疑似泄露不等于确认泄露:迁移紧迫度的三态决策树 图 1
疑似泄露不等于确认泄露:迁移紧迫度的三态决策树 · 图 1

慌和拖,都是没有分类的结果

「电脑中了木马,钱包还安全吗?」这个问题没有统一答案,因为暴露状态其实分三态,每一态的最优动作完全不同。把状态判清楚,行动自然就清楚了。

态一:确认泄露——按小时计的迁移

判定标准是出现任何一条实锤:助记词被拍照或被粘贴进了某个软件;私钥导入过不信任的应用;账户已经出现你未发起的链上操作。此时不存在「观察一下」这个选项——密钥的失陷不需要时机,攻击者可以永久潜伏。正确顺序是此前讲过的完整迁移流程:大额优先,一个全新的、从未联网暴露过的设备或硬件钱包上生成全新钱包,资金只走「转新不撤旧」的单向路,全程由你自己发起,不留任何交互授权。这一态里唯一要控制的是顺序:先资金、后账号、最后才清理环境;也不要因为愤怒而挂出被盗地址去对骂,公开暴露处置进度等于给对手实时报点。

态二:疑似暴露——按天计的换锁

没有实锤但存在合理怀疑:点了可疑链接没输任何东西、装了没验过的软件、旧设备送修过、远程会议开着屏幕共享处理过钱包。这一态的特征是「不知道被没被看到」,正确策略不是立刻搬家,也不是装没事,而是降敞口加观察窗:当天把大额资产从暴露环境中移走——注意,是移到本来就安全的地方(硬件设备里的金库层),不必新建钱包,重点是让这把可疑的钥匙开不动金库;给热钱包只留日常零用,开启钱包地址的通知,观察两周;期间给涉事设备做体检或重装。观察期结束无异常,维持降敞口状态长期运行即可。这一态最常见的错误有两个极端:拿着大额彻夜搬家搬到出错,或者心存侥幸一切照旧。

态三:仅有担忧——按季度计的日常加固

触发来源通常是一条新闻、一篇帖子,让你忽然意识到自己某层假设可能不成立。这情绪不是风险信号,是加固提醒。正确的消解方式是给自己排一轮体检:金库层有没有独立的恢复介质、介质在不在你控制的位置;热钱包里躺着多少钱、有没有超出日常额度;授权列表里有多少笔年久失修的旧账;核心账号的双因子是否还停在短信。一次体检做完,担忧要么变成加固动作落地,要么被证据平息——两个结果都比悬着强。体检也可以全家一起做:把每个人的热钱包额度、备份位置、授权状态过一遍,很多家庭的资产风险不是被攻击掉的,是年久失修放坏的。

三态之间的升降级

三态不是贴死标签,新信息到来时要重新判级。态二观察期内出现一笔无法解释的签名记录,立刻升态一,按小时启动迁移;态三体检发现大额资金其实一直躺在联网热钱包里,等于把自己挪到态二的敞口水平,当天就应降敞口。判级保守一点永远没错:把态三的事当态二处理,损失是一晚上多花了半小时;把态二的事当态三处理,损失的可能是整个账户。给自己定一个简单规则——任何拿不准的状态,一律按更高一级的动作清单执行,观察两周无事再降回来。

收束

三态的本质是给情绪装一个变速箱:确认泄露踩油门,疑似暴露点刹车观察,徒有担忧挂空挡做保养。比选错动作更糟的,只有被情绪选走。

三态之外的一条通用红线

无论哪一态,有一条红线凌驾于决策树之上:处置过程本身不能制造新的泄露。急着搬家时最容易犯的错,是在那台「可能已中招」的设备上直接打开新钱包生成助记词、把新地址用聊天软件发给朋友核对、或者病急乱投医去搜索「私钥泄露检测」——这些要求你输入助记词来「检测是否泄露」的网页与机器人,本身就是专门为慌乱状态设计的钓鱼陷阱,检测是假,收割是真。正确的姿势是让新密钥从生到死都不碰涉事设备:用另一台干净设备或硬件钱包生成新结构,核对地址用肉眼对屏幕而不是靠复制粘贴。把这条红线记住,三态里的所有动作才有安全底座。本指南只提供防御与处置建议,不构成任何投资建议。