事故處理
錢包或帳戶疑似被盜:第一個 30 分鐘怎麼處理
錢包出現未授權交易後,前 30 分鐘要先判斷是授權、助記詞還是裝置失陷,再用乾淨環境止損、保存證據與遷移資產。
發現未授權交易後,最危險的反應之一是慌張地把所有資產隨便轉到另一個地址。先判斷是單一 Token Approval、助記詞或私鑰外洩、裝置感染,還是自己忘記的舊 dApp 操作,才能選擇正確止損。若在受感染裝置建立新錢包,或持續把 Gas 送進 Sweeper Bot 監控的地址,可能擴大損失。

0–5 分鐘:確認是不是事故
在可信 Explorer 打開 Transaction Hash,核對時間、From、To、Value、Token Transfers、Contract 與相關 dApp。MetaMask 官方事故指南也建議先看時間、收款地址、dApp 與價值;Swap Router、Bridge、Staking Withdrawal 或 Gas 可能顯示成不熟悉的地址。
若確定不是自己操作,停止在可疑裝置繼續瀏覽。可以斷網以限制後續互動,但已送上鏈的交易不會因斷網而撤回。準備乾淨且已更新的裝置或獨立 Browser Profile,先記錄 Hash、時間、受影響地址與觀察到的症狀。
5–10 分鐘:判斷失陷類型
若只有某種代幣被 transferFrom 移走,惡意 Approval 的可能性較高;若原生幣、多種代幣以及同一助記詞衍生的多個帳戶都遭移動,助記詞或私鑰外洩更值得懷疑。
回想是否曾在網站輸入助記詞、裝假擴充、開遠端控制、簽署看不懂的 Permit,或把 Phrase 存在雲端。Approval 問題可能靠 Revoke 限制;助記詞外洩代表攻擊者可直接簽名,單純撤銷授權無法讓舊地址恢復安全。
10–20 分鐘:建立隔離與資產出口
在乾淨環境建立全新 Secret Recovery Phrase,完成離線備份,得到全新目的地址。不要在舊 Phrase 中點「新增帳戶」當作新錢包;這些地址仍可能由同一已外洩秘密衍生。新地址要在可信裝置畫面與離線紀錄間雙重核對。
盤點仍在的原生幣、代幣、NFT、Staking、鎖倉與不同網路,依可移動性與被授權風險決定順序。搬移時仍要先測試與核對網路,不因緊急就忽略地址。
若舊地址沒有 Gas,先觀察是否有 Sweeper:每次充值都幾乎立即被轉走,是明顯訊號。MetaMask 提醒不要用人的速度與自動腳本競賽。不要持續補 Gas;複雜救援可能需要專業技術,且不能把助記詞交給私訊中的「專家」。
惡意授權的處理
從可信 Explorer 或成熟 Approval Checker 查看各鏈 Allowance,撤銷不認識或不再需要的 Spender。Disconnect Website 只移除前端連線,不會刪除鏈上授權。Revoke 後確認交易已在正確網路成功。
Off-chain Permit 或其他已簽訊息是否仍可被使用,取決於協議。若無法確認範圍,遷移受影響資產可能比只等待更穩妥。保存原始簽名要求、網站 URL 與交易資料供後續分析。
20–30 分鐘:帳戶與證據止損
檢查相關交易所的登入裝置、提幣地址、API Key、P2P 訂單與提幣紀錄。更改獨立密碼、撤銷陌生 Session、重新檢查 2FA/Passkey,並從官方入口通知客服。若 Email 也可能失陷,檢查郵件轉寄規則、Recovery Method、登入 Session 與 MFA。
建立時間序列:何時開過哪個網站、簽過什麼、何時發現異常、哪些 Hash 受影響。保存惡意 URL、dApp、Extension List、截圖與裝置狀況。對外分享前遮蔽 Email、IP、餘額、QR 與 UID,但保留未修改原件供平台或執法調查。
不要做的事
- 不要在已外洩 Phrase 下新增帳戶並當成安全地址。
- 不要反覆向 Sweeper 監控地址補 Gas。
- 不要把 Disconnect 誤認為 Revoke。
- 不向 Recovery Agent 提供助記詞、私鑰或遠端控制。
- 不因恐慌把全部資產送到未驗證網路或地址。
- 不在保存必要證據前隨意重置裝置,但也不要為了蒐證繼續暴露帳戶。
30 分鐘時應有的成果
你應掌握:事件的鏈上證據、失陷類型的初步判斷、乾淨目的地址、剩餘資產清單、各鏈授權狀態、交易所與 Email 止損,以及有時間戳的證據包。這不能保證找回所有資產,目標是阻止損失繼續擴大。
接下來 24 小時
停用舊錢包與舊 Phrase,盤點所有鏈、Imported Accounts 和硬體錢包關聯,決定是否做裝置掃描或重置,向平台、Explorer 與所在地主管機關報告,並保存稅務與帳務資料。若在社群公開求助,預期會收到 Recovery Scam 私訊,對主動聯絡一律不交付秘密或預付款。
