imtoken 官方不会索取助记词、私钥或验证码。进行转账、签名或授权前,请仔细核对地址、网络及操作内容。
imtoken · 知识与操作要点

安全防护

钱包安全来自密钥保管、设备习惯、网络识别、签名检查和授权管理的共同作用,而不是某一个单独功能。

安全从秘密材料的边界开始

助记词和私钥用于控制钱包资产,应由用户自行保管。它们不用于普通客服验证、DApp 登录、领取活动或取消交易。任何要求发送这些秘密材料的人或网页都不应被信任。

更稳妥的做法是把备份与日常联网设备分开,并定期确认自己仍能访问备份,而不是频繁拍照、复制到聊天工具或上传云盘。

把转账风险拆成三个核对点

转账前至少核对目标地址、网络和金额。地址相似、剪贴板被替换、网络选择错误都可能造成不可逆结果,因此重要转账可先用小额验证。

网络费用和代币金额应分开看;看清原生资产费用,避免误把手续费当成转账金额。

签名与授权需要独立审查

DApp 连接不等于后续请求可信。消息签名、交易签名和代币授权具有不同后果,应逐次检查域名、账户、网络、合约和权限范围。

不再需要的链上授权可以考虑取消,断开网页连接不能替代授权管理。

设备与网络环境会影响判断

公共电脑、远程控制软件、共享剪贴板、未知浏览器扩展和公共 Wi-Fi 都可能增加操作风险。处理重要资产时,应优先使用自己可控、系统和浏览器更新正常的设备。

如果设备出现异常弹窗、输入法或剪贴板行为异常,先停止转账和签名,再排查环境。

识别钓鱼与冒充客服

诈骗常利用紧迫感、异常收益、账号冻结、假空投或“资产追回”等理由让用户跳过核对。官方人员不会索取助记词、私钥或验证码,也不会要求通过远程控制代替用户操作钱包。

遇到异常信息时,回到自己保存的正式入口验证,而不是继续点击对方提供的链接。

链上操作通常不可由钱包单方面撤回

安全检查应发生在确认之前,而不是提交之后寄希望于撤销。

建立可重复的安全习惯

安全管理不是一次设置,而是把关键动作变成固定流程:备份时离线保存,转账前三项核对,连接 DApp 前验证域名,签名时逐项阅读,使用结束后整理连接和授权。

异常发生后的第一步

对于高价值或首次使用的流程,可以增加第二次人工复核或小额测试。这样做的目的不是追求零风险,而是在出错前增加发现异常的机会。

若怀疑账户或设备暴露,应停止新增交易,保存公开交易记录和异常信息,再根据实际风险处理授权、设备和资产安排。不要向任何人发送秘密材料来“验证身份”。

  • 助记词和私钥仅由自己保管
  • 转账前核对地址、网络和金额
  • 签名与授权每次单独检查
  • 公共设备、陌生链接和远程控制环境谨慎使用