钱包被清空后的 72 小时:取证、报案与阻断的正确动作顺序 图 1
钱包被清空后的 72 小时:取证、报案与阻断的正确动作顺序 · 图 1

为什么是 72 小时

被盗后的处置是一场和自动化脚本的赛跑,但同时也是和遗忘、证据衰减的赛跑。涉案资金通常几分钟内就会经过混币或多层跳转;交易所对涉案地址的风控标注、执法机构对快速冻结窗口的把握,都以「你多快带着完整材料出现」为前提。同时,链上数据虽然不会消失,你本地浏览器记录、钓鱼页快照、聊天记录却会因清理和撤回而流失。头 72 小时能做的事,决定了后面所有环节的起点。

第 0 到 2 小时:止血与原始取证

先做三件止血动作:把剩余资产转移到确认干净的新钱包;撤销旧钱包全部可撤销的授权;若怀疑设备被控,断网并停用该设备交易。随后立即取证,顺序从重到轻:保存被盗交易的哈希与区块浏览器链接;对钓鱼页面做整页截图(含域名栏);导出钱包 App 内可见的交易记录;整理攻击者与你的全部对话截图。取证的原则是「原样保存」,不要边截图边删聊天记录——完整性在后续任何环节都比整洁重要。

第 2 到 24 小时:报案与通报

携带整理好的材料向所在地办案机关报案,链上案件要提交交易哈希、对方地址、时间线和你的设备情况说明;拿到回执并保存编号。如果资金流向里能看到可识别的中心化交易所地址,通过其官方帮助渠道提交报案材料申请风控,不要通过私信、群聊去「找人帮忙联系」。同时检查是否涉及平台账户异常登录,一并处置。

第 24 到 72 小时:排查与阻断

用区块浏览器持续跟踪资金流向,把新的跳转地址补充进材料;检查你的助记词、邮箱、手机号是否有泄露迹象并逐项修复;在必要的社群里发布风险提示,只公开涉案地址和你的遭遇经过,隐去身份证、手机号等隐私。这三天里不要做的事同样重要:不要试图「用同样的手法钓回去」(违法且必然暴露),不要把案件细节交给自称能追回的第三方,不要反复公开求助让攻击者掌握你的资产全貌。

结果预期管理

这篇清单的目标是「把能做的做满」,而不是承诺资金一定回来。链上资产的追回受流向、速度、渠道风控覆盖等多种变量影响,任何人都无法提前保证结果。你能控制的只有两件事:动作是否按顺序执行,材料是否完整。把 72 小时清单存进备忘录,比任何「被盗急救群」都可靠。

给下一次准备的「应急资料包」

真正决定 72 小时执行质量的是你平时有没有备好一套应急资料:一份写有各平台官方风控入口与客服电话的清单(自己从官网抄录,不存陌生号码);一个离线保存的助记词存放位置记录——注意只记录「藏在哪」而不是内容本身;一份你常用工具的官方域名清单;以及这段清单本身。把它们放在家人也能拿到的物理位置。被盗当口的每十分钟,都会在这些预制材料上找回价值。安全领域的常识是:应急能力从来不在事发时建立,而在事发前十分钟十分钟攒出来。

最后补一条容易被忽略的取证细节:如果资金流向中出现新的交互地址,不要出于好奇向它转入任何「试探性」的小额资金——某些追踪脚本会把入站交易当作「该地址仍然活跃」的信号,从而重新标记和跟进你的新钱包。跟踪只用区块浏览器只读查询即可完成。整份清单贯穿着一个共同逻辑:你做的每一个动作都同时在向攻击者广播信息,能只看不碰就只看不碰,能留痕的动作尽量留痕。