密钥保管是安全基础
助记词和私钥代表钱包控制能力,应由用户自行保管并尽量离线保存。官方人员不会索取助记词、私钥或验证码,也不应通过聊天、邮件或网页表单发送这些内容。 对用户而言,密钥保管是安全基础最重要的是知道哪些信息来自链上、哪些只是界面提示;两者不一致时,应先核对公开链上状态。
识别域名与社交诱导
钓鱼常从相似域名、假客服、假空投和“紧急处理”话术开始。越是要求立即操作、远程控制或输入恢复信息的页面,越应停止并从可信入口重新核对。 因为链上操作可能产生持续状态或不可逆结果,理解识别域名与社交诱导应先于提交、签名或授权。
签名与授权要逐次确认
连接 DApp 不意味着后续请求都可信。消息签名、交易签名和代币授权应分别检查,尤其关注网络、合约、金额、spender 与授权范围。 处理签名与授权要逐次确认时不需要向任何人提供助记词或私钥;公开状态可以通过地址、交易哈希和合约信息核对。
设备与网络环境也会影响风险
钱包操作应尽量在自己控制的设备上进行,保持系统更新并避免公共电脑、可疑浏览器扩展和不必要的远程控制。公共 Wi-Fi 环境下更不能省略域名与交易核对。 在继续下一步前,建议确认当前操作目的与设备与网络环境也会影响风险相关字段能够一一对应,出现无法解释的信息时先停止。
转账前做三项核心核对
提交转账前应确认地址、网络和金额,并进一步查看代币、Gas 与合约数据。链上交易通常无法由钱包单方面撤回,因此最后一次核对是必要步骤。 如果页面信息与预期不一致,可先记录网络、地址或交易哈希,再围绕转账前做三项核心核对逐项排查,避免同时改变多个条件。
发生异常时先隔离风险
怀疑钓鱼、恶意授权或设备被控制时,应停止新的签名和转账,断开可疑连接、查看链上记录和授权,并在可信设备上评估是否需要迁移资产。 实际操作时,应把“发生异常时先隔离风险”放回当前账户、网络与目标对象中理解,避免只根据界面颜色或按钮名称作判断。
涉及本主题的转账、签名或授权准备提交前,可以用这份清单做最后一次复核。
- 助记词和私钥保持离线
- 从可信入口核对域名
- 签名和授权逐项检查
- 转账前核对地址网络金额
- 异常时停止操作并查看链上状态
不要向任何人发送助记词、私钥或验证码。链上交易通常无法由钱包单方面撤回,第三方 DApp 与智能合约也可能存在独立风险。
