WATS Wallet logoWATS Wallet
指南7 分钟阅读

加密钱包被盗或被清空?第一小时该做什么

已确认的链上盗窃无法撤销,但许多盗币行为会在你采取行动之前持续进行。这是第一小时的应对手册:抢救剩余资产、撤销授权、记录盗窃证据并上报——并附有针对 EVM、Solana 和 TON 的链上差异说明。

先说残酷的事实:链上交易无法撤销

区块链上没有欺诈处理部门。交易一旦确认,任何银行、钱包厂商或验证者都无法将其追回。这听起来令人绝望,但它反而让你在第一小时里的任务变得清晰:你不是要撤销这次盗窃——而是要阻止它继续发生。许多盗币并非一次性事件。掌握了你助记词、或持有长期代币授权的攻击者,可以在资产到账时持续取走它们。此刻,速度比完美的决策更重要。

第一步:尽快把剩余资产转到全新钱包

创建一个使用全新助记词的全新钱包,最好在一台比可能已被入侵的设备更可信的设备上完成。然后把所有剩余资产转过去:先转代币(从价值最高的开始),再转 NFT,最后转剩余的原生币。不要把任何资产转到同一助记词派生出的其他地址——如果助记词泄露了,它派生的每一个地址都已经沦陷。如果你存入的 Gas 费被清扫机器人瞬间偷走,那是强有力的证据,说明泄露的是助记词本身,而不只是某个授权。

第二步:撤销代币授权,让盗币者无法卷土重来

许多黑客攻击根本没有触碰你的助记词。相反,是你签署了一个恶意授权,允许某个合约无限期地花费你的代币——这就是经典的钱包盗币程序(wallet drainer)套路。即使转移了资金,这个权限仍然附着在旧地址上,之后发送到该地址的任何代币都可能被清扫。使用信誉良好的授权检查工具,列出所有被允许从被盗地址花费资产的合约,并撤销任何可疑或无限额度的授权。我们关于如何撤销代币授权的指南详细讲解了具体流程。注意,每次撤销本身也是一笔交易,所以请保留一点原生币作为 Gas。

第三步:记录一切——交易哈希、地址、时间戳

趁记忆还清晰,把证据保存下来:盗窃交易的哈希、攻击者的收款地址、精确的时间戳,以及事发前你正在做的事——点击过的链接、批准过的签名、安装过的应用。区块浏览器会公开展示所有这些信息;如果你对界面不熟悉,请参阅如何看懂区块浏览器。截图加上保存的浏览器链接就足够了。这份记录是之后每一步——报案、追踪、税务损失申报——得以进行的基础。

第四步:上报——交易所、区块浏览器和执法机构

被盗的加密资产通常最终必须经过某个出金通道。把攻击者的地址上报给主要交易所的反欺诈团队,让他们可以标记相关充值;并利用许多区块浏览器提供的举报或标注功能,公开标记该地址。向当地的网络犯罪部门报案——在美国是 FBI 的 IC3 门户——并附上你记录的交易哈希。追回的概率很低,但被标记的地址确实会在交易所被冻结,而报案积累的案卷偶尔也能促成追缴。如果有人主动联系你,承诺只要预付费用就能保证追回资产,请直接无视:那是针对新受害者的二次诈骗。

EVM、Solana 与 TON:不同链上的应急处理有何差异

在 EVM 网络(以太坊及其 L2)上,代币授权是最重要的善后事项——ERC-20 授权额度和 NFT 操作员授权会一直存在,直到被撤销。在 Solana 上,对应的机制是代币账户委托(delegation),被滥用的情况较少但仍值得检查;那里的盗币更多源自恶意交易签名或私钥泄露,因此换用全新密钥对是首要任务。在 TON 上,EVM 用户所熟悉的那种授权基本不存在——Jetton 存放在按代币划分的钱包合约中——所以一旦被盗几乎必然意味着私钥本身泄露,迁移到新钱包就是完整的解决方案。截至 2026 年,跨链盗币工具包同时瞄准这三类链,所以被盗助记词接触过的每一条链都要逐一排查。

在重建之前,先弄清事情是怎么发生的

在查明入侵入口之前,不要从备份恢复,也不要继续使用旧设备。常见的原因包括:窃取签名的钓鱼网站、假冒的钱包应用或浏览器扩展、设备上的恶意软件或剪贴板劫持程序、被拍照或输入到网站里的助记词,或是诱导你签署恶意授权的有毒空投。把第三步记录的证据与这些情形逐一对照。如果恶意软件的可能性存在,请先擦除设备或换用干净设备,再输入任何新的助记词。在已感染的机器上重建钱包,只是在为下一次盗币定好时间。

WATS 的做法:NFC 金属卡提供硬件 2FA

WATS 为应用内发起的操作增加了一道物理第二因素:NFC 金属卡。它是碰一碰即验证(tap-to-authenticate)的硬件 2FA,而不是密钥存储——你的私钥永远不会接触这张卡。每张卡都带有唯一 ID,并在 WATS 移动应用中首次轻触时与一台设备独占配对,因此即使攻击者远程获取了你的应用或账户访问权限,只要没有在你已配对的手机上实际轻触你的卡片,就无法批准应用内发起的操作。请明确它的适用范围:它能阻止针对应用本身的远程入侵,但无法阻止助记词泄露——掌握你助记词的攻击者可以把它导入任何其他钱包软件,完全不经过 WATS 应用或这张卡,这正是上文那些安全习惯依然重要的原因。这张卡基于 NTAG 216 芯片,采用 AES-128 加密并遵循 ISO/IEC 14443 标准,达到 IP68 防护等级和 MIL-STD-810 军规标准,售价 $54.90 起。钱包本身在 EVM、Solana 和 TON 上始终保持纯粹的自托管——密钥由你掌握,WATS 从不持有任何密钥——所以上面的应急手册仍然由你自己执行;这张卡只是封堵了一个常见的入侵入口:来自被远程入侵应用的未授权操作。

常见问题

我能追回被盗的加密资产吗?

通常不能。已确认的区块链交易不可逆转,任何钱包或验证者都无法撤销这笔转账。你现实的选择是:向交易所标记攻击者的地址,以便相关充值被冻结;以及向执法机构报案,偶尔会促成资产查扣。警惕任何承诺预付费用即可保证追回的人——那是二次诈骗。

我应该把资金转到同一助记词下的另一个地址吗?

不应该。如果你的助记词泄露了,它派生出的每一个地址都已沦陷,在它们之间转移资产不会改变任何事情。请创建一个使用全新生成助记词的全新钱包,最好在干净的设备上完成,并把剩余资产转到那里。

为什么转移资金之后还需要撤销代币授权?

在 EVM 链上,代币授权附着在你的地址上,直到被撤销前一直有效。如果盗币合约仍然持有无限额度的授权,之后到达旧地址的任何代币——退款、空投、被遗忘的存款——都可能被瞬间清扫。撤销授权才能彻底关上这扇门。