imtoken · 知识与操作要点
钓鱼与诈骗
钓鱼和诈骗常利用仿冒域名、假客服、假空投、紧迫感与远程控制引导用户主动交出密钥或签署危险请求。识别流程比记住单一案例更重要。
把本页内容作为操作判断依据:先确认网络、账户与请求类型,再决定是否签名、授权或移动资产。
仿冒域名与搜索结果
域名可能只差一个字符,也可能通过广告或社交平台被放到显眼位置。访问前核对完整域名,不因为页面设计相似就认定是真实站点。
建立固定检查顺序比依赖临时记忆更可靠。每次都从来源、网络、账户、对象和结果五个维度核对,可以让相同原则在不同钱包和 DApp 场景中重复使用。
假客服会索取控制权
真正的支持流程不需要助记词、私钥或验证码。任何声称“验证钱包”“同步节点”“解锁资产”而索取这些内容的请求都应停止。
当操作涉及第三方合约、桥、验证器或网页服务时,还要把第三方风险与钱包本身区分开。钱包能够展示并签署请求,但不能替用户保证外部代码或服务永远安全。
假空投与恶意签名
陌生代币、NFT 或奖励链接可能诱导连接钱包并签署权限。不要因为“免费领取”而跳过合约、授权对象和签名内容的核对。
实际操作时,把这一概念放回当前网络、账户与请求类型中理解。先确认页面正在要求什么,再判断是否需要签名、支付 Gas 或授予持续权限,能减少因为界面熟悉而跳过关键核对。
远程控制与剪贴板风险
远程控制软件可能直接观察或操作钱包,恶意程序也可能替换剪贴板中的地址。发送前应重新核对完整地址,不在他人远程控制下操作钱包。
判断是否可以继续,不应只看按钮名称或页面提示,还要结合链上对象、网络状态和预期结果。若信息无法对应当前目的,暂停操作通常比事后补救更安全。
操作核对清单
- 确认“仿冒域名与搜索结果”与当前操作目的是否一致
- 确认“假客服会索取控制权”与当前操作目的是否一致
- 确认“假空投与恶意签名”与当前操作目的是否一致
- 确认“远程控制与剪贴板风险”与当前操作目的是否一致
风险与安全提醒
助记词和私钥由用户自行保管。官方人员不会索取助记词、私钥或验证码,也不应向任何人发送这些信息。转账前应核对地址、网络和金额;链上交易通常无法由钱包单方面撤回。第三方 DApp 和智能合约可能存在风险,授权前应检查授权对象与权限范围,不再使用的授权应考虑及时取消。
