小额测试。
- 广播后保存交易哈希并查看区块确认。
错误地址、错误网络或恶意合约造成的资产转出,通常无法由钱包单方面撤回。
发现异常后的处理
若怀疑助记词或私钥泄露,应在安全设备上创建新钱包,并尽快将仍可控制的资产转移到新地址,同时取消旧地址的高风险授权。若只是连接了可疑 DApp,应立即断开并检查授权与交易记录。
保留域名、交易哈希、截图和时间等证据,用于向相关服务方或当地执法机构报告。不要继续与诈骗者沟通,也不要支付所谓找回费用。