事故處理

助記詞或私鑰疑似外洩,如何安全遷移到新錢包

助記詞洩露後,改密碼、重裝 App 或撤銷授權都不能讓舊地址恢復安全。需要在乾淨環境建立全新助記詞並完整遷移。

助記詞或私鑰疑似外洩,如何安全遷移到新錢包

Secret Recovery Phrase 一旦可能被他人看見,就無法修改或讓已取得的副本失效。更改 Wallet Password 通常只保護本機解鎖;持有同一助記詞的人仍可在另一套軟體控制衍生地址。真正的處理是建立完全不同的新助記詞與新地址,並把資產、權限與關聯逐項遷移。

MetaMask Help Center 的 Hacked or Scammed 官方應變頁,畫面不含真實錢包地址與助記詞

哪些情況應視為已洩露

只要助記詞曾進入一般網站、聊天、Email、雲端文件、相簿、剪貼簿、遠端支援畫面或不可信相機範圍,就應按已洩露處理。刪除檔案不能證明同步裝置、版本紀錄、垃圾桶或他人副本已消失;「對方看起來可信」也不會改變密碼學控制權。

若只有某個 Account Private Key 洩露,風險可能限於該帳戶;若完整 Phrase 洩露,所有由它衍生的帳戶都在範圍內。Imported Private-Key Accounts 可能來自別的秘密,必須逐一標記來源。硬體錢包的另一組 Phrase 不會因熱錢包外洩自動受影響,但若也曾輸入同一台可疑裝置,就要重新評估。

先建立新的信任邊界

不要在疑似感染裝置生成新錢包。使用已更新的乾淨裝置、經核實的官方錢包軟體,或完成真偽檢查與重置的硬體錢包。建立全新 Phrase 並離線抄寫;在舊 Phrase 下新增 Account 仍屬於舊信任邊界,不是遷移。

新 Phrase 不進雲端、相片、Notes 或聊天。從裝置螢幕取得新地址,與複製內容逐字比對。先做小額收款與送出測試,確認備份、地址與簽名流程都可用,再處理主資產。

建立多鏈資產清單

逐個 Account 與 Network 盤點:原生 Gas、同質代幣、NFT、LP、Staking、Vesting、可領取餘額、借貸抵押與債務、Bridge Position、Smart Contract Wallet Role,以及 ENS/Name Ownership。不要只看單一 Wallet UI,可搭配唯讀 Explorer 與協議官方 Dashboard。

垃圾代幣和未知 NFT 不必為了「清空」而互動。合法 Token Contract 從專案官方來源確認。把 Imported Account、Watch-only Address 與硬體帳戶標出各自的 Secret Origin,避免錯把未受影響帳戶送進風險流程,或遺漏真正受影響帳戶。

排定順序與 Gas

從外洩那一刻起,攻擊者就可能擁有相同簽名權。一般先處理容易移動且價值高的資產、處於危險 Approval 下的代幣,再處理需要多步驟的 Position;但每筆仍要核對新地址與網路,不能恐慌式全送。

每條鏈都可能需要原生 Gas。如果舊地址沒有 Gas,而每次補入都立刻被轉走,可能有 Sweeper Bot。MetaMask 官方提醒不要用人的速度與自動腳本競賽。反覆補 Gas 可能只是餵給攻擊者;Sponsored/Private Bundle 救援屬高技術操作,不適合照抄通用步驟。

Token、NFT 與 DeFi Position

原生資產與一般代幣可直接轉移。NFT 要核對 Collection Contract 與 Token ID。Staking、Lending、LP 或 Vesting 可能需要解除、償還債務、等待 Cooldown 或日後 Claim;只使用該協議的官方文件與介面。

若資產尚在鎖定期,舊地址未來仍可能保有領取權。現在就把它記入風險清單,規劃解鎖日的安全操作。不要為方便而把新錢包連到來路不明的「一鍵遷移」dApp。

不只是資產,還有權限與角色

DAO Admin、Multisig Signer、Contract Owner、Domain Owner、交易所白名單、dApp Recovery Address 等都可能綁定舊地址。逐項轉移或撤換;若需要其他 Signer 或 Timelock,立即通知團隊。把舊地址從內部通訊錄與信任名單移除。

在 Phrase 已洩露的情況下,單純 Revoke Approval 不能阻止攻擊者直接簽名。撤銷仍可清理協議暴露與紀錄,但主要目標是把資產和控制角色移出舊地址。

交易所、Email 與常用交易對手

若舊地址用作交易所提幣白名單、錢包登入或身份證明,更新相關設定。若外洩源自釣魚或遠端控制,也檢查交易所密碼、Session、API Key、2FA、Email 轉寄規則與 Recovery Method。

透過雙方原有可信管道通知家人、雇主或常用收付款方停用舊地址。單純發布社群貼文不夠,攻擊者也可能冒充你公布另一地址。大額付款前重新做小額驗證。

舊錢包退役

遷移後再次跨鏈稽核餘額、NFT、Pending Claim、Approval 與角色。不要把已外洩 Phrase 改當小額錢包或誘餌;它永遠不會重新安全。可以把地址放入 Watch-only 監控,但不再存入資產或授予新權限。

最後找出 Root Cause:假網站、雲端備份、截圖、惡意程式、實體接觸或假客服。依原因完成裝置重置、Email 修復、擴充清理與備份重新設計,否則新錢包可能重演同一失敗。

完整遷移檢查表

  • 新 Phrase 是否在乾淨環境產生?
  • 離線備份是否完整、順序正確且可讀?
  • 新地址是否完整核對並完成小額測試?
  • 所有帳戶、網路、Token、NFT、DeFi Position 是否盤點?
  • 是否評估每條鏈的 Gas 與 Sweeper 風險?
  • Admin、Multisig、Domain、Whitelist 等角色是否轉移?
  • 常用交易對手是否已停用舊地址?
  • 舊錢包是否退役為純監控?
  • 洩露根因是否真正修復?

錢包遷移不是把幣轉走的一筆交易,而是把秘密、裝置、資產、權限、角色與人際通訊錄一起移到新的信任邊界。

官方資料