W3
安全应急中级预计 60 分钟以上8 个步骤19 次学习

钱包被盗后的应急处理清单

按时间顺序给出一份可照着执行的应急清单:判断是否真的被盗、立刻停止向该地址转入资产、用全新助记词的钱包转移剩余资产(含助记词泄露时 Gas 被秒转的困境与 Flashbots 解法)、撤销授权、排查泄露来源、联系交易所与链上分析机构、准备报案材料并做长期加固。

钱包被盗后的应急处理清单
⚠️
操作前必读

发现被盗后不要向已被攻破的地址充值 Gas,也不要相信任何收费的「资产追回」服务,那几乎都是二次诈骗。已上链的转出资产不可逆,本清单的目标是止损、留存证据与防止二次损失。

01

第一时间判断是否真的被盗

登录记录进度

打开钱包看「活动」记录,或把地址粘贴进 arbiscan.io / etherscan.io 查看转出记录。三类典型特征:一是出现你完全不认识的转出交易(私钥或助记词泄露);二是没有主动转出但某个代币余额归零且伴随 transferFrom 调用(授权被滥用);三是资产分多笔、在极短时间内被转走(自动化脚本)。先用哈希把时间、金额、目标地址记下来。

第一时间判断是否真的被盗
第一时间判断是否真的被盗|界面示意 · support.metamask.io · 采集于 2026-09-18
🚫
避坑提醒:

不要在被盗地址上继续做任何操作,也不要点击任何「帮你找回资产」的私信链接,那是二次诈骗的主要入口。

02

立即停止向该地址转入任何资产

登录记录进度

立刻取消所有待处理的充值、提币、定投与自动转账,尤其是正在进行的交易所提币。原因有两个:如果助记词已经泄露,攻击者手中握有完整私钥,你转进去的任何资产都会被脚本在几秒内扫走;如果只是授权被滥用,攻击者同样紧盯着这个地址。请把这个地址标记为「废弃」,不要抱侥幸心理继续使用。

立即停止向该地址转入任何资产
立即停止向该地址转入任何资产|界面示意 · support.metamask.io · 采集于 2026-09-18
🚫
避坑提醒:

向已被攻破的地址充值 Gas 往往是最昂贵的错误:Gas 刚落地就被脚本转走,既救不回资产,还白白损失 Gas。

03

用全新钱包转移剩余资产(并理解 Gas 困境)

登录记录进度

在一台干净的设备上创建全新钱包,生成全新助记词(绝不能在原设备输入或截图),先测试性转出一笔小额确认可用,再尽快把剩余资产整体转出。但如果助记词已经泄露,攻击者会持续监控该地址:你为转出而充进去的 Gas 会先被抢走。这种情况下需要借助 Flashbots Protect 等私有交易通道提交交易,避免被抢跑;实在无法解决时,只能放弃该地址上的残值。

用全新钱包转移剩余资产(并理解 Gas 困境)
用全新钱包转移剩余资产(并理解 Gas 困境)|界面示意 · support.metamask.io · 采集于 2026-09-18
💡
小技巧:

新钱包助记词用纸笔或金属助记词板离线保存,不要拍照、不要存云笔记、不要粘贴进任何聊天窗口。

04

撤销所有可疑授权

登录记录进度

在旧地址彻底废弃前,用 revoke.cash 逐条撤销授权(撤销需要 Gas,这一步要权衡上一步 Gas 被抢跑的风险,优先用私有交易通道提交)。重点撤销 Unlimited 额度、陌生 Spender 与 NFT 的 setApprovalForAll 授权。需要注意:撤销只能阻止「未来」通过授权转走资产,已经被转走的资金无法通过撤销追回。

撤销所有可疑授权
撤销所有可疑授权|界面示意 · revoke.cash · 采集于 2026-09-18
🚫
避坑提醒:

如果助记词已泄露,撤销交易同样可能被监听并抢先,此时应优先完成资产转移,而不是纠结于逐条撤销授权。

05

排查泄露来源,避免二次损失

登录记录进度

从高到低排查:最近是否从搜索结果或广告位进入过仿冒网站并输入过助记词;浏览器是否装过来路不明的插件(尤其要求读取所有网站数据的钱包类插件);是否点过「空投领取」「账户异常」链接并签署过 Permit 签名;助记词是否曾截图存在相册、聊天收藏或云笔记中;设备是否感染了剪贴板木马。只有找到源头,才能避免新钱包重蹈覆辙。

排查泄露来源,避免二次损失
排查泄露来源,避免二次损失|界面示意 · support.metamask.io · 采集于 2026-09-18
🚫
避坑提醒:

在疑似中招的设备上继续创建新钱包、输入新助记词,等于把新钱包也送出去,务必换用干净设备或重装系统。

06

联系交易所与链上分析机构

登录记录进度

如果被盗资产流向了中心化交易所,第一时间联系该交易所客服,提交哈希、目标地址、金额与时间,请求冻结可疑入金(越早越有效,通常在资产被提走前才有机会)。同时把地址与哈希提交给 SlowMist 慢雾、Chainalysis、MistTrack 等链上分析团队或安全社区,他们会追踪资金流向并标注地址信誉,有助于后续多方联动。

联系交易所与链上分析机构
联系交易所与链上分析机构|界面示意 · etherscan.io · 采集于 2026-09-18
💡
小技巧:

汇报时把哈希、地址、金额、时间整理成一段可直接复制的文本,客服与分析师处理速度会快很多。

慢雾科技 SlowMist(链上追踪与安全服务)
07

准备报案与取证材料

登录记录进度

把证据整理成一份清晰的时间线文档:受害者地址、被盗时间(精确到分钟并标注时区)、每笔转出的哈希、金额与当时市价、资金最终流向地址、与可疑网站或攻击者的交互记录、聊天截图、设备信息。链上记录公开可查,是报案时最有力的证据。携带材料到当地公安机关网安部门报案,并保留立案回执。

准备报案与取证材料
准备报案与取证材料|界面示意 · support.metamask.io · 采集于 2026-09-18
🚫
避坑提醒:

不要伪造或夸大损失金额,报案材料需要与链上记录一致,否则会影响后续交易所协查与法律程序的可信度。

08

后续加固:硬件钱包、多签与分账户

登录记录进度

长期资金放进硬件钱包(Ledger / Trezor 等),私钥永不联网,签名时在设备屏幕上核对地址与金额;团队或大额资产使用 Safe(原 Gnosis Safe) 多签,设置 2/3 或 3/5 阈值,单点私钥泄露也无法转走资金;日常交互单独用一个只放少量资金的钱包,与主资产钱包物理隔离;大额转账前先用小额验证地址。把这几条固化成习惯,才能避免重演。

后续加固:硬件钱包、多签与分账户
后续加固:硬件钱包、多签与分账户|界面示意 · support.metamask.io · 采集于 2026-09-18
🚫
避坑提醒:

没有任何官方客服、安全团队或「追回专家」能帮你找回已经转出的链上资产,凡是收费承诺追回的,几乎都是二次诈骗。

来源与时效

教程记录平台 support.metamask.io · 客户端 Web / App · 版本 v1。各平台界面会随版本更新变化,请以官方当前界面为准。

全部步骤已完成

操作完成后建议再核对一次到账金额与手续费,并保留交易哈希作为凭证。

相关教程

代币授权管理与撤销(revoke.cash 实操)
安全应急中级20-30 分钟

代币授权管理与撤销(revoke.cash 实操)

搞懂 DApp 为什么需要 Approve 授权、无限授权(Unlimited)为什么危险,然后打开 revoke.cash 连接钱包,按链查看代币、Spender、授权额度与时间,逐条撤销并支付 Gas,把授权体检变成每月或每季度的固定习惯。

8 个步骤
合约交互与授权管理:签名、Approve 与撤销实操
安全应急中级40-50 分钟

合约交互与授权管理:签名、Approve 与撤销实操

把「连接 DApp 之后发生了什么」讲清楚:Connect Wallet 到底授予了什么权限(只读地址,还是可以动你的钱);钱包弹窗三类操作的本质区别——消息签名(Sign)、交易(Transaction)、代币授权(Approve),以及为什么盲签最危险;personal_sign 与 EIP-712 结构化签名的安全性差异;Approve 授权机制与 allowance 的运作方式、无限授权的真实风险;如何使用 Permit(EIP-2612)离线签名授权并控制额度;用 revoke.cash 与区块浏览器撤销授权的完整实操;滑点与交易期限设置对资金安全的影响;交互前的域名、合约、审计四步自查;最后建立「授权体检」的例行纪律清单。

10 个步骤
硬件钱包与钱包安全加固:冷存储、多签与分层策略
安全应急进阶40-50 分钟

硬件钱包与钱包安全加固:冷存储、多签与分层策略

把钱包安全从「小心别被骗」升级为「即使被骗也伤不到根本」:为什么硬件钱包是资产安全的分水岭——私钥永不接触网络、签名在设备内完成、电脑中木马也拿不到密钥;硬件钱包选型与<strong>只从官方渠道购买</strong>(拒绝二手与第三方改装)的原因;设备初始化时助记词必须在设备屏幕上生成与抄写;与 MetaMask 联动的配置流程与屏幕双重核对纪律;多签钱包(Safe)的原理、阈值配置与团队共管场景;社交恢复与智能钱包如何消除「助记词丢失即终局」;分账户策略的落地方法;家庭与团队场景下的备份分片、共同持有人与继承方案;最后是一份安全加固总清单与年度安全复盘流程。

10 个步骤