安全避坑
钱包被盗了怎么办?先判断原因,再按顺序止损
发现资产被转走时,先别急着往钱包里充 Gas。被盗的原因不同,处理方式也不同:助记词或私钥泄露,整个钱包都要放弃;如果是授权或签名被滥用,撤销权限后钱包还能继续用。本文按 MetaMask 帮助中心和 Revoke.cash 的说明,整理判断方法和止损顺序。

先判断是哪一种
Revoke.cash 建议先看「丢了什么」:
- 多个网络、多种资产一起被转走:大概率是助记词或私钥泄露,攻击者可以完全控制这个钱包。
- 授权给同一个合约的多种资产被转走:可能是交易市场类的签名骗局。
- 只丢了某一种资产:多半是对恶意合约的授权,或者自己签了一笔直接转账。
助记词或私钥泄露:换钱包,转走剩余资产
- 先确认设备干净:Revoke.cash 建议查杀恶意软件,必要时重装系统,并修改重要账户的密码。
- 在另一处创建新钱包:MetaMask 建议在另一个浏览器、另一个浏览器配置文件或另一台设备上新建钱包,按顺序抄下新的助记词,妥善保存,不给任何人。
- 把剩余资产转到新钱包:越快越好。
- 留意清扫脚本:如果旧钱包上有自动把到账资产转走的脚本,不要再往里充 ETH 等 Gas 币,充进去也会被立刻转走。
- 彻底停用旧钱包:包括同一组助记词下的所有账户。
资产价值较高时(Revoke.cash 给出的参考线是 1000 美元以上),Revoke.cash 提到可以联系 Flashbots 的白帽热线(Whitehat Hotline)求助。
授权或签名被滥用:先撤销
如果判断是授权或签名问题,用 Revoke.cash 或区块浏览器的授权检查功能,撤销对可疑合约的授权,做法见如何检查和取消 Token Approval。按 Revoke.cash 的说明,撤销干净之后这个钱包可以继续使用;签名如果发现得早,有时还能在很短的时间窗口内取消。只断开网站连接并不能收回授权,见断开钱包连接等于取消授权吗。
自己签了直接转账:无法撤回
如果是自己签了一笔直接转账,Revoke.cash 把它称为「一次性」事件:资产追不回来,但钱包本身仍然可以使用。
报案,并提防第二次被骗
MetaMask 明确表示,交易无法撤回,被转走的资产也无法恢复,自托管钱包的服务方没有办法替你找回。可以整理交易哈希和对方地址向执法部门报案;如果资产流入了某个交易所,也可以向该交易所提交材料留存记录。
被盗之后最常见的是第二次被骗:自称能追回资产的「黑客」「律师」或「技术团队」。Revoke.cash 的提醒很直接:承诺能追回被盗资产的人,多半自己就是骗子。任何人索要助记词、私钥,或要求先付一笔费用,都不要理会。
之后怎么降低风险
- 助记词只抄在纸上离线保存,任何客服和空投都不会需要它,见助记词为什么不能截图或发给客服。
- 参与高风险活动用单独的钱包,主要资产考虑放进硬件钱包。
- 连接钱包前核对域名,学会识别钱包盗币网站,定期检查和撤销授权。