01

连接不等于授权资产

连接 DApp 通常会让页面知道用户的公开地址和当前网络,并不必然允许页面转移代币。但连接后出现的签名、授权或交易请求可能产生进一步影响。

连接前仍应核对域名和服务来源,避免在仿冒页面中进入后续签名步骤。

02

阅读签名请求

签名可能用于登录、确认条款、创建订单或授权某种操作。可读消息应逐项检查域名、账户、时间、随机数和用途;无法理解的结构化数据不应盲目确认。

某些签名可被用于执行后续交易或授权,不能因为“没有 Gas”就认为完全没有风险。

03

代币额度与无限授权

代币授权允许指定合约在额度范围内调用资产。无限授权减少重复确认,但也扩大合约未来可调用的上限。

授权前确认目标合约、代币、额度和网络。能够使用准确额度时,避免无必要地给出长期无限额度。

04

如何检查已有授权

可通过钱包提供的授权工具或可信链上查询服务,按网络查看账户对合约授予的代币额度。重点关注不再使用、来源不明、额度过大或曾发生安全问题的合约。

查看授权不会改变链上状态;取消授权需要提交一笔新的链上交易,并支付对应网络的 Gas。

05

恶意合约与异常请求

恶意页面可能诱导用户签署批量授权、资产转移或模糊消息,也可能用空投、补偿和账户异常制造紧迫感。遇到与当前目的无关的请求应停止操作。

取消授权不能撤回已经完成的转账,也不能修复设备泄露。若怀疑密钥暴露,应同时评估迁移资产和清理设备环境。