钱包安全清单
大多数钱包被盗刷都能追溯到少数几个可避免的习惯,而不是什么奇技淫巧的黑客手段。下面是 10 个具体习惯,按它们各自保护什么来分组。
免费扫描你的钱包 在 Telegram 上 24/7 全天候守护
仅需公开地址。无需连接钱包。无需任何签名。
保持托管边界清晰
1)除了零花钱之外的一切,都用硬件钱包,它能让你的私钥远离任何联网设备。2)区分热钱包和冷钱包:留一个热钱包供日常使用,里面只放你输得起的钱,其余的放冷存储。3)绝不要把你的助记词输入到任何网站、钱包连接提示或“客服人员”那里,没有任何合法的钱包或 dapp 会索取它。
管住你已经授权出去的东西
4)撤销你并未在积极使用的授权,尤其是对那些你只试过一次就忘掉的 dapp 的无限额度授权。5)把每一项敞开的授权都当作一项活跃的负债,而不是一份过去的记录,在你移除它之前它都可被利用,无论你是昨天还是两年前用过那个 dapp。
在签名那一刻慢下来
6)在签名之前,读清每一条钱包提示中的 Permit/Permit2 域、一份 EIP-7702 授权,或一个陌生的被授权方,这些正是盗刷者最倚仗的签名。7)在你的钱包提供交易模拟功能时就用它,这样你在批准之前就能看到一个签名到底会做什么。8)在连接钱包之前,逐字逐母地核对域名完全一致,仿冒域名是虚假 mint 和领取页面最常见的投放方式。
持续盯着,而不是只看一次
9)把你使用的官方网站加入书签,而不是每次都去搜索它们,因为搜索广告和抢注错拼域名经常盖过真正的网站排在前面。10)一次性的清理,在你签下下一项授权的那一刻就过期了,监控你的地址,这样一旦出现新的高风险授权,或者你已授权过的某个合约被标记为恶意,你就会在第一时间收到提醒。
常见问题
10 个习惯我都需要,还是只需要几个?
托管类习惯(硬件钱包、冷热分离、绝不分享助记词)最重要,因为它们能直接防住最糟糕的后果。其余的会叠加起效:每一个都关上一扇盗刷者原本会利用的门。
检查我今天所处状况最快的办法是什么?
扫描你的公开地址,免费读一遍每一项当前授权以及每一项的风险有多高,然后安装 Guardian 浏览器扩展,好让下一个高风险签名在你签下之前,而非之后,就被抓住。