普通用户 Web3 安全手册(独立速查版)

使用说明

这份手册可以脱离《普通用户指南》单独使用。它不讲原理,只讲"遇到什么、怎么判断、怎么办"。建议的用法是:通读一遍建立印象,然后把末尾的一页速查表打印或截图放在手边,在每次要点"确认"之前扫一眼。

论断属性标注沿用同一套:(已核实事实)有公开可验证来源;(行业共识)业内普遍认同;(存在争议)业内本身分歧;(作者综合判断)基于经验的推论。

一条前置的心态说明:安全不是靠聪明,是靠流程。 被骗的人里不乏技术专家和资深从业者(行业共识)。所有人在疲惫、兴奋、恐慌或分心时的判断力都会断崖式下降,而攻击者恰恰擅长制造这三种状态。真正管用的防御是把关键动作固化成不需要动脑的规矩,让你在状态最差的时候也不会做出最差的决定。

另外:本手册所有演练建议在测试网或极小额度下进行,不鼓励用真实资金练手。


第一部分:常见骗局案例库

每一种给出三块:话术特征(你会听到/看到什么)、危险信号(在哪一秒该警觉)、正确反应(当场怎么做)。

一、杀猪盘(Pig Butchering / 感情投资诈骗)

话术特征。 从社交软件、交友应用、甚至打错的"陌生短信"开始。对方形象良好、生活优渥、耐心陪聊数周甚至数月,从不主动提钱。等到感情或信任建立后,才"不经意"透露自己有一个投资渠道,收益稳定。随后引导你下载一个看起来很专业的 App 或访问一个网站,小额投入后能顺利提现,尝到甜头后追加大额,此时便开始出现"需要缴纳保证金才能提现""账户异常需要激活""缴税后放款"等一连串新要求。

危险信号。 关系是对方主动建立的;话题最终指向投资;平台是对方推荐的、你在任何主流渠道搜不到;小额提现顺畅得反常(这是养鱼动作);出现任何"再交一笔就能取出"的要求。

正确反应。 立刻停止所有转账。不要为了"把前面的钱捞回来"再投入一分钱——"需要先交钱才能取钱"是所有此类骗局的收网标志,无一例外(行业共识)。保留聊天记录、转账凭证、平台域名和收款地址,向所在地公安机关报案。不要私下向"追损公司"求助,那通常是二次收割(见第十一条)。

二、假客服 / 冒充官方支持

话术特征。 你在项目 Discord、Telegram 或 X 平台上发了一条求助,几分钟内收到私信:"您好,我是官方技术支持,看到您遇到问题了。"随后引导你访问一个"同步钱包"页面、扫描一个二维码、或者填写一份"工单表单"(表单里有助记词字段)。也有反向版本:伪造的官方通知声称"合约漏洞需紧急迁移资产"。

危险信号。 对方主动私信你;自称官方却使用与官方账号高度相似但不完全一致的用户名(多一个下划线、把 l 换成 I);要求你离开公开频道到私聊或另一个"支持服务器";引导你输入助记词或连接钱包做"验证"。

正确反应。 直接拉黑举报,不要回复。去中心化项目基本不存在主动私信的一对一客服;在几乎所有正规社区,主动私信都被明确列为骗子标志(行业共识)。真需要求助时,只在公开频道内、由你主动查找官方文档中留下的支持渠道。

三、钓鱼签名(恶意授权签名)

话术特征。 一个看起来正常的网站——可能是仿冒的知名 DApp,也可能是某个"空投领取页""白名单验证页""NFT 免费铸造页"。你点击一个无害的按钮("Claim""Verify""Connect"),钱包弹出签名请求,页面同时提示"这一步不消耗 Gas 费"。

危险信号。 签名请求内容包含 spenderallowedsetApprovalForAll、订单结构(如 offer / consideration)等字段;钱包安全模拟提示"该操作可能导致资产转出"却被页面解释为"正常现象";页面制造倒计时或名额紧张;域名与官方域名有细微差别(连字符、.io 换成 .com、多一个字母)。

正确反应。 拒绝签名,关闭页面。"不花 Gas"不是安全标志,反而是这类攻击的典型特征(行业共识:链下签名不上链因此免费,但被提交后同样能转移资产)。事后打开授权管理工具检查是否有异常授权,并考虑把资产迁移到新地址(链下签名无法通过 revoke 撤销,某些订单需要用协议自身的取消功能作废,最稳妥的处置是资产转移)。

四、Drainer(钱包盗取工具包)

话术特征。 Drainer 不是一种话术,而是骗子购买的现成攻击工具。它会自动扫描你连接的钱包,识别价值最高的资产,生成对应的最优盗取路径(优先高价值代币的 Permit 签名、NFT 的批量授权、原生代币的直接转账),并把请求包装成看似正常的操作。你只会觉得"这个网站的领取流程有点繁琐,要签好几次"。

危险信号。 一个页面要求你连续签署多个不同类型的请求;每次拒绝后页面立刻重新弹出同一请求;钱包的风险提示被页面用文案预先"打预防针"("钱包可能会有安全警告,这是正常的,请点确认")。任何提前告诉你"忽略钱包警告"的页面,都是攻击页面(作者综合判断)。

正确反应。 立刻关闭标签页,断开连接。若已经签署过任何一个,按第三部分"误签授权"流程处理。

五、假空投

话术特征。 两种形态。一种是"推送式":你的钱包里凭空出现价值不菲的代币或 NFT,名称或图片里嵌着一个网址。另一种是"公告式":某个热门项目"官宣空投",你在搜索引擎广告位、被劫持的官方社媒账号、或转发链条里看到领取链接。

危险信号。 你从未参与过该项目却"符合资格";领取需要先"连接钱包并授权"或"支付一笔小额激活费";代币在钱包里显示了一个非常诱人的价格(显示价格可被伪造);链接来自搜索广告位而非官方公告。

正确反应。 对推送式:隐藏该代币,不点击、不授权、不尝试卖出。尝试卖出的动作本身就要求你先做授权,那正是攻击的落点。 对公告式:只从项目官方文档或你事先收藏的官网入口进入,交叉核对至少两个独立官方渠道。

六、貔貅盘(Honeypot,只进不出的代币)

话术特征。 一个新代币价格一路上涨,图表漂亮,社群热烈,不断有人晒出盈利截图。你买入后账面浮盈可观,但当你想卖出时,交易总是失败——你把滑点一路调高到 30%、50%,依然失败。

危险信号。 代币合约未开源或未验证;合约中存在只允许特定地址交易、或对卖出设置极高税率/黑名单的逻辑;流动性未锁定;持仓高度集中在少数地址;"卖出失败"在社群里被解释为"网络拥堵,多试几次"。

正确反应。 买入前用合约检测工具做一次自动化扫描(可检出常见的貔貅特征,但不能保证检出全部——可升级合约可以在你买入后才变坏,检测结果只能作为参考而非担保,作者综合判断)。已经买入且卖不出的,接受损失,不要再追加资金,更不要相信任何声称能"解锁"的付费服务。

七、SIM Swap(手机号劫持)

话术特征。 攻击者收集你的个人信息,冒充你向运营商申请补办 SIM 卡或号码转移。得手后,你的手机突然失去信号,而攻击者用短信验证码重置你的邮箱、交易所账户密码,转走资产。

危险信号。 手机毫无征兆地失去信号且重启无效;收到"您的号码已在新设备激活"之类的通知;邮箱收到你没申请过的密码重置邮件。

正确反应。 事前预防远比事后补救有效:交易所和邮箱的两步验证一律使用认证器 App 或硬件安全密钥,不使用短信验证码(行业共识:短信二次验证在 SIM Swap 面前基本失效);向运营商申请账户级别的加锁或过户密码;不在社媒公开手机号、生日、常用邮箱等可用于社工的资料。事发时立刻联系运营商挂失、用另一台设备登录并冻结交易所账户、修改邮箱密码。

八、恶意合约与"零元购"授权陷阱

话术特征。 页面声称"免费领取"或"仅需支付 Gas 费",但要你先执行一次 approve 或 setApprovalForAll。也常见于伪造的 NFT 市场、伪造的质押页面。

危险信号。 免费的东西却需要授权你的资产;授权对象是一个刚部署几天、无源码、无审计、无历史交互的合约地址;一次性要求你授权多个不同代币。

正确反应。 遵守一条硬规则:领取免费物品永远不需要你授权已有资产的支配权。 需要授权的"免费",一定不免费。

九、地址投毒(Address Poisoning)

话术特征。 攻击者向你的地址发送金额为 0 或极小的转账,使用的发送地址与你常用的收款地址首尾几位完全相同。这条记录会混进你的交易历史。下次你从历史记录里复制地址粘贴时,很可能复制到假的那条。

危险信号。 交易历史里出现你没印象的 0 金额转账;某个地址与你常用地址"看起来一模一样"但中间部分不同。

正确反应。 永远不要从交易历史里复制地址。 使用钱包的地址簿功能保存并打标签,或从对方通过可信渠道发来的原始信息中复制。粘贴后逐字核对至少前 6 位和后 6 位,大额转账核对完整地址。

十、假钱包与假 App

话术特征。 应用商店或插件商店里存在与知名钱包高度相似的仿冒品,图标、名称、截图都很像,甚至刷了评分。安装后创建或导入钱包,助记词被直接上传。也有通过搜索引擎广告位分发的假官网下载页。

危险信号。 从搜索结果或广告位进入下载页而非官网;开发者名称对不上;安装量与该钱包的知名度严重不符;App 要求超出必要范围的权限。

正确反应。 只从官方网站给出的下载链接进入商店页,核对开发者主体。下载完成后先用一个不含资产的新钱包试用,观察是否有异常网络请求或异常索取。 装完立刻把官网加入书签,之后永不搜索。

十一、二次收割(追损骗局)

话术特征。 你在社媒上公开抱怨自己被骗后,收到私信:"我是链上安全专家/白帽黑客/某某追损机构,我可以帮您追回被盗资产,成功后再收费。"或者出现"资产找回工具"的广告。流程走到某一步,会要求你支付"链上手续费""解冻保证金",或者要求你提供助记词以便"操作"。

危险信号。 主动联系;承诺高成功率;任何索要助记词或私钥的追损服务;要求预付费用。

正确反应。 一律拒绝。链上被盗资产在绝大多数情况下无法通过技术手段追回(行业共识:交易不可逆,除非资产流入中心化交易所并被及时冻结)。唯一有意义的动作是向执法机关报案并提供交易哈希,以及在资产流向交易所时联系该交易所风控。

十二、假 Launchpad / 假 IDO 与"内部名额"

话术特征。 "我有某项目的内部额度,原价的一半让给你""这个 IDO 还没公开,先转 USDT 到这个地址锁定名额"。常配合伪造的项目方背书截图、伪造的知名投资机构 logo。

危险信号。 要求你直接向个人地址转账;宣称有"内部渠道""折扣份额";项目方官网上找不到该轮融资的任何公告。

正确反应。 任何要求你向一个人的地址直接转账以换取未来资产的安排,都应默认视为诈骗(作者综合判断)。正规的公开发行都通过合约执行,且在官方渠道有可交叉验证的公告。

十三、剪贴板劫持木马

话术特征。 没有话术。你的设备被恶意软件感染后,每当你复制一个加密货币地址,粘贴出来的会被替换成攻击者的地址(且通常首尾相似,见第九条)。

危险信号。 粘贴出来的地址与你复制的不一致;设备近期安装过来源不明的软件、破解版工具或"加速器"。

正确反应。 粘贴后必须目视核对。设备上不安装破解软件。管理资产的设备尽量专用,不用于下载和游戏。若怀疑感染,在另一台干净设备上恢复钱包并把资产转到新地址——不要在可疑设备上做任何操作。

十四、恶意"会议链接"与假招聘

话术特征。 以合作洽谈、项目投资、招聘面试为由,发来一个"视频会议链接",点击后提示需要下载一个客户端或更新插件;或者以技术面试为名,要求你在本地运行一段代码仓库。安装/运行后设备被植入窃密程序。

危险信号。 会议软件不是主流产品,或主流产品却要求你从非官方渠道下载;面试要求你运行陌生代码;对方急于推进且回避视频露脸核实身份。

正确反应。 只使用主流会议软件的官方客户端。任何需要本地运行的陌生代码,都在隔离环境(虚拟机或一次性容器)中执行,且该环境内不存在任何钱包(已核实事实:此类针对从业者的定向攻击已多次被公开报道)。


第二部分:签名前检查五步清单

在每一次点击"确认"之前,按顺序走完这五步。全程大约需要二十秒。二十秒买不到别的,能买到这五步。

第一步:域名核对。 我此刻在哪个域名?它是不是我从书签打开的?逐字符看一遍,特别注意连字符、字母 l 与数字 1、字母 O 与数字 0、以及域名后缀。如果我是从推文、私信、搜索结果或群链接点进来的——先关掉,从书签重新进一次

第二步:动作对账。 我刚才点的按钮,和现在弹出的请求,逻辑上对得上吗?我点的是"连接钱包",弹出的却是代币授权,这就对不上。我点的是"买入 0.1 ETH 的 NFT",弹出的 Value 却是 1.5 ETH,这也对不上。任何对不上,一律取消。

第三步:内容解析。 这是一笔交易还是一个签名?如果是交易:To 是谁、Value 多少、调用的是什么方法。如果是签名:里面有没有出现 spenderamount(尤其是那个长得离谱的最大值)、setApprovalForAll: truedeadline、订单结构。看不懂任何一个字段,就是拒绝的充分理由。

第四步:模拟结果。 钱包或安全插件给出的预测是什么?它说我的余额会怎么变?如果它提示"你可能会失去 X",那就是会失去 X,不要相信网页上"这是误报"的解释。没有任何合法项目需要你忽略钱包安全警告。

第五步:情绪自检。 我现在是不是很急?页面上有没有倒计时、名额告罄、限时翻倍?我是不是熬夜、喝了酒、或者刚被一条消息刺激到?只要答案里有一个"是",就把这件事推迟到明天。 真正的机会不会因为你多睡一觉就消失;就算消失了,那也远好过资产消失。


第三部分:钱包分层策略

不要用一个钱包做所有事。把地址按用途分成三层,用结构性隔离代替临场谨慎。

第一层:金库钱包(Vault)

用途。 存放你绝大部分的长期资产。 配置。 硬件钱包控制,助记词纸质或金属备份并异地保存;资产量很大时考虑多签结构(例如 2/3,签名者分散在不同设备与不同物理位置)。 规矩。 永远不连接任何 DApp。 它只做两件事:接收,以及在你深思熟虑后向日常钱包转出。理想状态下,这个地址在区块浏览器上的交互历史极其单调——只有几笔来往转账,没有任何合约调用。 心理定位。 把它当作银行保险柜,而不是钱包。一年动用一两次是正常的。

第二层:日常钱包(Daily)

用途。 你熟悉且信任的成熟协议:主流 DEX、主流借贷协议、你长期使用的几个应用。 配置。 可以用硬件钱包,也可以用软件钱包但资产量控制在"损失了会难受但不会伤筋动骨"的范围。 规矩。 只连接你已经加入书签的固定几个站点。授权时限额,不给无限额度。每月清理一次授权。 心理定位。 相当于你随身的银行卡,有余额但有上限。

第三层:冲浪钱包(Burner)

用途。 所有新的、没验证过的、看起来有意思但你不了解的东西:新项目铸造、空投交互、朋友发来的链接、任何你想试试的页面。 配置。 全新的软件钱包地址,里面只放刚好够这次操作的资金和 Gas。可以为每一类活动各建一个,用完即弃。 规矩。 默认假设这个地址迟早会被清空。 完事后把有价值的产出转到日常钱包,然后彻底抛弃这个地址,不再往里转钱。绝不用它接收任何大额资产。 心理定位。 一次性纸杯。

三层之间的核心纪律:单向流动。 资产从金库流向日常、从日常流向冲浪,反向只在你确认无误后手动执行。永远不要用冲浪钱包去连接你在金库或日常钱包上使用过的敏感场景,也不要在同一个浏览器配置文件里同时保持金库钱包的插件登录。 更彻底的做法是不同层用不同的浏览器配置文件,甚至不同的物理设备(作者综合判断:设备隔离是成本最低、收益最高的一项安全投入)。


第四部分:资产隔离与授权管理

为什么隔离比谨慎更可靠。 谨慎是概率性的——你有 99% 的时候会看清签名,但一年操作几百次,那 1% 迟早会来。隔离是结构性的——即使你在冲浪钱包上犯了最蠢的错,损失也被物理限制在那个地址的余额内。安全设计的目标不是"永不犯错",而是"犯错时损失可控"(行业共识,也是传统信息安全的基本原则)。

授权管理的日常节奏。

关于撤销的两个限制,必须知道。 1. 撤销不能追回已被转走的资产,它只关闭未来的通道。 2. 撤销不作用于已签出的链下签名。传统 approve 可以通过设置 allowance 为 0 来撤销;但 Permit 类签名一旦签出,在有效期内可能仍可被提交。若怀疑签过恶意链下签名,最可靠的处置是把资产整体迁移到一个全新地址(作者综合判断)。

其他隔离习惯。 - 用于管理资产的浏览器不安装无关插件(浏览器插件可以读取页面内容)。 - 交易所账户与钱包使用不同的邮箱,且该邮箱不用于任何社交注册。 - 二次验证一律用认证器 App 或硬件密钥,禁用短信验证。 - 手机与电脑的系统与钱包软件保持更新,但更新只从官方渠道触发,绝不点击弹窗里的"立即更新"链接


第五部分:事故处理流程

四种场景,每种给出第一步做什么绝对不要做什么。共同的第一原则是:先止血,再复盘,最后才是追责与情绪。

场景一:怀疑助记词/私钥泄露(尚未发生损失)

第一步。 立刻在一台你确信干净的设备上创建一个全新的钱包(有硬件钱包就用硬件钱包),然后按"价值从高到低"的顺序,把旧地址里的资产转到新地址。转移顺序很关键:先转最值钱的,因为攻击者可能正在盯着这个地址,会用自动化脚本抢在你之前转走新进来的资金。如果旧地址缺 Gas,你需要先打一点 Gas 进去——这时可能出现你打进去的 Gas 立刻被扫走的情况,这类被"扫币机器人"盯上的地址往往需要专业协助才能救出剩余资产。

绝对不要做。 不要在可能已被入侵的设备上做任何操作,包括"只是登录看一眼"。不要试图"改个密码就继续用这个地址"——钱包的本地密码与私钥安全无关,改密码不能挽救已泄露的助记词(已核实事实:本地密码只加密本地存储,不改变私钥本身)。不要把新助记词也在同一台可疑设备上生成。

场景二:资产已被盗(钱确实没了)

第一步。 保存证据:所有相关的交易哈希、被盗地址、攻击者地址、时间点、你最后一次操作的网站域名和截图。然后立刻把该地址上尚未被转走的其他资产(其他链上的余额、未被授权的代币、NFT)转移到安全地址。同时向执法机关报案,并在资产明显流向某个中心化交易所时,通过该交易所的官方渠道提交冻结申请(时效性极强,通常以小时计)。

绝对不要做。 不要继续使用这个地址接收任何资产。不要相信任何主动联系你的"追损"人员或机构(见骗局第十一条),更不要为此支付任何前置费用或交出助记词。不要在情绪激动时在社媒公开发布你的地址和损失金额——那会让你成为二次收割的精准目标。

场景三:误签了一个授权(怀疑但尚未损失)

第一步。 立刻打开授权管理工具,找到刚才那笔授权,执行 revoke。如果签的是链下签名(不花 Gas 的那种),revoke 通常无效——此时应把该地址上的相关资产尽快转移到新地址,尤其是被签名涉及的那个代币或 NFT 系列。同时用区块浏览器检查是否已经发生了未授权的转出。

绝对不要做。 不要因为"暂时没损失"就拖延——攻击者常常批量收集签名,延迟数小时到数天才统一执行,以免受害者当场警觉(行业共识)。不要回到那个网站上去"看看能不能取消"。

场景四:被骗主动转出了资产(自己按下的转账键)

第一步。 接受一个事实:链上转账不可逆,这笔钱大概率追不回来了(已核实事实)。在此前提下做三件有意义的事:一是保存全部证据并报案;二是如果收款方是中心化交易所地址,立刻联系该交易所风控(这是极少数有实际挽回可能的路径);三是立即切断后续损失——停止与该对方的一切联系,不要为了"把前面的钱拿回来"再转任何一笔。

绝对不要做。 不要再交"解冻费""保证金""手续费""税款"。"再交一笔就能取回"是骗局的收网话术,从来没有例外(行业共识)。不要因为羞耻而隐瞒——延迟报案会让冻结的时间窗口彻底关闭。不要独自消化,被骗不是智力问题,是被专业化团队精准施加社会工程的结果。


第六部分:一页速查表

场景 立刻要做 绝对不要
有人自称官方客服私信你 举报拉黑 回复、点链接、加"支持群"
任何界面索要助记词 关闭 输入(合法场景为零)
弹出"不花 Gas"的签名 逐字段读,读不懂就拒绝 因为"免费"而放松
首次给合约授权 限额授权,用完撤销 默认无限额度
钱包里出现陌生代币 隐藏它 点链接、授权、尝试卖出
大额转账 先小额测试,核对网络与地址 直接全额发送
从交易历史复制地址 改用地址簿 复制历史记录里的地址
看到超高年化 先问"钱从哪来" 先投了再研究
页面说"忽略钱包警告" 立刻关闭 按它说的做
想找 revoke 工具 用书签里的 搜索引擎点第一条
被盗后收到"追损"私信 拒绝举报 付费、给助记词
怀疑设备中毒 换干净设备迁移资产 在可疑设备上操作

三层钱包速记。 金库:硬件+永不连 DApp。日常:熟悉协议+限额授权+月度清理。冲浪:一次性+只放够用的钱+用完即弃。

签名五步速记。 域名对不对 → 动作对不对 → 字段看不看得懂 → 模拟结果怎么说 → 我现在急不急。

四句保命话。 1. 任何索要助记词的,都是抢劫。 2. 任何主动联系你的客服,都是骗子。 3. 任何"再交一笔就能取回"的,都是收网。 4. 任何看不懂的签名,答案都是拒绝。


【自测 5 题 + 答案解析】

第 1 题。 你在项目官方 Discord 的公开频道里发帖求助,两分钟后收到一位用户名与官方管理员几乎一致的账号的私信,对方很客气,要你去一个"工单系统"填写问题描述。你怎么办?

第 2 题。 你在某网站签了一个"不花 Gas"的签名,事后觉得不对劲。你打开授权管理工具,发现列表里没有任何异常授权。可以放心了吗?

第 3 题。 你想给一位朋友转 5000 USDT。你在钱包的交易历史里找到了上次给他转账的记录,直接复制了那个地址。这么做有什么问题?

第 4 题。 你被杀猪盘骗了一笔钱,对方现在说"账户被风控冻结,只要缴纳 15% 的保证金就能全额提现,提现后保证金一并退回"。你该怎么判断?

第 5 题。 你用硬件钱包管理金库,助记词抄在纸上放在家里书桌抽屉,硬件钱包也在同一个抽屉里。这个方案的问题在哪?


第 1 题答案:拉黑并向官方举报,不要回复。 判断依据不是对方说了什么,而是对方主动私信你这个行为本身。在几乎所有正规加密社区,官方管理员都会明确声明"我们绝不主动私信",主动私信即骗子是通用默认规则(行业共识)。用户名的相似性正是攻击的一部分——攻击者会把 l 换成 I、多加一个下划线或用相同头像。正确的求助路径是在公开频道等待回复,或从官方文档里查找官方支持入口。

第 2 题答案:不能放心。授权管理工具通常只显示链上 allowance,看不到你签出的链下签名。 Permit 类签名、NFT 挂单授权都不会体现在 allowance 列表里,但它们被提交上链后同样能转走资产。而且攻击者常常延迟数小时到数天才批量执行,就是为了让你在检查时看不到异常从而放松警惕。正确处置是把该地址上的相关资产(尤其是签名涉及的代币和 NFT)尽快迁移到一个全新地址,而不是依赖"列表看起来干净"。

第 3 题答案:可能踩中地址投毒。 攻击者会向你发送 0 金额转账,使用的地址与你朋友的地址首尾几位完全相同,这条记录会混入你的交易历史,让你在复制时抓错。正确做法是使用钱包地址簿里保存并打过标签的条目,或让朋友通过可信渠道重新发一次地址;粘贴后至少核对前 6 位和后 6 位,5000 USDT 这个量级建议核对完整地址,并先转 10 USDT 做测试。

第 4 题答案:这是收网话术,一分钱都不要再转。 判断不需要分析细节,只需要一条规则:"需要先交钱才能取钱"在真实金融体系中不成立,在骗局中却是标准动作(行业共识)。真正的平台不会要求用户为提现缴纳保证金。此刻正确的动作是立即停止一切转账、保存全部证据、向公安机关报案,并对随后必然出现的"追损服务"私信保持同样的拒绝。

第 5 题答案:备份与设备没有隔离,单一物理事件就能同时摧毁或泄露两者。 一场火灾、一次入室盗窃、一次搬家丢箱子,就会让你同时失去设备和恢复手段(或让一个人同时获得两者——虽然拿到助记词就已经足够)。改进方向:助记词做金属材质备份并存放在另一个物理地点(保险箱、可信亲属处、银行保管箱);考虑增加只存在于你记忆中的 passphrase;资产量大时用多签把签名者分散到不同地点。核心原则是:任何单一地点的失守,都不应导致资产全损。


【一页总结】

这份手册的核心主张只有一条:把安全从"判断力"改造成"流程"。 判断力会疲劳、会被情绪劫持、会在深夜失效;流程不会。

十四类骗局的共同结构。 制造情境(你中奖了 / 你有麻烦了 / 我是官方 / 我懂你) → 制造紧迫(倒计时、名额、账户异常) → 引导到受控界面(假网站、假 App、私聊) → 索取关键动作(签名、授权、转账、助记词)。只要在任意一环打断,攻击就失败。 最容易打断的一环是第二环:给紧迫感踩一脚刹车,把决定推迟到明天。

防御的三根支柱。 1. 流程:签名前五步清单,每次都走,不做例外。 2. 隔离:三层钱包,单向流动,冲浪钱包默认会被清空。 3. 卫生:官网只从书签进,二次验证不用短信,授权限额且月度清理,管理资产的设备专用且干净。

事故时的通用顺序。 止血(转移剩余资产 / 停止转账) → 取证(哈希、地址、域名、截图) → 报案与联系交易所 → 拒绝一切追损私信 → 复盘流程哪一环失守,把它补进你的规矩里。

最后一句。 这个体系把资产的控制权完整地交给了你,也把出错的后果完整地留给了你。它不提供撤销键,所以你必须自己成为那个撤销键——在按下确认之前的那二十秒里。练习请在测试网或极小额度上进行,不鼓励用真实资金练手。