Web3 安全中心

安全工作台

连接钱包、授权或签署交易前,先看懂风险;出问题时,按优先级自救

本页不会要求连接钱包

只有在第三方工具撤销授权时,才可能需要连接

永远不要输入助记词或私钥

任何网站、客服或资产追回服务都不应索要

检测只是风险信号

「没有命中」不代表绝对安全,仍需核对入口与签署内容

把安全做成一条完整链路

单独装一个插件或买一个硬件钱包,都不能替代前后连续的安全习惯

01

入口真实性

先确认你面对的是谁

02

钱包隔离

限制一次失误的影响范围

03

看懂签署

知道自己正在允许什么

04

权限复查

操作结束后清理暴露面

05

长期保管

把私钥与日常交互分开

01

操作前:先确认对方是谁

进入网站、选择钱包和核对合约的几分钟,往往比事后补救更有价值

核对网站入口

页面长得像官方网站,不代表域名和运营者是真的

  • 从项目官网、已核验的官方社交账号或自己的书签进入
  • 逐字检查域名拼写、后缀与子域名,警惕搜索广告和私信中的入口
  • 可用通用网址扫描工具交叉核对,但「没有命中」不等于安全

不要在可疑页面里点击它提供的「安全检测」或「取消授权」按钮

先分配合适的钱包

真正有效的防护,是让高风险交互钱包里本来就没有大量资产

  • 金库钱包:长期资产,不连接陌生应用
  • 日常钱包:成熟协议、常规转账与小额流动资金
  • 交互钱包:Mint、空投、新协议,只保留当次需要的小额资产

检查 Token / 合约

Token 名称和图标都能伪造,合约地址才是核对资产的起点

  • 从官方渠道取得合约地址,并确认所在网络
  • 查看增发、暂停、黑名单、税费、持仓集中度和流动性等风险信号
  • 「当前可以买卖」不代表权限以后不会变化,也不代表项目本身可信

核对收款地址

地址投毒和剪贴板劫持,专门利用「只看首尾几位」的习惯

  • 优先使用自己维护的地址簿,不从陌生历史转账记录复制地址
  • 核对网络、完整地址的多个片段与接收方确认信息
  • 大额转账先做小额测试,并等待确认到账后再继续
02

签署时:看懂你正在允许什么

钱包弹窗里的按钮都叫确认,但它们对资产和权限的影响完全不同

Connect

通常不上链

让网站读取公开地址、当前网络并建立会话

主要风险

暴露地址与持仓隐私,也可能把你带到下一步恶意签署

Sign Message

通常不上链

证明你控制该地址,或对一段消息、订单表达同意

主要风险

内容可能是登录凭证、订单或授权,不能因为「免 Gas」就放松

Approve

需要上链

允许某个 Spender 在额度内调用指定 Token

主要风险

授权会持续存在,合约或 Spender 出问题时仍可能转走资产

Permit / Permit2

签名后可被提交

用签名授予或转交 Token 权限,你自己未必支付 Gas

主要风险

恶意方可以代为提交;签名弹窗不一定像普通 Approve 那样直观

Transaction

需要上链

执行转账或调用合约,直接改变资产、权限或链上状态

主要风险

一旦确认并上链通常不可逆,必须核对模拟结果与余额变化

看到这些信号,先停下来
钱包无法解释签名内容,页面却催促你「盲签」或反复重试
出现无限额度、SetApprovalForAll、Permit2 或陌生 Spender,却没有清楚用途
交易模拟显示会转出意料之外的 Token、NFT,或收到资产与页面承诺不一致
网站要求切换到无关网络、下载陌生插件,或声称必须先验证助记词
03

完成后:结束操作,不等于结束风险

核对真实结果、清理临时权限,并把交互钱包重新降到小额暴露状态

核对真实结果

不要只看网页上的「成功」,以钱包余额和区块浏览器记录为准

  • 核对实际转出、收到的资产、数量和合约地址
  • 查看交易日志中是否出现意外授权、NFT 转移或额外调用
  • 如果结果和签署前模拟不一致,立即停止后续交互

清理临时授权

断开网站只会结束会话,不会删除已经写入链上的权限

  • 检查本次使用的网络、Token、NFT 与 Permit2 权限
  • 撤销不再需要、用途不明或额度明显过大的授权
  • 撤销本身也是链上交易,签名前再次核对 Token 与 Spender

移出剩余资产

高风险操作结束后,不让交互钱包继续承担长期保管职责

  • 把不再需要参与交互的高价值资产转回日常或金库钱包
  • 只在交互钱包保留下一次操作预计需要的小额资产和 Gas
  • 不要因为今天清理过授权,就把交互钱包当成永久安全

保存关键记录

一旦出现争议或事故,完整记录比聊天中的口头描述更有用

  • 保存交易哈希、网络、钱包与合约地址
  • 记录交互网站、时间、金额和项目官方公告
  • 异常时先截图和导出记录,再清理浏览器或删除消息

需要立即检查或撤销授权?

查看可以只读进行;真正撤销是链上交易,需要连接钱包并支付 Gas

打开 Revoke.cash
04

长期保管:把私钥与日常交互分开

长期安全不是一次检测,而是让密钥、钱包用途与资产规模各自处在合适的位置

助记词六条红线
01不截图,也不让相册或 OCR 软件接触助记词
02不上传云盘,不发送到聊天软件、邮箱或在线笔记
03不在任何网页、表单、客服窗口或所谓安全检测中输入
04不向项目方、钱包客服、安全机构或资产追回团队提供
05不在陌生、共享或疑似中毒的设备上导入
06一旦怀疑泄露,立即迁移资产并永久停用原钱包
三层钱包隔离
01

金库钱包

长期资产 · 硬件钱包或冷钱包 · 不连接陌生应用

02

日常钱包

成熟协议 · 常规转账 · 只保留日常流动资金

03

交互钱包

Mint / 空投 / 新协议 · 独立地址 · 小额使用

哪些资产适合放进硬件钱包?

长期不交易、金额较大、希望减少浏览器与手机环境风险的资产,可以使用独立硬件钱包保管

硬件钱包可以隔离私钥,但不能替你识别恶意授权、钓鱼签名和错误地址

选择适合我的硬件钱包

怀疑资产被盗?先按事故类型处理

慌乱时最容易继续误签;先停止原操作,再按实际泄露范围采取行动

先判断你属于哪一种情况

不同事故的优先级完全不同;私钥已经泄露时,只取消授权并不能解决问题

仅访问或连接了可疑网站

如果没有签名、授权或发送交易,通常还没有给出链上资产权限,但仍应停止操作并复盘发生了什么

立即做
  1. 1.立即关闭页面,不再连接、不再签名,也不要点击页面提供的「取消」或「修复」按钮
  2. 2.回想钱包是否出现过 Sign、Approve、Permit 或交易确认;仅 Connect 通常不会直接转走资产
  3. 3.如果签过任何内容,马上检查相关网络的授权与近期交易
不要做
  1. 1.不要因为已经断开网站连接,就认为链上权限已经清除
  2. 2.不要回到原网站验证钱包、领取退款或下载所谓安全插件

任何声称「百分之百追回」、要求先支付高额费用,或索要助记词、私钥、远程控制权限的人,都应视为高危二次诈骗信号

一分钟看懂关键概念

每张卡只回答三个问题:它是什么、风险在哪、下一步怎么做

按问题选择工具,不必全部安装

基础工具优先,进阶与备用入口弱化展示;所有结果都只作为风险线索

网址与钓鱼

先核对入口与公开记录;浏览器扩展只作为可选的持续防护

3 个入口

VirusTotal

基础工具

virustotal.com

交叉查询网址、域名、IP 与文件的公开安全记录

支持范围
不限链 / 通用网址
钱包要求
不需要连接钱包
费用
无 Gas
最后核验
2026-07-18
隐私:不要提交带有登录令牌、邀请码或其他敏感参数的私有链接
Tyler 提醒:没有命中恶意记录,只代表当前数据库中未发现明显信号
打开官方入口

urlscan.io

进阶 / 备用

urlscan.io

在隔离环境观察网页加载的域名、请求、脚本与页面截图

支持范围
不限链 / 通用网址
钱包要求
不需要连接钱包
费用
无 Gas
最后核验
2026-07-18
隐私:默认公开扫描可能被其他人看到;私密链接不要提交
Tyler 提醒:适合进一步分析网址行为,不等于对项目或合约本身做安全审计
打开官方入口

Scam Sniffer

进阶 / 备用

scamsniffer.io

为 Web3 浏览过程提供钓鱼网站提醒与恶意入口防护

支持范围
多链 Web3 网址
钱包要求
可选浏览器扩展
费用
无 Gas
最后核验
2026-07-18
隐私:浏览器扩展拥有网页访问权限,只从官网指向的官方商店安装
Tyler 提醒:这是持续防护扩展示例,不宣传为手动网址扫描器,也不建议堆叠安装多个安全扩展
打开官方入口

Token / 合约

查看权限、税费、交易限制与蜜罐等风险信号,以 EVM 工具为主

2 个入口

GoPlus Token Security

基础工具

gopluslabs.io

查看 Token 合约权限、交易限制、税费与其他多维风险信号

支持范围
EVM 为主 / 多链
钱包要求
查询不需要连接钱包
费用
无 Gas
最后核验
2026-07-18
隐私:只需提交公开合约地址,先确认网络与合约地址来源
Tyler 提醒:扫描字段是风险提示,不构成代码审计或项目可信背书
打开官方入口

Honeypot.is

基础工具

honeypot.is

通过模拟与链上信息检查 Token 是否可能无法卖出及相关税费

支持范围
部分 EVM 网络
钱包要求
查询不需要连接钱包
费用
无 Gas
最后核验
2026-07-18
隐私:只需提交公开合约地址,不要连接可疑网站提供的同名工具
Tyler 提醒:当前模拟可卖出,不代表权限、流动性或税费以后不会变化
打开官方入口

授权清理

查看仍然有效的 Token 与 NFT 权限;执行撤销时需要钱包和 Gas

2 个入口

Revoke.cash

基础工具

revoke.cash

查看并撤销 EVM 多链的 Token、NFT 与其他链上授权

支持范围
EVM 多链
钱包要求
查看可只读;撤销需连接
费用
撤销时需要 Gas
最后核验
2026-07-18
隐私:公开地址可被查询;撤销前核对网络、Token 与 Spender
Tyler 提醒:断开网站不会清除授权,真正撤销需要提交链上交易
打开官方入口

Etherscan Token Approval Checker

进阶 / 备用

etherscan.io

在 Ethereum 区块浏览器中查看并处理 Token 与 NFT 授权

支持范围
Ethereum
钱包要求
撤销时需要连接钱包
费用
撤销时需要 Gas
最后核验
2026-07-18
隐私:公开地址与授权本来就在链上;仍需确认访问的是官方域名
Tyler 提醒:作为 Ethereum 备用入口;其他网络优先使用对应浏览器或多链工具
打开官方入口

地址举报与事故追踪

查询公开举报与风险标签,事故后辅助整理资金流向和协查材料

2 个入口

Chainabuse

基础工具

chainabuse.com

查询地址与诈骗活动的社区举报,并提交新的事故报告

支持范围
多链地址与诈骗事件
钱包要求
查询不需要连接钱包
费用
无 Gas
最后核验
2026-07-18
隐私:举报内容可能公开;上传证据前遮盖与案件无关的个人信息
Tyler 提醒:社区举报是线索,不应单独作为认定地址归属或犯罪事实的依据
打开官方入口

MistTrack

进阶 / 备用

misttrack.io

查询地址风险标签并辅助追踪被盗资金的后续流向

支持范围
多链地址追踪
钱包要求
查询不需要连接钱包
费用
无 Gas
最后核验
2026-07-18
隐私:链上地址是公开信息;进阶服务可能需要账户或额外材料
Tyler 提醒:追踪结果不等于资金已经冻结或能够追回,仍需平台与执法机构配合
打开官方入口

签署前防护

通过交易模拟理解预计转出、收到和授权变化,不要求为一次检查更换钱包

1 个入口

Rabby Wallet

进阶 / 备用

rabby.io

在签名前展示交易模拟、预计余额变化与部分风险提示

支持范围
EVM 多链
钱包要求
这是钱包产品本身
费用
取决于实际交易
最后核验
2026-07-18
隐私:钱包扩展权限较高,只从官网入口安装并核对发布者
Tyler 提醒:作为交易模拟能力示例,不要求用户只为一次检查更换或安装钱包
打开官方入口

TylerHodl 不会把第三方工具的「通过」「低风险」或评分解释为绝对安全;官方入口、合约权限、流动性、签署内容与钱包隔离需要一起判断