[{"data":1,"prerenderedAt":35},["ShallowReactive",2],{"blog-content-zh-crypto-wallet-hacked-what-to-do-first-hour":3},{"slug":4,"title":5,"excerpt":6,"description":7,"bodyHtml":8,"faqItems":9,"howToSteps":19},"crypto-wallet-hacked-what-to-do-first-hour","加密钱包被盗或被清空？第一小时该做什么","已确认的链上盗窃无法撤销，但许多盗币行为会在你采取行动之前持续进行。这是第一小时的应对手册：抢救剩余资产、撤销授权、记录盗窃证据并上报——并附有针对 EVM、Solana 和 TON 的链上差异说明。","加密钱包被黑或被清空后的第一小时应对方案：转移剩余资金、撤销代币授权、记录交易并上报盗窃。","\u003Ch2>先说残酷的事实：链上交易无法撤销\u003C\u002Fh2>\u003Cp>区块链上没有欺诈处理部门。交易一旦确认，任何银行、钱包厂商或验证者都无法将其追回。这听起来令人绝望，但它反而让你在第一小时里的任务变得清晰：你不是要撤销这次盗窃——而是要\u003Cstrong>阻止它继续发生\u003C\u002Fstrong>。许多盗币并非一次性事件。掌握了你助记词、或持有长期代币授权的攻击者，可以在资产到账时持续取走它们。此刻，速度比完美的决策更重要。\u003C\u002Fp>\u003Ch2>第一步：尽快把剩余资产转到全新钱包\u003C\u002Fh2>\u003Cp>创建一个使用全新助记词的全新钱包，最好在一台比可能已被入侵的设备更可信的设备上完成。然后把所有剩余资产转过去：先转代币（从价值最高的开始），再转 NFT，最后转剩余的原生币。\u003Cem>不要\u003C\u002Fem>把任何资产转到同一助记词派生出的其他地址——如果助记词泄露了，它派生的每一个地址都已经沦陷。如果你存入的 Gas 费被清扫机器人瞬间偷走，那是强有力的证据，说明泄露的是助记词本身，而不只是某个授权。\u003C\u002Fp>\u003Ch2>第二步：撤销代币授权，让盗币者无法卷土重来\u003C\u002Fh2>\u003Cp>许多黑客攻击根本没有触碰你的助记词。相反，是你签署了一个恶意授权，允许某个合约无限期地花费你的代币——这就是经典的\u003Ca href=\"\u002Fblog\u002Fwhat-is-a-wallet-drainer\">钱包盗币程序（wallet drainer）\u003C\u002Fa>套路。即使转移了资金，这个权限仍然附着在旧地址上，之后发送到该地址的任何代币都可能被清扫。使用信誉良好的授权检查工具，列出所有被允许从被盗地址花费资产的合约，并撤销任何可疑或无限额度的授权。我们关于\u003Ca href=\"\u002Fblog\u002Fhow-to-revoke-token-approvals\">如何撤销代币授权\u003C\u002Fa>的指南详细讲解了具体流程。注意，每次撤销本身也是一笔交易，所以请保留一点原生币作为 Gas。\u003C\u002Fp>\u003Ch2>第三步：记录一切——交易哈希、地址、时间戳\u003C\u002Fh2>\u003Cp>趁记忆还清晰，把证据保存下来：盗窃交易的哈希、攻击者的收款地址、精确的时间戳，以及事发前你正在做的事——点击过的链接、批准过的签名、安装过的应用。区块浏览器会公开展示所有这些信息；如果你对界面不熟悉，请参阅\u003Ca href=\"\u002Fblog\u002Fhow-to-read-a-block-explorer\">如何看懂区块浏览器\u003C\u002Fa>。截图加上保存的浏览器链接就足够了。这份记录是之后每一步——报案、追踪、税务损失申报——得以进行的基础。\u003C\u002Fp>\u003Ch2>第四步：上报——交易所、区块浏览器和执法机构\u003C\u002Fh2>\u003Cp>被盗的加密资产通常最终必须经过某个出金通道。把攻击者的地址上报给主要交易所的反欺诈团队，让他们可以标记相关充值；并利用许多区块浏览器提供的举报或标注功能，公开标记该地址。向当地的网络犯罪部门报案——在美国是 FBI 的 IC3 门户——并附上你记录的交易哈希。追回的概率很低，但被标记的地址确实会在交易所被冻结，而报案积累的案卷偶尔也能促成追缴。如果有人主动联系你，承诺只要预付费用就能保证追回资产，请直接无视：那是针对新受害者的二次诈骗。\u003C\u002Fp>\u003Ch2>EVM、Solana 与 TON：不同链上的应急处理有何差异\u003C\u002Fh2>\u003Cp>在 EVM 网络（以太坊及其 L2）上，代币授权是最重要的善后事项——ERC-20 授权额度和 NFT 操作员授权会一直存在，直到被撤销。在 Solana 上，对应的机制是代币账户委托（delegation），被滥用的情况较少但仍值得检查；那里的盗币更多源自恶意交易签名或私钥泄露，因此换用全新密钥对是首要任务。在 TON 上，EVM 用户所熟悉的那种授权基本不存在——Jetton 存放在按代币划分的钱包合约中——所以一旦被盗几乎必然意味着私钥本身泄露，迁移到新钱包就是完整的解决方案。截至 2026 年，跨链盗币工具包同时瞄准这三类链，所以被盗助记词接触过的每一条链都要逐一排查。\u003C\u002Fp>\u003Ch2>在重建之前，先弄清事情是怎么发生的\u003C\u002Fh2>\u003Cp>在查明入侵入口之前，不要从备份恢复，也不要继续使用旧设备。常见的原因包括：窃取签名的钓鱼网站、假冒的钱包应用或浏览器扩展、设备上的恶意软件或剪贴板劫持程序、被拍照或输入到网站里的助记词，或是诱导你签署恶意授权的有毒空投。把第三步记录的证据与这些情形逐一对照。如果恶意软件的可能性存在，请先擦除设备或换用干净设备，再输入任何新的助记词。在已感染的机器上重建钱包，只是在为下一次盗币定好时间。\u003C\u002Fp>\u003Ch2>WATS 的做法：NFC 金属卡提供硬件 2FA\u003C\u002Fh2>\u003Cp>WATS 为应用内发起的操作增加了一道物理第二因素：NFC 金属卡。它是碰一碰即验证（tap-to-authenticate）的硬件 2FA，而不是密钥存储——你的私钥永远不会接触这张卡。每张卡都带有唯一 ID，并在 WATS 移动应用中首次轻触时与一台设备独占配对，因此即使攻击者远程获取了你的应用或账户访问权限，只要没有在你已配对的手机上实际轻触你的卡片，就无法批准应用内发起的操作。请明确它的适用范围：它能阻止针对应用本身的远程入侵，但无法阻止助记词泄露——掌握你助记词的攻击者可以把它导入任何其他钱包软件，完全不经过 WATS 应用或这张卡，这正是上文那些安全习惯依然重要的原因。这张卡基于 NTAG 216 芯片，采用 AES-128 加密并遵循 ISO\u002FIEC 14443 标准，达到 IP68 防护等级和 MIL-STD-810 军规标准，售价 $54.90 起。钱包本身在 EVM、Solana 和 TON 上始终保持纯粹的自托管——密钥由你掌握，WATS 从不持有任何密钥——所以上面的应急手册仍然由你自己执行；这张卡只是封堵了一个常见的入侵入口：来自被远程入侵应用的未授权操作。\u003C\u002Fp>",[10,13,16],{"q":11,"a":12},"我能追回被盗的加密资产吗？","通常不能。已确认的区块链交易不可逆转，任何钱包或验证者都无法撤销这笔转账。你现实的选择是：向交易所标记攻击者的地址，以便相关充值被冻结；以及向执法机构报案，偶尔会促成资产查扣。警惕任何承诺预付费用即可保证追回的人——那是二次诈骗。",{"q":14,"a":15},"我应该把资金转到同一助记词下的另一个地址吗？","不应该。如果你的助记词泄露了，它派生出的每一个地址都已沦陷，在它们之间转移资产不会改变任何事情。请创建一个使用全新生成助记词的全新钱包，最好在干净的设备上完成，并把剩余资产转到那里。",{"q":17,"a":18},"为什么转移资金之后还需要撤销代币授权？","在 EVM 链上，代币授权附着在你的地址上，直到被撤销前一直有效。如果盗币合约仍然持有无限额度的授权，之后到达旧地址的任何代币——退款、空投、被遗忘的存款——都可能被瞬间清扫。撤销授权才能彻底关上这扇门。",[20,23,26,29,32],{"title":21,"body":22},"把剩余资产转到全新钱包","在可信设备上生成一个使用全新助记词的新钱包，并把所有剩余资产转过去——先转价值最高的代币，再转 NFT，最后转原生币。绝不要转到同一助记词下的其他地址。",{"title":24,"body":25},"撤销被盗地址上的代币授权","使用信誉良好的授权检查工具，列出所有被允许从旧地址花费资产的合约，并撤销可疑或无限额度的授权。保留一些原生币作为 Gas，因为每次撤销本身也是一笔交易。",{"title":27,"body":28},"记录盗窃证据","记录交易哈希、攻击者地址、精确时间戳，以及被盗前你做过的事——点击的链接、批准的签名、安装的应用。保存区块浏览器链接和截图。",{"title":30,"body":31},"向交易所、区块浏览器和执法机构上报","把攻击者的地址发送给主要交易所的反欺诈团队，在支持举报功能的区块浏览器上标注该地址，并向当地网络犯罪部门报案，附上你记录的证据。",{"title":33,"body":34},"重建之前先确定入侵入口","弄清原因是钓鱼、恶意授权、恶意软件还是助记词泄露。在把新助记词输入任何可能已感染的设备之前，先将其擦除或更换。",1789075261057]