普通用户指南:从第一次听说到熟练使用的完整旅程

写在最前面:这份指南怎么用

这份指南假设你此刻的状态是:听说过"区块链""比特币""钱包"这些词,可能有朋友在聊,可能刷到过广告,但从未真正操作过任何一步。你不需要懂密码学,不需要会写代码,甚至不需要相信这套技术的长期价值——你只需要在决定要不要参与之前,先把"参与它到底意味着什么"搞清楚。

全文按一条真实的用户旅程展开,共二十步。每一步都拆成四块:做什么(这一步的目标动作)、界面上会看到什么(你的眼睛会遇到哪些陌生词和按钮)、理解阶梯(这一步冒出来的新概念,用三层深度讲清)、最容易犯的错(真实用户在这一步栽跟头的方式)。

关于新概念,本文统一使用"理解阶梯"格式:

关于论断的可信度,本文对重要判断标注属性:(已核实事实)指有公开可验证的技术文档、链上数据或官方公告支撑;(行业共识)指业内主流从业者普遍认同但缺乏单一权威来源;(存在争议)指业内本身分歧明显;(作者综合判断)指作者基于经验的推论,读者应自行掂量。

一条贯穿全文的原则:本指南的所有教学步骤,默认建议你在测试网上、或用极小额度完成。测试网上的代币不需要花钱购买,操作流程与主网几乎一致,练错了不心疼。本指南不鼓励任何人用真实资金"边学边练"——这个领域的错误不像点错了微信转账那样可以撤回,绝大多数错误的代价是即时且永久的(已核实事实:以太坊等主流公链的交易一经区块确认即不可逆,协议层不提供撤销机制)。

小白视角: "我就想买点试试,几百块钱,能出什么事?"——能出的事是:几百块钱本身不重要,但为了这几百块钱,你可能把助记词截图存进了相册,把钱包授权给了一个假网站,把手机号绑给了一个假客服。金额小的时候养成的坏习惯,会在金额大的时候一次性结账。学习期的风险不在于你损失多少,而在于你固化了什么姿势。


第一阶段:从法币世界走进来(步骤 1—4)

步骤 1:在中心化交易所完成第一次购买

做什么。 绝大多数人的第一站不是"钱包",而是一家中心化交易所(Centralized Exchange,简称 CEX)。你在上面注册账号、完成身份认证、用银行卡或其他支付渠道买入第一笔加密资产。这一步在体验上和开一个证券账户高度相似:注册、KYC(上传身份证与人脸识别)、入金、下单。

界面上会看到什么。 你会看到"现货""合约""杠杆""理财""赚币"这些并列的入口。你会看到 BTC/USDT、ETH/USDT 这样的"交易对",看到"限价单""市价单",看到一个跳动的 K 线图。你还会在某个角落看到"充币""提币"两个按钮——它们是这一步与后续所有步骤的连接点。

理解阶梯:什么是中心化交易所(CEX)

最容易犯的错。 第一是被首页的"合约"入口吸引,在完全不懂杠杆清算机制的情况下开仓,几小时内亏光本金。第二是被"高年化理财"吸引,把刚买的币投进不知道底层策略的产品。第三是使用了搜索引擎广告位里的假交易所域名——请务必通过官方渠道核对域名,并把正确域名加入书签,之后永远从书签进入。


步骤 2:创建你的第一个自托管钱包

做什么。 安装一个自托管钱包(也叫非托管钱包),常见的有浏览器插件形态和手机 App 形态。创建过程通常是:设置一个本地密码 → 生成助记词 → 让你抄写并回填验证。整个过程不需要邮箱、不需要手机号、不需要身份证。

界面上会看到什么。 一句醒目的警告:"我们不会保存你的助记词,丢失将无法找回。"一串 12 个(或 24 个)英文单词。一个"我已安全备份"的勾选框。完成后你会看到一个以 0x 开头的长字符串——那是你的地址。

理解阶梯:什么是自托管钱包

最容易犯的错。 用假钱包。请只从官方网站的下载链接、或从浏览器官方扩展商店安装,并核对开发者名称与安装量。插件商店里存在高仿的假钱包插件,安装后会把你输入的助记词直接上传(已核实事实:安全厂商多次披露此类假扩展案例)。另一个错误是"先创建,回头再备份"——很多人从此再没回头。


步骤 3:真正理解助记词、私钥与地址

做什么。 把三者的关系搞清楚,并完成一次正确的备份。正确的备份意味着:离线、多份、异地、不与"这是加密钱包助记词"这类标注放在一起。

界面上会看到什么。 钱包设置里通常有"显示助记词""导出私钥"两个入口,进入前会要求输入本地密码,并再次弹出严厉警告。

理解阶梯:助记词 / 私钥 / 地址

最容易犯的错。 一是数字化存储(上面已列)。二是把助记词输入到任何声称能"验证是否安全""检查空投资格""恢复被盗资产"的网站——任何要求你输入助记词的网站都是骗局,无一例外(作者综合判断:合法的钱包软件只在本地导入时使用助记词,永远不会通过网页表单收集)。三是抄错单词顺序,或把 "l" 抄成 "1"。抄完后务必用另一台设备做一次恢复演练,确认这组词真的能恢复出同一个地址,然后删除演练用的钱包。

风险猫提醒: 请把这句话默念三遍——助记词只在你第一次备份和恢复钱包时出现,其余任何时刻、任何人、任何界面向你索要它,都是抢劫。 包括自称官方客服的人,包括"钱包升级需要重新验证"的弹窗,包括你信任的群主。合法场景为零。


步骤 4:从交易所提币到自己的钱包

做什么。 在交易所选择"提币",粘贴你自托管钱包的地址,选择网络,填写数量,完成二次验证,等待到账。

界面上会看到什么。 一个地址输入框、一个网络下拉菜单(写着 ERC20、TRC20、BEP20、Arbitrum、Solana 之类)、一个手续费提示、一个最小提币额提示。提交后会给你一串"交易哈希"(TxHash)。

理解阶梯:提币与到账确认

最容易犯的错。 首次提币不做小额测试。正确姿势是:先提一笔最小额度,确认到账,把这个地址存进交易所的地址簿并打标签,之后再提大额。另一个高频错误是复制地址后被恶意软件替换了剪贴板内容——所以粘贴后要逐字核对前 6 位和后 6 位,硬件钱包用户还应在设备屏幕上核对。


第二阶段:在链上站稳(步骤 5—8)

步骤 5:选对网络

做什么。 理解"同一个币在不同网络上是不同的东西",并在每次转账前确认发送端和接收端的网络一致。

界面上会看到什么。 钱包顶部有一个网络切换器。切换后,你的资产列表会整个变样——同一个地址,在以太坊主网上有钱,切到另一条链可能余额为零。这不是钱丢了,是你在看另一个账本。

理解阶梯:什么是"网络/公链"

最容易犯的错。 看到地址格式一样就以为通用。EVM 系的链地址格式完全相同,这恰恰是最大的陷阱:你可以把资产成功发送到一个"格式正确"但你在那条链上根本没有控制权、或对方合约不支持的地方。


步骤 6:理解 Gas,以及为什么你需要"原生代币"

做什么。 在使用任何链之前,先在钱包里准备一点该链的原生代币(以太坊是 ETH,其他链各有各的),否则你什么都做不了——包括把误转进来的资产转走。

界面上会看到什么。 每次发起交易,钱包会弹出预估费用,可能显示为"预计费用 0.0012 ETH(约 X 元)",并提供"低/中/高"三档速度选项,或者让你手动填 Gas Limit 和 Max Fee。

理解阶梯:什么是 Gas

最容易犯的错。 一是不留原生代币做手续费,把余额清零。二是在网络拥堵时把费用调到最低,导致交易长时间卡在"待处理"状态,然后反复重发造成更混乱的局面(正确做法是用相同 nonce 发一笔更高费用的交易来替换或取消)。三是没意识到 Gas 是按操作复杂度计价的——一次合约交互可能比一次简单转账贵十倍以上。

用户视角: 第一次因为"没有 ETH 付 Gas"而卡住的人几乎都会懵一下:钱包里明明躺着几百 USDT,为什么一动不能动?这时候常见的错误反应是从交易所再提一笔 ETH 过来——如果你提错了网络,就变成两笔卡住。冷静的做法是先确认自己在哪条链,再从交易所按同一条链提一笔最小额度的原生代币。


步骤 7:学会用区块浏览器自己查证

做什么。 学会在区块浏览器里输入交易哈希或地址,看懂结果。这是你唯一不依赖任何客服、任何截图、任何人的嘴的查证方式。

界面上会看到什么。 交易页面会显示:状态(Success / Failed / Pending)、区块高度、时间戳、From、To、Value、交易费、以及一栏"Tokens Transferred"。地址页面会显示余额、代币持仓、交易历史。合约地址还会有 Contract 标签页,能看到源码是否已验证。

理解阶梯:什么是区块浏览器

最容易犯的错。 一是收到"到账截图"就相信——截图可以伪造,链上记录不能。二是看到钱包里凭空多出一堆没听说过的代币就以为天上掉馅饼,那通常是"空投钓鱼",代币名称里往往带一个网址,诱导你去访问。不要去动它,不要授权,不要试图卖掉它。


步骤 8:第一次连接 DApp

做什么。 打开一个去中心化应用(DApp)网站,点击"Connect Wallet",在钱包弹窗中选择账户并确认。

界面上会看到什么。 一个列出多种钱包选项的弹窗,选择后钱包会弹出授权连接的请求,通常写着"该站点请求查看你的地址和账户余额"。连接成功后,网站右上角会显示你的地址缩写。

理解阶梯:什么是 DApp 与钱包连接

最容易犯的错。 把"连接"和"授权"混为一谈,以为点了连接就已经把钱交出去了,于是后面的弹窗也一路点确认。真正的分水岭在后面几步。


第三阶段:看懂你在同意什么(步骤 9—13)

步骤 9:读懂签名请求

做什么。 在每一个签名弹窗出现时,停下来,读完,判断,再决定。这是整份指南里最重要的一步。

界面上会看到什么。 签名弹窗大致分三类。第一类是纯消息签名(个人签名),显示一段人类可读的文字,比如"Sign in to Example.com, nonce: 8f2c..."。第二类是结构化数据签名(EIP-712),会分字段显示,比如包含 spender、amount、deadline 等。第三类是交易签名,会显示 To 地址、Value、以及预估 Gas。现代钱包通常还会给出"模拟结果",预告这笔操作会让你的余额发生什么变化。

理解阶梯:签名是什么

最容易犯的错。 看到"不花 Gas"就放松警惕。看到一串乱码就直接点确认。在不知道自己刚才点了什么按钮的情况下签名(比如点了个"领取奖励",弹出的却是资产转移授权)。

风险猫提醒: 建立一个铁律——当你看不懂一个签名请求时,答案永远是"拒绝"。没有任何合法场景要求你在不理解的情况下立刻签名。所有"限时""马上要结束了""再不签就没了"的紧迫感,都是设计出来逼你跳过思考的。拒绝的成本是错过一次机会;确认的成本可能是全部资产。


步骤 10:Token Approval(代币授权)

做什么。 理解为什么在任何 DEX 上第一次交易某个代币时,都要先做一次"Approve",以及这次点击到底给出去了什么。

界面上会看到什么。 交易按钮变成两步:先"Approve USDT",再"Swap"。Approve 的弹窗里会显示被授权的合约地址和额度,很多界面默认勾选"无限额度"(Unlimited / 一个天文数字)。

理解阶梯:什么是 Approval

最容易犯的错。 一律点默认的无限授权。正确做法是:若钱包/前端支持自定义额度,就按本次交易所需填写;若不支持,就在交易完成后手动撤销(见步骤 15)。另一个错误是给一个刚上线两天、代码没验证、没审计的合约做无限授权。


步骤 11:Swap、滑点与价格冲击

做什么。 在去中心化交易所(DEX)上把一种代币换成另一种,理解成交价为什么和你看到的报价不一样。

界面上会看到什么。 两个输入框(卖出/买入)、一个汇率、一行"Price Impact 价格冲击"、一个"Slippage Tolerance 滑点容忍度"设置(默认可能是 0.5%)、一行"Minimum Received 最少收到"。

理解阶梯:AMM、滑点与价格冲击

最容易犯的错。 交易失败后无脑把滑点往上调直到成功——很多时候交易失败恰恰是因为这个代币根本卖不出去(见"貔貅盘")。另一个错误是不看池子深度,在一个只有几万美元流动性的池子里换几千美元,实际成交价远低于预期。


步骤 12:跨链

做什么。 把资产从一条链搬到另一条链,通常通过"跨链桥"或直接借道中心化交易所。

界面上会看到什么。 一个源链下拉、一个目标链下拉、金额输入、预计到账时间(几秒到几十分钟不等)、以及一笔桥接费。

理解阶梯:什么是跨链桥

最容易犯的错。 一是为了省一点手续费用没听说过的小桥。二是跨链后忘记目标链上没有原生代币付 Gas,资产到了却动不了(部分桥提供"到账附赠少量 Gas"选项,值得勾选)。三是把交易所地址当作桥的接收地址——交易所地址通常不支持接收跨链桥的封装资产,这类操作大概率导致资产丢失。对新手,借道中心化交易所"充进来、按另一条链提出去"往往是更稳妥的跨链方式(作者综合判断:牺牲了去中心化,但显著降低了操作复杂度和合约风险)。


步骤 13:NFT 的购买与授权

做什么。 在 NFT 市场上买一个 NFT,或者把持有的 NFT 挂单出售。

界面上会看到什么。 购买时是一笔普通交易。挂单出售时通常是一次"Approve Collection"(授权整个系列给市场合约)加一次链下签名(挂单意向)。

理解阶梯:什么是 NFT 及其授权模型

最容易犯的错。 在假市场网站上签下 setApprovalForAll。看到"免费铸造"就连接钱包并一路确认。以为买了 NFT 就能商用其形象(多数项目并未授予商用权,个别项目明确授予,需逐项目看条款)。

监管视角: 各法域对加密资产的定性差异很大,且仍在演变。在中国内地,虚拟货币相关业务活动被定性为非法金融活动,境内不提供合法的交易场所(已核实事实:依据 2021 年十部门《关于进一步防范和处置虚拟货币交易炒作风险的通知》)。在美国,代币是否构成证券长期存在监管与司法争议(存在争议)。在欧盟,MiCA 框架已就加密资产服务提供商建立统一规则(已核实事实)。本指南是技术与安全科普,不是投资建议,也不构成对任何法域合规性的判断——请以你所在地的现行法律为准。


第四阶段:收益、清理与识骗(步骤 14—16)

步骤 14:质押、借贷与流动性池

做什么。 理解三类最常见的"链上生息"方式各自的机制和风险,在动用真实资金之前先能说清楚"这个收益是谁给我的、为什么给我"。

界面上会看到什么。 一个醒目的 APY/APR 数字、一个"Deposit/Stake"按钮、可能还有"锁定期""解锁需等待 X 天"的说明。

理解阶梯:三类收益的来源

最容易犯的错。 只看 APY 不问来源。一个年化三位数的池子,收益几乎必然来自项目代币增发,而该代币的价格通常会因为持续抛压而下跌,你的实际收益可能是负的。另一个错误是把"稳定币池"当成无风险——稳定币本身可能脱锚(见反直觉事实第七条)。


步骤 15:定期撤销授权

做什么。 每隔一段时间(建议每月一次,或每次参与完新项目后),检查并清理你的授权列表。

界面上会看到什么。 授权管理工具会列出:被授权的合约地址、涉及的代币、授权额度(Unlimited 会被标红)、最后一次交互时间。点击 Revoke 后需要发起一笔链上交易并支付 Gas。

理解阶梯:Revoke 做了什么

最容易犯的错。 从来不检查。或者在被盗之后才第一次打开这个页面,发现自己两年前给一个早已消失的项目开了无限额度。清理是有成本的(每次撤销都要付 Gas),所以更好的策略是从源头控制:不要随便授权,授权就限额。


步骤 16:识别钓鱼

做什么。 建立一套"先验证再行动"的默认反射,而不是依赖"这次看起来不像骗子"的临场判断。

界面上会看到什么。 钓鱼的载体千变万化:搜索引擎广告位的假官网、Discord/Telegram 里的"公告"、X 平台上被劫持的项目方账号、私信里的"你中奖了"、空投到你钱包里带网址的代币、伪装成 Zoom/Google Meet 会议链接的恶意安装包。

理解阶梯:钓鱼的本质

最容易犯的错。 认为"我很谨慎,骗不了我"。已被公开报道的受害者中包括大量资深从业者和安全研究员(行业共识)。谨慎不是性格,是流程。


第五阶段:加固与善后(步骤 17—20)

步骤 17:用上硬件钱包

做什么。 当你管理的资产超过"丢了会心疼"的额度时,把主要资产迁移到硬件钱包控制的地址。

界面上会看到什么。 一个独立的小设备,有屏幕和按钮。每次交易,交易详情会显示在设备自己的屏幕上,需要你按物理按钮确认。软件钱包会作为界面配合使用,但私钥永不离开设备。

理解阶梯:硬件钱包防的是什么

最容易犯的错。 以为买了硬件钱包就万事大吉,然后在设备上盲目确认一切。以及把助记词备份和设备放在同一个抽屉里——这等于把锁和钥匙用胶带粘在一起。


步骤 18:了解多签与账户抽象

做什么。 对于金额较大、或涉及多人共管的场景,了解"需要多人共同批准才能动用"的钱包方案。

界面上会看到什么。 多签钱包有自己的网页界面:发起一笔交易后,它会进入待签名队列,等待其他签名者依次确认,达到阈值后才能执行。

理解阶梯:多签钱包

最容易犯的错。 把多签当成万能药却不做演练——很多团队直到需要紧急动用资金时才发现有个签名者的设备早就换了。


步骤 19:钱包丢失与恢复

做什么。 在一切正常的时候,先把"如果我的手机丢了 / 电脑坏了 / 我出事了"这三种情况的应对预案写下来并演练一次。

界面上会看到什么。 恢复流程通常是:安装钱包 → 选择"导入已有钱包" → 输入助记词 → 设置新的本地密码 → 资产重新出现。注意:恢复后可能需要手动"添加"某些代币才能在列表中看到它们,看不到不等于没有。

理解阶梯:什么是"恢复"

最容易犯的错。 从来没做过恢复演练,所以不知道自己抄的助记词其实有错。以及没有任何遗产安排——大量资产因持有人意外去世而永久沉睡(行业共识)。

用户视角: "我要不要把助记词告诉家人?"这是个真问题。合理的折中方案是:把助记词做物理备份,封存在保险箱或律师处,并留下一份不含助记词的说明文档,写清"我有加密资产,在哪里,怎么取,找谁帮忙"。让家人知道存在路径,而不必让每个人现在就掌握内容。也可以用多签或分片备份把这件事结构化。


步骤 20:建立税务与交易记录意识

做什么。 从第一笔交易开始就记账,而不是等到需要的时候再回溯。

界面上会看到什么。 交易所可以导出 CSV 账单;链上活动需要用记账工具按地址抓取。你会发现链上记录虽然完整,但可读性极差——一笔 Swap 在链上可能表现为好几条转账记录。

理解阶梯:为什么记录很重要

最容易犯的错。 认为"没人查得到"。以及等到几年后要申报时,才发现自己有几百笔交易散落在五条链和三个交易所,且早年那家交易所已经倒闭、账单再也导不出来了。最低限度的做法:建一个表格,每笔买入卖出记录时间、数量、单价、渠道、对应交易哈希。


专节:十大反直觉事实

以下十条是新手最常见的认知错位。每一条的错误理解都曾经造成过真实的、大规模的损失。

一、签名 ≠ 登录。 网页要求你"用钱包登录"时,你确实是在签一段消息。但同样长得像"登录"的弹窗,也可能是一份资产转移授权。二者在钱包界面上的视觉差异可能极小。判断依据不是弹窗好不好看,而是签名内容里有没有出现 spender、amount、tokenId、setApprovalForAll、seaport 订单结构这类字段(作者综合判断)。真正的登录签名(遵循 EIP-4361 / Sign-In with Ethereum)会包含域名、地址、随机数、时间戳,并且是人类可读的一段话。

二、授权 ≠ 单笔支付。 中心化支付里,你确认一次就扣一次。链上的 approve 是持续授权:确认一次,对方在额度内随时可以扣任意次,直到你主动撤销。默认的"无限额度"意味着这份授权对你该代币的全部余额永久有效——包括你未来才转进来的(已核实事实:allowance 针对余额上限而非快照金额)。

三、转错链难以追回。 如果你把资产发到一条你无法控制该地址的链上,或发给了一个不支持该资产的合约地址,结果通常是永久损失。若接收方是中心化交易所,理论上他们有该地址的私钥,可能提供付费找回服务,但这取决于交易所政策、涉及金额和技术可行性,不应被指望(行业共识)。若接收方是你自己的自托管地址而链选错了,且你在那条链上确实控制同一私钥,则往往可以通过在钱包中添加该网络来取回——这是少数可挽救的情形。

四、链上交易通常不可撤销。 没有撤销键,没有客服通道,没有"48 小时内可退回"。一旦被区块确认,转账即成事实。这不是产品没做好,而是这套系统的核心设计取舍:为了不需要信任任何中介,就必须放弃中介能提供的纠错能力(已核实事实)。唯一例外是尚未被打包的交易,可以通过发送相同 nonce 的更高费用交易来替换或取消。

五、"项目方客服"主动联系你,几乎一定是骗子。 去中心化项目通常没有一对一客服;即便有,也不会通过私信主动找你。在绝大多数正规社区,主动私信 = 骗子是一条已被广泛采纳的默认规则(行业共识)。骗子的常见入口是:你在公开频道发了求助帖,几分钟内收到"官方支持"的私信。

六、高收益必然伴随高风险,没有例外。 如果一个产品给出的收益率显著高于市场平均,钱只可能来自三处:某种你尚未理解的风险敞口、项目方的代币增发(本质是稀释)、或者后来者的本金(本质是庞氏)。任何声称"高收益且无风险"的表述,都可以直接判定为欺诈或严重误导(作者综合判断)。

七、稳定币 ≠ 绝对稳定。 稳定币按机制分为法币储备型、超额抵押型和算法型。它们各自有各自的失效路径:储备资产被冻结、抵押品闪崩导致清算不及、算法机制在信心崩溃时进入死亡螺旋。2022 年 UST 的崩塌在几天内从约 1 美元跌至接近归零(已核实事实);同年另一稳定币也曾因储备银行事件短暂大幅脱锚后恢复(已核实事实)。"稳定"是一个目标,不是一个保证。

八、CEX 账户 ≠ 链上钱包。 你在交易所看到的余额是它数据库里的记录。你无法用交易所账户去连接 DApp,无法用它签名,也不该把它的充值地址当成长期收款地址(充值地址可能变更或有特殊要求)。反过来,你的自托管钱包也没有"客服"和"冻结"功能。搞混这两者是新手转账事故的头号原因(作者综合判断)。

九、NFT 所有权 ≠ 版权。 链上记录的是"某个 token ID 的持有者是谁"。作品的著作权归属由现实世界的法律和合同决定,除非项目方明确以许可协议授予你商用权,否则你买到的是收藏凭证,不是版权(已核实事实)。此外,NFT 指向的图片若存放在中心化服务器,服务器关停后,你的 NFT 会指向一个 404。

十、测试网资产没有真实价值。 测试网上的代币是免费领取的、专供开发测试用的,没有任何市场价值。任何人告诉你"测试网代币可以卖钱""帮你把测试网资产换成主网资产",都是骗局。反过来说,这也正是测试网适合用来练手的原因:你在上面做任何蠢事,损失都是零。


【自测 5 题 + 答案解析】

第 1 题。 你在某个 NFT 市场挂单出售一个 NFT,钱包弹出一个签名请求,显示"不需要 Gas 费"。这说明这个操作是安全的吗?

第 2 题。 你从交易所提了 1000 USDT 到自己的钱包,到账后想转给朋友,却发现无法发送。最可能的原因是什么?

第 3 题。 一个流动性池显示年化 800%,界面上标注"稳定币池,无常损失极低"。你应该关注的第一个问题是什么?

第 4 题。 你的钱包里突然出现了 5000 个名为"USDT-Reward"的代币,价值看起来有几千美元。你应该做什么?

第 5 题。 你买了硬件钱包并把全部资产转了进去。此后你在一个假冒的空投网站上,在硬件钱包设备上按下了确认键。资产还安全吗?


第 1 题答案:不安全,"不花 Gas"恰恰是危险信号之一。 链下签名不上链所以不花 Gas,但一份被签名的挂单授权(或 Permit 类签名)可以被攻击者拿去提交,直接转走你的资产。判断安全与否要看签名内容,不看是否收费。正确做法是逐字读结构化字段:被授权对象是谁、涉及哪些资产、额度多少、有没有 setApprovalForAll。看不懂就拒绝。

第 2 题答案:钱包里没有该链的原生代币来支付 Gas。 USDT 是链上的代币合约,转账需要执行合约调用,必须消耗原生代币作为手续费。解决办法是从交易所按同一条链提一笔最小额度的原生代币过来。注意不要在慌乱中提错链,那会让问题翻倍。

第 3 题答案:这 800% 的收益来自哪里,由谁支付。 收益不会凭空产生。若来自项目代币增发,则该代币的持续抛压很可能让你的名义收益远大于实际收益甚至转为亏损。此外"稳定币池无常损失极低"这句话只在两个稳定币都真的稳定时成立——如果其中一个脱锚,你会被动地把好资产换成坏资产,这是比无常损失严重得多的风险。

第 4 题答案:什么都不做,尤其不要去交易或授权它。 这是典型的空投钓鱼。攻击者向大量地址空投一个可以自定义显示名称和显示价格的假代币,代币名或元数据里带一个网址。用户被"我好像有笔意外之财"驱动去访问该网址、连接钱包、签署授权,损失的是钱包里的真资产。正确处理:在钱包里隐藏该代币,不点击任何相关链接,不尝试卖出。

第 5 题答案:不安全,资产可能已经失去。 硬件钱包防的是私钥泄露,不防你自己批准了一笔恶意交易。设备只负责确认"这确实是你按的",不负责判断"这么做对不对"。硬件钱包的正确用法是把它当作最后一道人工审核关:在按下确认前,读设备屏幕上显示的目标地址和操作内容,与你的预期逐项核对,不一致就取消。如果设备无法完整显示交易内容(盲签名),对不熟悉的合约应当直接放弃操作。


【一页总结】

这条路的地图。 交易所买入(法币入口)→ 自托管钱包(拿回控制权)→ 备份助记词(唯一的救生索)→ 提币(真正上链)→ 选网络、备 Gas(能动起来)→ 区块浏览器(自己查证)→ 连接 DApp、读签名、管授权(危险区)→ Swap、跨链、NFT、收益(应用层)→ 撤销授权、识别钓鱼(清理与防御)→ 硬件钱包、多签、恢复预案、记账(长期加固)。

五条永不违反的规则。 1. 助记词只写在纸上或金属板上,任何界面向你索要都是抢劫。 2. 看不懂的签名一律拒绝,紧迫感是攻击手法不是理由。 3. 授权限额,定期撤销,不给新合约无限授权。 4. 大额之前先小额测试,网络必须两端核对。 5. 主动联系你的"客服"都是骗子,官网只从自己的书签进。

三个必须记牢的等式不成立。 签名 ≠ 登录;授权 ≠ 单笔支付;交易所账户 ≠ 链上钱包。

练习方式。 全流程先在测试网走一遍,或用可承受完全损失的极小额度。不鼓励用真实资金练手。

下一步。 请配合阅读《普通用户 Web3 安全手册(独立速查版)》,把本文第 16 步的"识别钓鱼"扩展成一套可以贴在桌面上的操作规程。