imtoken 官方不会索取助记词、私钥或验证码。进行转账、签名或授权前,请仔细核对地址、网络及操作内容。

imtoken 使用指南

钓鱼与诈骗

钓鱼与诈骗往往利用紧迫感、相似域名、假客服、假空投或远程控制诱导用户主动泄露秘密或签署请求。识别风险的关键是停止被催促的操作,并从可信入口重新核对信息。

助记词和私钥由用户自行保管。imtoken 官方不会索取助记词、私钥或验证码;转账前核对地址、网络和金额,授权前检查授权对象与权限范围。

相似域名

助记词和私钥由用户自行保管。imtoken 官方不会索取助记词、私钥或验证码;转账前核对地址、网络和金额,授权前检查授权对象与权限范围。

安全核对 1

核心安全原则

重点涉及:相似域名、假客服、假空投

钓鱼与诈骗往往利用紧迫感、相似域名、假客服、假空投或远程控制诱导用户主动泄露秘密或签署请求。识别风险的关键是停止被催促的操作,并从可信入口重新核对信息。

安全判断首先区分“秘密信息”和“公开可验证信息”。助记词、私钥和验证码属于不应向他人发送的秘密;地址、网络、交易哈希和公开合约信息则可以用于自助核对。

对照链上结果时,把相似域名、假客服与假空投放进同一风险模型:先确认信息是否应该出现,再判断请求来源是否可信,最后看该动作会不会改变资产或权限。

安全核对 2

常见风险场景

重点涉及:假空投、紧迫感、恶意签名

准备继续下一步时,风险可能来自网页、设备、网络环境或人为诱导。紧迫感、恶意签名与远程控制看似属于不同场景,但共同点是都可能让用户在没有充分检查的情况下泄露信息或确认请求。

紧迫倒计时、冒充客服、要求远程控制、要求复制恢复短语、相似域名以及异常授权都值得提高警惕。不要因为对方能说出部分公开信息就认为其身份已经得到验证。

公共电脑和公共网络环境应谨慎使用。重要的钱包操作尽量在自己可控的设备与网络中完成,并保持系统、浏览器和安全设置处于自己理解的状态。

安全核对 3

如何识别异常请求

重点涉及:恶意签名、远程控制、剪贴板替换

从新手视角看,识别异常请求时可以连续问四个问题:来源是谁、为什么需要这个权限、请求会改变什么、结果在哪里可以核对。任何一个问题无法回答时,都可以先拒绝继续。

检查剪贴板替换与伪造通知时,不只看名称或图标,还要核对域名、地址、网络、合约对象和授权范围。攻击者常利用视觉相似性或用户习惯跳过细节。

连接钱包并不意味着应同意所有签名请求。消息签名、交易签名和代币授权应分别理解,每一次请求都需要新的判断。

安全核对 4

发现问题后的处理顺序

重点涉及:剪贴板替换、伪造通知、相似域名

长期使用过程中,如果已经发现异常,第一目标是减少新的风险动作:停止继续签名、授权或转账,离开可疑页面,保存交易哈希等公开证据,再从可信入口检查账户与网络状态。

怀疑设备环境有问题时,应停止在该环境继续进行重要操作,并检查近期安装的软件、浏览器扩展、远程控制工具和剪贴板行为。不要在不可信页面中尝试“修复”钱包。

若某项授权不再需要,应考虑及时取消;若只是 DApp 会话不再使用,可以断开连接。不同链和不同合约的处理方式可能不同,因此应先确认具体网络和对象。

安全核对 5

把安全核对变成日常习惯

重点涉及:相似域名、假客服、假空投

当界面提示与预期不一致时,把安全核对写成固定顺序比依赖记忆更可靠:秘密信息不外泄、域名来源再确认、地址与网络逐字核对、签名内容完整阅读、授权对象与额度检查、完成后回顾权限。

没有任何钱包可以承诺能够消除全部风险的安全承诺、完全不会发生资产损失或 完全杜绝诈骗。安全措施的作用是降低风险、提高可发现性,并让用户在操作前拥有更多可核对的信息。

imtoken 官方不会索取助记词、私钥或验证码,也不能替用户恢复私钥。用户应自行保管恢复信息,并根据具体情况判断是否继续第三方 DApp 或智能合约操作。

操作与安全核对清单

  • 助记词与私钥保持离线并由自己保管
  • 官方人员不会索取助记词、私钥或验证码
  • 逐字核对域名、地址与网络
  • 每一次签名和授权单独检查
  • 检查授权对象与权限范围
  • 不再使用的授权考虑及时取消
  • 公共设备与公共网络谨慎使用