工具台 · 独立评测,不收钱写好评
首页 / 指南 / 钱包被盗后第一时间怎么办
安全 · 应急处置

钱包被盗后第一时间怎么办(顺便别再被"追回服务"骗第二次)

发现币莫名少了、多了几笔不是你签的交易——这一刻最要命的不是慌,是把顺序做反。这篇按分钟给你排好动作:先判断是私钥泄露还是授权被薅、该撤的立刻撤、能救的马上搬走,再讲怎么追资金、怎么留证据,以及为什么"包找回"的那批人是来割你第二刀的。

钱包被盗后的应急处置流程:判断泄露类型、撤销授权、转移资产、追踪资金与保存证据示意
被盗后的头几分钟,动作的先后顺序比动作本身更值钱。

被盗那一刻的感觉,我听身边不少人描述过,几乎一模一样:先是不敢相信,反复刷新页面,以为是显示错误;接着是一阵发冷,意识到那几笔转出真的不是自己签的;然后就是脑子一片空白,手忙脚乱地想「做点什么」,结果往往是把事情做得更糟。在链上,转账是不可逆的,一笔发出去、被打包进区块的交易,谁都撤不回来——包括你、钱包厂商、交易所、任何人。正因为不可逆,被盗之后你能做的,从来不是「追回已经走掉的」,而是「守住还没走的、并且尽可能留下线索」。

这篇不灌鸡汤,也不吓唬你。它就是一张按分钟排好的动作清单:先判断你踩的是哪一类坑(处置方式完全不同),再把该撤的授权撤掉、能救的资产搬走,然后教你怎么用公开工具追一下资金流向、必要时怎么找交易所和警方。最后有很重的一节,专门讲那个几乎人人都会遇到、又几乎人人会二次上当的东西——「帮你追回」的骗局。先说清楚:本文不构成法律建议,具体维权请以当地警方和正规司法途径为准。

先别慌,但要快:定住三件事

慌是本能,但慌会让你做出一堆撤不回来的错误操作——比如急着把币转去一个你没核对过的地址、比如病急乱投医去点某个「客服」发来的链接。你要做的第一件事,反而是深吸一口气,然后在心里定住三件事,它们决定了你后面每一步的方向。

第一,确认「被盗」是不是真的被盗。有时候是自己记错了转账、是某个 DApp 的显示延迟、是看错了地址。先打开区块浏览器,看那几笔可疑交易到底存不存在、是不是从你的地址签出去的。真有陌生的转出记录,才进入应急流程。

第二,判断你现在这台设备、这个钱包还能不能信。如果你怀疑电脑或手机中了木马、装了假钱包、或者助记词可能已经泄露,那么接下来所有的补救操作,都不要在这台可疑设备、这个可疑钱包上做,换一台干净设备、建一个全新钱包再动手。这条后面还会反复强调。

第三,接受一个现实,好让自己冷静:已经转走的,基本追不回。把这句话先咽下去,你才不会在慌乱里被「我能帮你追回」的话术牵着走。你现在的全部重点,是止血——保住还在的、堵住还在漏的。想从根上理解「为什么没人能帮你兜底」,可以回头看看 Web3 钱包基础,把「钥匙归你、责任也归你」这件事想透,后面的每一步你都会做得更稳。

提示
被盗后最贵的错误,是在同一个被污染的环境里继续操作。先假设当前设备和钱包都不干净,所有补救都换到新环境去做。这一条能避免你「一边救火一边浇油」。

先分清:是私钥泄露,还是授权被薅

这是整篇最关键的岔路口。被盗的成因大体分两类,处置方式完全不同,判断错了会白忙一场,甚至越救越糟。

情况 A:私钥 / 助记词泄露

特征是——骗子拿到了能完全控制你钱包的东西:你的助记词或私钥。可能是你曾经把它输进过某个假网页、截图存过相册、发过给「客服」,或者存它的设备中了木马被翻了出来。一旦是这种情况,整个钱包地址都已经落入对方手里,他能在自己的设备上原样恢复你的钱包,任意时刻把任何一种币转走。这种情况下,去撤销授权是没用的——他有你的钥匙,根本不需要授权。唯一有效的动作是:跟时间赛跑,把还没被转走的资产尽快挪到一个他碰不到的新钱包。这个钱包从此作废,别再往里放一分钱。

情况 B:恶意授权(approve)被薅

特征是——你的助记词其实没泄露,但你在某个假空投页、恶意 DApp 上「签过一个字」,把某个代币的支配权授权给了对方的合约。于是他能在你想不到的时刻,把你这一个(或几个)被授权的代币划走,但动不了你没授权过的其他资产,也进不了你的钱包本体。这种情况下,最直接有效的动作是去撤销那个恶意授权,把漏斗关掉;同时把风险资产也挪走更保险。

怎么快速判断是哪一类?看被转走的范围:如果连原生代币(比如 ETH、BNB 这类用来付手续费的币)都被清空了,那基本是私钥泄露——因为划走 ERC-20 代币要花 gas,对方得能动你的原生币才行,这通常意味着他握着你的钥匙。如果只有某一个代币被划走、而你的原生代币和其他币还在,那更像是单纯的授权被薅。拿不准就按更坏的情况(私钥泄露)处理,先抢救资产。

当心
这个判断别猜太久。无论 A 还是 B,第一优先级都是把还安全的资产转到全新钱包;区别只在于 B 还要额外去撤授权。所以如果你一时分不清,就先做「转移资产」这个两种情况都需要的动作,别卡在分类上浪费宝贵时间。

如果是恶意授权:立刻去撤销

判断下来更像是授权被薅(情况 B),那就赶紧把这个「口子」关上。撤销授权本身也是一笔链上交易,需要花一点手续费,但这钱花得非常值——不撤,对方就能持续地、合法地把你被授权的代币一批批划走。

操作上,最省事的是用 revoke.cash:连上你的钱包,它会列出你这个地址对外开过的所有授权,你把可疑的、不再用的、尤其是「无限额度(unlimited)」的,挨个点撤销。你也可以用区块浏览器自带的工具核对,比如 Etherscan 的 Token Approval 检查器,它能列出你的地址给哪些合约开过授权额度。注意撤销要在一个你信任的、没被污染的环境里连钱包做;如果你怀疑设备本身有问题,先把资产救走、换干净设备再来撤。

撤授权这件事其实不该等到被盗才做——它应该是个定期体检的习惯。关于授权的原理、无限额度的坑、以及怎么养成定期清理的习惯,我们单独写了一篇 如何撤销代币授权,讲得更细,建议这次处理完之后专门抽时间看一遍,把这个习惯立起来。

提示
撤销授权只能堵住「靠授权划币」这条路。如果对方其实握着你的助记词(情况 A),撤授权拦不住他——他不需要授权。所以撤完之后,只要你对助记词是否泄露有一丝怀疑,就仍然要把钱包整个作废、资产迁走。

把剩下的资产,尽快转进一个全新钱包

这一步是两种情况的公约数,也是被盗后最能实打实挽回损失的动作:把还没被卷走的资产,尽快转到一个全新的、干净的钱包里。跟时间赛跑,能救多少是多少。这里有几个容易被忽略、但很关键的细节。

  1. 新钱包必须用全新的助记词,绝不能复用旧的。旧钱包已经不安全了,无论你是怀疑助记词泄露,还是只是被薅了授权,都不要图省事把资产转到「同一组助记词派生出来的另一个地址」——那在攻击者眼里是一回事。要建一个彻底独立、助记词全新的钱包。
  2. 在一台干净的设备上新建。如果你怀疑原设备中招,就换一台你确信干净的手机或电脑来建新钱包、来做转移,别在可能已经被监控的环境里生成新助记词——否则新钱包一出生就是透明的。
  3. 转移有先后:先转价值高、且没被授权风险的资产。如果是授权被薅,优先把那些还没被授权、但价值高的币先搬走;被恶意授权盯上的那个代币,可能你还没来得及转它就被划走了,别为了它耽误其他资产的撤离。
  4. 留好手续费。转移代币要花原生币做 gas。如果你的原生币也所剩无几或已被清空(这本身就是私钥泄露的信号),可能需要从别处的干净钱包先转一点点原生币进来垫手续费——但记住,是转进你的新钱包周转,别再往旧的危险地址里充值。

建新钱包、抄新助记词这套动作,别在慌乱里草草了事,备份环节一旦出错,等于刚逃出一个坑又跳进另一个。可以照着我们的 助记词安全自查清单 逐条勾一遍。如果你想借这次机会把资产结构也理顺——大额放硬件钱包、小额放热钱包、日常交互用独立小号——那篇 怎么分辨假的加密 App 和钓鱼钱包 里讲的分层思路也值得一并看看,从源头减少下一次中招的概率。

当心
最常见的二次踩坑,是把救出来的资产又转回同一组助记词的地址,或者转进某个「客服」「专家」发来的「安全托管地址」。新钱包 = 全新助记词 + 干净设备 + 完全由你自己掌握。任何让你把资产转去「他帮你保管」的地址的说法,都是新的骗局。

用区块浏览器追资金去了哪

止血动作做完,接下来是留线索。链上的好处是一切都公开可查——你能看到被盗的币被转去了哪个地址、接着又流向哪里。这些信息追不回你的币,但对后续报警、找交易所冻结、以及提交给专业机构分析,都是硬证据。

打开对应链的区块浏览器(以太坊主网是 Etherscan,其他链有各自的浏览器),把你被盗的地址贴进去,找到那几笔陌生的转出交易,记下每一笔的交易哈希(TxID)。点进接收方地址,你能顺着往下看这笔钱下一步去了哪:是停在某个地址不动,还是被拆分转走,还是最终打进了某个交易所的充值地址。如果资金流向了一个已知的中心化交易所地址,那是个相对有希望的信号——因为交易所是有客服、有风控、能配合冻结的实体,这就引出下一节。

你还可以把可疑地址提交到公开的骗局地址库,比如 Chainabuse,一方面留档,一方面帮别人避雷。整个追踪过程不需要你懂多深的技术,就是顺着「谁转给谁」一层层点下去、把关键的交易哈希和地址抄下来即可。

提示
追资金时把每一步都截图、把关键的交易哈希和收款地址原文复制存好,别只存截图(截图会被质疑真实性,原文哈希谁都能上链复核)。这份记录就是你后面找交易所、找警方时最有分量的东西。

如果币进了中心化交易所:带 TxID 申请冻结

顺着资金流向追下去,如果发现被盗的币最终打进了某个中心化交易所的地址,那你有一个现实的、值得一试的动作:第一时间联系那家交易所的官方客服,提交交易哈希,说明这是被盗资金,申请冻结/风控核查。能不能冻、冻多少、要走什么流程,完全由交易所按它的合规政策决定,谁也不能替它承诺,但速度往往是关键——骗子也急着在币被冻之前提现或转走,你早一分钟联系,成功率就多一分。

联系时要注意两点。第一,一定从交易所官网上给出的官方客服入口发起,别信任何主动私信你的「客服」。以 OKX 为例,官方支持入口在它的 帮助中心;用其他钱包或交易所的同理,去官网找唯一的官方支持渠道。第二,材料要齐:被盗地址、每一笔转出的交易哈希、资金流入该交易所的那笔哈希、时间线、以及你能提供的身份说明。材料越清楚,风控越好核实。

关于「怎么找到一个平台真正的官方客服入口、而不是钓鱼假客服」,本身就是个高频被骗的点,我们在 安全连接交易所 API 那篇里也反复强调过同一个原则:永远从官网自己进,永远不从别人塞给你的链接进。

当心
交易所能否冻结、能否返还,取决于它的合规流程和资金是否还在,没有任何人能向你保证结果。凡是有人一口咬定「我认识内部,交钱就能帮你解冻/追回」,无论他说得多专业,都是骗子。正规流程只走官方客服和司法途径。

保存证据、必要时报警

到这一步,止血和追踪都做了,接下来是把证据固化下来,并考虑走正规渠道求助。心里要有个底:链上转出的资产极难追回,报警更多是为了留案底、为可能的司法协作和交易所配合提供依据,而不是保证把钱找回来。但证据该留还是要留,机会往往就藏在你留没留下这些东西里。

  1. 把证据整理成一条时间线。什么时候发现异常、你之前做过哪些可疑操作(点过什么链接、装过什么、在哪签过字)、每一笔被盗交易的哈希和时间、资金流向了哪些地址、有没有进交易所。把这些按时间排好,配上截图和交易哈希原文。
  2. 保存所有相关材料。可疑链接、假客服的对话截图、假空投页的网址、你的钱包地址和交易哈希,全部留档。别删聊天记录,哪怕看着糟心。
  3. 向当地相关部门报案。带着上面整理好的材料,去当地警方或相应的网络犯罪、反诈渠道报案。不同地区流程不同,具体以当地官方要求为准。国际上也有权威的举报资源可参考,比如美国的 IC3(互联网犯罪投诉中心),能帮你了解这类案件通常需要哪些材料、走什么路径。
  4. 把被盗地址和骗子地址公开标记。提交到 Chainabuse 这类公开库,既留证,也让后来人少踩一个坑。

再说一遍这里的定位:报警和留证,是负责任地把该做的做完,也是万一日后资金因某些机缘(比如交易所冻结、执法协作)出现追回可能时,你手里有据可依。但请不要把它当成「找回的承诺」——恰恰是「承诺帮你找回」这几个字,会把你引向下一节要讲的第二个坑。

重点:别再被"追回服务"骗第二次

这一节我想写得最重,因为它伤人最深。一个人刚被盗、正处在最痛、最不甘心、最想抓住任何一根稻草的时候,往往会有另一批人「闻着味」凑上来——他们自称「区块链安全专家」「资金追回团队」「维权律师」「白帽黑客」,主动私信你、评论区回复你,信誓旦旦说能帮你把币追回来。这几乎全部是冲着二次收割来的。第一刀砍完,他们来砍第二刀。

他们的套路高度一致,你只要记住这几个特征,就能一眼识破:

  1. 要你先付费。先交「定金」「保证金」「解冻费」「手续费」「打点费」——名目千变万化,本质都是「你先给钱」。钱一到手,人就拉黑。真正的正规途径(警方、交易所官方流程)不会让你先向某个私人转一笔钱去「启动追回」。
  2. 要你的私钥或助记词。说什么「我需要你的助记词才能帮你操作追回」——这是最恶劣的一种,你要真给了,等于把还没被搬空的钱亲手送出去。任何人以任何理由问你要助记词/私钥,都是骗子,没有例外。
  3. 保证 100% 追回。前面几节反复说了,链上转出不可逆,交易所能否冻结也没人能打包票。凡是敢向你「保证追回」「承诺全额」的,恰恰暴露了他在骗你——因为没有任何诚实的人、机构能做这个保证。
  4. 主动来找你、催你快、给你一个「专属通道」。正规渠道要你自己去官网、去警方发起;主动贴上来、还催你「名额有限、越晚越难追」的,一律当骗子。

为什么这套骗局屡屡得手?因为它精准地打在「不甘心」上。你损失了一笔钱,理智上知道大概率追不回,但情感上极度渴望有人告诉你「还有救」。骗子卖的就是这个虚假的希望,而你为这个希望付的定金,就是他的第二笔收入。识破它的唯一心法,是把前面那句最难接受的话真正咽下去:已经转走的,基本追不回;任何声称能逆转这个事实、还要你先付钱或交钥匙的人,都是在利用你的痛。

正确的、也是唯一稳妥的路径就三条,且都不需要你先给某个陌生人转钱或交钥匙:一是通过交易所官网客服提交证据申请冻结;二是向当地警方/正规司法途径报案;三是把证据留好、把钱包作废、把安全习惯重建起来。再次说明,本文不构成法律建议,具体维权与救济请以当地警方和正规司法途径的要求为准。

把剩余资产迁到新钱包,或在合规交易所暂存周转

最后收个尾。被盗是一件很糟的事,但它不该再叠加第二次伤害。把这篇的顺序记住:先冷静判断是私钥泄露还是授权被薅、该撤的立刻撤、能救的马上搬进全新钱包、顺着链追资金、进了交易所就带 TxID 找官方客服、证据留全、必要时报警,然后——对所有「保证帮你追回」的人关上门。损失已经发生,你现在能做的,是不让它扩大,也不让下一批骗子借着你的伤口再割一刀。慢慢把安全习惯重新垒起来,这次的教训,会让你往后走得比大多数人都稳。

陈未(笔名)
工具台编辑 · 钱包 / 链上方向

笔名,写钱包和链上这块。被盗后来问我该怎么办的人不少,几乎每个都在最痛的时候差点又被「追回服务」割一刀,这篇就是想把顺序和那个坑一次讲清。不放社交链接,有疑问走更正页