
余额异常不应立刻当作新闻结论
看到余额变少或设备不见,先不要凭一张截图判断具体攻击原因。检查选中的网络、账户和资产,记录异常出现的时间,再用对应网络的区块浏览器核对交易。界面显示与实际链上记录需要分开看。
重点确认交易哈希、接收对象、时间和金额,判断是否为自己此前的转账、兑换或手续费。本文只讲一般排查,不声称某个品牌发生了新的被盗事件。
设备丢失与密钥泄露不是同一件事
设备遗失时,需要评估解锁条件、备份是否完整,以及设备是否可能被他人接触;不能直接推断资产已被转走。恢复词或私钥泄露则涉及账户控制权,即使原设备仍在身边,也不能据此认定安全。
还要考虑是否确认过不理解的签名或代币授权。设备真实性正常,并不能排除用户曾授权有风险的操作;单看设备外壳,无法完成这类判断。

先停止扩大风险的操作
不要继续在可疑网页输入资料,不要让陌生人远程操控设备,也不要把助记词作为求助附件。若怀疑电脑被侵入,应停止用它处理敏感操作,在可信环境中寻求下一步指导。
存在自动转走新入账资金的迹象时,不要反复往旧地址充值手续费。贸然卸载唯一钱包或重置唯一设备,也可能损失仍可使用的访问途径;应先确认备份与恢复条件。
把证据记录和秘密分开
可保存网络名称、公开地址、交易哈希、异常时间、软件版本,以及诈骗接触渠道等信息。这些有助于官方支持核对经过;截图应遮挡助记词、私钥、恢复口令和个人敏感资料。
整理一条简短时间线,区分自己确认做过的操作与尚未证实的猜测。不要公开散发完整账户关联信息,也不要为了补充证据重新访问可疑页面或再签一次交易。
恢复目标是减少进一步损失
确认凭据泄露后,后续方案应避免继续依赖同一份已泄露秘密。新钱包、可信设备以及尚存资产的处理顺序,需要结合实际情况制定,不能把在旧钱包里新增一个账户误当成完成隔离。
通过钱包官方入口和适用的正规报案渠道求助。自托管服务不能替用户撤销已经完成的普通链上转账,也不能保证追回;要求先付解冻费或承诺包找回的陌生联系人应当拒绝。