连接、签名和授权不是一回事
连接通常让 DApp 读取公开账户地址;签名用于确认消息或交易;代币授权则可能赋予合约操作资产的权限。三者风险不同,应分别判断。
- 连接前核对域名
- 签名前阅读消息内容
- 授权前确认额度与合约
什么是无限授权
某些 DApp 为减少重复授权,会请求很大的代币额度。这可能提升便利性,也会在合约被攻击或授权给恶意地址时扩大潜在影响。
- 优先使用与需求匹配的额度
- 不理解授权目的时拒绝
- 定期复查长期授权
如何检查和取消授权
可以通过可信的授权管理工具或对应网络的合约交互方式查看已授权对象,并取消不再使用或可疑的权限。操作时仍需支付相应网络费用。
- 确认使用正确网络
- 核对授权对象地址
- 取消后再次查询链上状态
恶意合约与可疑签名
恶意页面可能诱导用户签署与页面描述不一致的请求。不要把“登录”当作天然无风险,也不要接受需要私钥、助记词或远程控制的所谓验证。
- 不通过陌生私信链接签名
- 遇到资产相关授权先停下核对
- 可疑操作应保留交易哈希便于分析
相关教程
安全提醒
助记词和私钥由用户自行保管,官方人员不会索取这些信息。转账前请核对网络、地址和金额;链上转账通常无法由钱包单方面撤回。第三方 DApp 和合约可能存在风险,授权前应查看权限范围,并及时取消不需要的授权。
