连接、签名与授权并不相同
钱包连接通常让网站看到公开地址;消息签名用于确认某个账户对特定内容的同意;代币授权则可能让合约在设定额度内调用资产。把这些操作混为一谈,会让用户忽略真正具有长期影响的权限。
每次弹窗都应结合当前操作目的判断,而不是习惯性确认。
授权额度与无限授权
部分 DApp 会请求较大的代币授权额度,以减少重复授权交易,但这也意味着合约在授权有效期间拥有更大的调用范围。是否接受应结合合约可信度、使用频率和自身风险偏好判断。
对于不熟悉的合约,不要为了省一步操作而盲目接受无限授权。
定期检查不需要的授权
使用 DApp 一段时间后,可以通过可信的链上工具或网络浏览器检查仍然有效的代币授权。对已经不再使用、来源不明或权限过大的授权,可考虑发起取消或降低额度的交易。
取消授权通常需要链上交易,并可能产生网络费用。
恶意合约与诱导签名
钓鱼页面可能伪装成空投、客服、兑换或账户验证,诱导用户签署与页面描述不一致的请求。遇到无法解释的资产转移、批量授权或可疑签名时,应停止操作并重新核对来源。
第三方 DApp 和合约可能存在风险,确认前应查看权限范围。
相关教程
安全提醒
助记词和私钥由用户自行保管,官方人员不会索取这些信息。转账前应核对网络、地址和金额;第三方 DApp 与合约可能存在风险,授权前请查看权限范围。
