imtoken 官方不会索取助记词、私钥或验证码。进行转账、签名或授权前,请仔细核对地址、网络及操作内容。

钓鱼与诈骗识别

围绕近似域名、假客服、假空投、恶意签名与剪贴板风险提供实际操作、链上核对与安全风险说明。

核心原则

钓鱼页面常利用近似拼写域名、搜索广告、私信链接或伪造二维码引导访问。重要操作尽量从自己保存的可信入口进入,并在连接前再次核对域名。

  • 助记词和私钥由用户自行保管
  • 官方人员不会索取助记词或私钥
  • 转账前核对地址、网络和金额
  • 授权前检查授权对象与权限范围
  • 公共设备和公共网络环境谨慎使用

风险场景

钓鱼入口

近似域名和假客服可能把用户引导到恶意请求。

恶意授权

持续代币权限可能在 DApp 会话结束后继续存在。

设备暴露

截图、远程控制和公共设备可能泄露敏感信息。

交易误操作

错误网络、地址或金额可能造成难以撤回的结果。

处理建议

部分攻击不会直接索取秘密信息,而是诱导用户签署消息、授权代币或提交合约交易。签名前应查看请求来源、合约对象和权限范围。

恶意软件可能替换剪贴板地址,远程控制工具也可能暴露屏幕和钱包操作。粘贴地址后应重新核对首尾字符,敏感操作时避免他人控制设备。

最终核对清单

处理近似域名、假客服、假空投、恶意签名与剪贴板风险时,建议遵循“确认入口—确认网络—核对地址或合约—检查请求—再提交”的顺序。涉及资金移动还应核对金额、网络费用和交易哈希;涉及 DApp 时,要区分连接、消息签名、交易签名与代币授权,因为它们的权限和后果并不相同。