imtoken 官方不会索取助记词、私钥或验证码。进行转账、签名或授权前,请仔细核对地址、网络及操作内容。

安全专题

钓鱼与诈骗识别

识别仿冒网站、假客服、假空投、恶意签名与剪贴板篡改等常见风险。

01仿冒网站
02假客服
03假空投
04恶意签名
05剪贴板风险

01

先理解仿冒网站的作用

在“钓鱼与诈骗识别”这个主题里,仿冒网站不是孤立概念。它与假客服、剪贴板风险共同决定用户看到的状态以及一次操作真正发生在哪条链、作用于哪个地址或合约。理解概念边界后,再看界面上的按钮和提示会更容易判断。

钓鱼常利用相似域名、搜索广告、社交消息或假客服制造可信外观。诈骗者最关心的是诱导用户泄露恢复材料,或让用户主动签署会产生资产后果的请求。 因此,本节关注的不是记忆某个界面位置,而是让用户能够用“仿冒网站—假客服—链上结果”的关系独立判断。

建议形成的检查习惯

  • 明确当前使用的网络与仿冒网站对应的对象,不只看名称。
  • 涉及假客服时,确认两者的网络和权限上下文一致。
  • 出现异常时保留交易哈希、公开地址等可核对信息,不泄露敏感恢复材料。

02

假客服与假空投如何配合

实际使用时,应先明确当前任务的目标,再确认假客服所对应的网络、地址或权限范围。不要因为名称、图标或页面外观相似就默认环境一致;链上操作更可靠的依据通常来自网络信息、公开地址、合约信息和交易状态。

钓鱼常利用相似域名、搜索广告、社交消息或假客服制造可信外观。诈骗者最关心的是诱导用户泄露恢复材料,或让用户主动签署会产生资产后果的请求。 因此,本节关注的不是记忆某个界面位置,而是让用户能够用“假客服—假空投—链上结果”的关系独立判断。

建议形成的检查习惯

  • 明确当前使用的网络与假客服对应的对象,不只看名称。
  • 涉及假空投时,确认两者的网络和权限上下文一致。
  • 出现异常时保留交易哈希、公开地址等可核对信息,不泄露敏感恢复材料。

03

操作时怎样核对假空投

核对假空投时可以采用固定顺序:先确认来源与网络,再查看对象和具体参数,最后判断操作完成后可能出现的资产或权限变化。固定顺序的价值在于降低遗漏,而不是追求一次操作速度。

钓鱼常利用相似域名、搜索广告、社交消息或假客服制造可信外观。诈骗者最关心的是诱导用户泄露恢复材料,或让用户主动签署会产生资产后果的请求。 因此,本节关注的不是记忆某个界面位置,而是让用户能够用“假空投—恶意签名—链上结果”的关系独立判断。

建议形成的检查习惯

  • 明确当前使用的网络与假空投对应的对象,不只看名称。
  • 涉及恶意签名时,确认两者的网络和权限上下文一致。
  • 出现异常时保留交易哈希、公开地址等可核对信息,不泄露敏感恢复材料。

04

常见误区与判断方法

关于恶意签名的常见误区,是把展示信息当成最终链上事实,或把过去一次成功经验直接套到新的网络、资产和 DApp。更稳妥的做法是每次重新读取当前请求,并用可以独立验证的信息进行交叉检查。

钓鱼常利用相似域名、搜索广告、社交消息或假客服制造可信外观。诈骗者最关心的是诱导用户泄露恢复材料,或让用户主动签署会产生资产后果的请求。 因此,本节关注的不是记忆某个界面位置,而是让用户能够用“恶意签名—剪贴板风险—链上结果”的关系独立判断。

建议形成的检查习惯

  • 明确当前使用的网络与恶意签名对应的对象,不只看名称。
  • 涉及剪贴板风险时,确认两者的网络和权限上下文一致。
  • 出现异常时保留交易哈希、公开地址等可核对信息,不泄露敏感恢复材料。

05

把剪贴板风险纳入日常流程

把剪贴板风险纳入日常流程,意味着在操作前、确认时和完成后都留下检查点。操作前确认条件,确认时阅读请求,完成后通过交易哈希、网络状态或授权记录复核结果,这样能让后续排查更有依据。

钓鱼常利用相似域名、搜索广告、社交消息或假客服制造可信外观。诈骗者最关心的是诱导用户泄露恢复材料,或让用户主动签署会产生资产后果的请求。 因此,本节关注的不是记忆某个界面位置,而是让用户能够用“剪贴板风险—仿冒网站—链上结果”的关系独立判断。

建议形成的检查习惯

  • 明确当前使用的网络与剪贴板风险对应的对象,不只看名称。
  • 涉及仿冒网站时,确认两者的网络和权限上下文一致。
  • 出现异常时保留交易哈希、公开地址等可核对信息,不泄露敏感恢复材料。

重要安全提醒

助记词和私钥应由用户自行保管,官方人员不会索取这些信息或验证码。转账前应核对地址、网络和金额;链上交易通常无法由钱包单方面撤回。第三方 DApp 与智能合约可能存在风险,授权前应检查对象与权限范围,并考虑取消不再使用的授权。

继续操作前

建立可重复的核对习惯

  • 先核对当前网络、目标地址或合约对象
  • 对陌生域名、签名对象和长期授权保持独立核对
  • 不向任何人发送助记词、私钥或验证码
  • 完成后使用交易哈希或授权记录复核结果
  • 不确定请求含义时先停止确认并重新验证来源