imtoken 官方不会索取助记词、私钥或验证码。进行转账、签名或授权前,请仔细核对地址、网络及操作内容。
imtoken 产品与知识中心

钓鱼与诈骗防护

识别假客服、假空投、仿冒域名、远程控制和剪贴板替换等常见风险场景。

从基础开始 →
核心原则

保护敏感信息,独立核对每一次请求

连接、签名、授权和转账是不同动作。即使网站看起来熟悉,也要分别理解每个请求可能产生的后果。

离线保护钱包恢复信息示意

先理解仿冒域名与假客服

《钓鱼与诈骗防护》中的“先理解仿冒域名与假客服”需要同时看操作前、操作中和操作后三个阶段。操作前确认“确认仿冒域名的真实对象”,操作中观察“区分假客服与相似名称”,操作后再用“不要跳过假空投核对”复核结果。识别假客服、假空投、仿冒域名、远程控制和剪贴板替换等常见风险场景。 如果只完成其中一个阶段,往往会把网络错误、重复提交或长期授权留到后面才发现。安全判断优先保护账户控制权。任何索取助记词、私钥、恢复短语、验证码或远程控制权限的请求,都应被视为异常信号。

长期使用时,可把这些检查做成固定习惯:切换网络后重新核对、转账前确认地址与金额、签名前阅读请求、授权后记录用途,并定期清理不再需要的权限。安全不是某个单独开关,而是多个小检查持续叠加形成的结果。 对《钓鱼与诈骗防护》而言,这一步直接对应“先理解仿冒域名与假客服”的实际判断,结论应回到本页讨论的具体对象、网络与权限,而不是套用其他场景。

  • 确认仿冒域名的真实对象
  • 区分假客服与相似名称
  • 不要跳过假空投核对

开始前核对假空投

“开始前核对假空投”的关键在于理解因果关系。识别假客服、假空投、仿冒域名、远程控制和剪贴板替换等常见风险场景。 先弄清“明确本次操作目标”会触发什么,再判断“检查假空投是否与预期一致”由谁控制,最后观察“出现异常时先取消请求”如何在链上留下可验证结果。只有把前因和后果连起来,才不会把一个普通连接误认为授权,也不会把界面状态误当成最终链上结果。

如果实际结果与预期不同,先保留公开的交易或错误信息,再停止继续签名或授权。不要在压力下连续点击确认,也不要接受陌生人提供的远程控制方案。重新核对网络、账户、合约与请求来源后,再决定是否需要新的操作。安全判断优先保护账户控制权。任何索取助记词、私钥、恢复短语、验证码或远程控制权限的请求,都应被视为异常信号。 对《钓鱼与诈骗防护》而言,这一步直接对应“开始前核对假空投”的实际判断,结论应回到本页讨论的具体对象、网络与权限,而不是套用其他场景。

  • 明确本次操作目标
  • 检查假空投是否与预期一致
  • 出现异常时先取消请求

操作中如何观察远程控制

处理“操作中如何观察远程控制”时,可以把每次确认看作一道问题,而不是一道手续。围绕《钓鱼与诈骗防护》,你应能回答:当前对象是谁、使用哪条网络、为什么需要“把远程控制作为独立检查项”、接下来“阅读钱包展示的链上参数”会产生什么,以及“不要只依赖按钮文案”是否与最初目标一致。识别假客服、假空投、仿冒域名、远程控制和剪贴板替换等常见风险场景。安全判断优先保护账户控制权。任何索取助记词、私钥、恢复短语、验证码或远程控制权限的请求,都应被视为异常信号。

能够清楚回答这些问题时,才说明上下文基本完整。若某个字段无法解释,最合理的选择不是猜测,而是暂时取消。对第三方服务尤其如此,因为协议规则、合约实现和网络状态都可能变化,页面文案不能替代对实际参数的检查。 对《钓鱼与诈骗防护》而言,这一步直接对应“操作中如何观察远程控制”的实际判断,结论应回到本页讨论的具体对象、网络与权限,而不是套用其他场景。

  • 把远程控制作为独立检查项
  • 阅读钱包展示的链上参数
  • 不要只依赖按钮文案

钓鱼与诈骗防护的常见误区与风险

“钓鱼与诈骗防护的常见误区与风险”适合用‘先验证、再授权、后复核’的思路学习。识别假客服、假空投、仿冒域名、远程控制和剪贴板替换等常见风险场景。 验证阶段检查“连接不等于签名或授权”,授权或提交前理解“拒绝任何索取助记词和私钥的请求”,完成后通过“谨慎对待陌生第三方服务”确认结果。把《钓鱼与诈骗防护》放在这条路径中,可以让概念和实际动作保持对应。

同样的原则也适用于后续维护:不再使用的权限及时评估是否取消,常用网络也应在每次切换后重新核对,设备和浏览器保持可信状态。任何正常流程都不需要用户把助记词、私钥或验证码发送给客服、群聊或网页表单。安全判断优先保护账户控制权。任何索取助记词、私钥、恢复短语、验证码或远程控制权限的请求,都应被视为异常信号。 对《钓鱼与诈骗防护》而言,这一步直接对应“钓鱼与诈骗防护的常见误区与风险”的实际判断,结论应回到本页讨论的具体对象、网络与权限,而不是套用其他场景。

  • 连接不等于签名或授权
  • 拒绝任何索取助记词和私钥的请求
  • 谨慎对待陌生第三方服务

用剪贴板风险完成结果复核

在“用剪贴板风险完成结果复核”这一部分,重点不是记住某个界面位置,而是先建立可核对的判断顺序。围绕《钓鱼与诈骗防护》,识别假客服、假空投、仿冒域名、远程控制和剪贴板替换等常见风险场景。 实际操作时,可先处理“使用剪贴板风险或公开信息复核”,再对照“确认网络与公开地址”,最后确认“定期维护不再需要的权限”。这样做能把一个复杂动作拆成几个明确问题,也能在提交前发现网络、对象或权限与预期不一致的情况。安全判断优先保护账户控制权。任何索取助记词、私钥、恢复短语、验证码或远程控制权限的请求,都应被视为异常信号。

如果页面名称、图标或资产名称看起来熟悉,也不应跳过链上参数。把当前目标、所用网络、目标地址或合约、可能产生的费用与权限分别写清楚,再决定是否继续。遇到信息不足时,先退出当前请求并从可信入口重新开始,比依赖聊天截图或陌生人的操作指引更稳妥。 对《钓鱼与诈骗防护》而言,这一步直接对应“用剪贴板风险完成结果复核”的实际判断,结论应回到本页讨论的具体对象、网络与权限,而不是套用其他场景。

  • 使用剪贴板风险或公开信息复核
  • 确认网络与公开地址
  • 定期维护不再需要的权限

实用核对清单

  • 不要在网页输入助记词、私钥或钱包恢复短语
  • 官方人员不会索取助记词、私钥或验证码
  • 转账前核对地址、网络和金额
  • DApp 签名前逐项检查请求内容
  • 定期检查并取消不再需要的授权