01
浏览器连接的基本过程
访问 Web3 服务时,先确认域名和入口来源,再选择钱包连接。连接通常会向页面公开当前账户地址和网络信息,但不会要求在网页中填写助记词或私钥。
连接确认后,应检查页面显示的账户和钱包当前网络是否与预期一致。陌生页面突然要求切换网络或连续签名时,应暂停操作。
02
区分连接、签名、授权与交易
| 请求类型 | 需要关注 |
|---|---|
| 连接 | 域名、账户、网络和连接范围 |
| 消息签名 | 消息内容、用途、有效期与是否可读 |
| 代币授权 | 目标合约、代币、额度和是否无限授权 |
| 链上交易 | 接收地址、金额、合约调用和网络费用 |
03
公共电脑与浏览器环境
公共电脑可能保留浏览历史、缓存、会话或恶意扩展。除非确有必要,不建议在无法确认安全状态的设备上连接钱包。使用公共 Wi-Fi 时也应警惕伪造热点和中间人页面。
不要安装来历不明的浏览器扩展,不接受陌生人要求的屏幕共享或远程控制。任何以“同步钱包”“解除限制”为由索取敏感信息的页面都应立即关闭。
04
使用后断开不需要的连接
完成操作后,可在钱包或 DApp 中断开连接。断开连接不会自动取消已经写入链上的代币授权,因此还需要单独检查授权记录。
定期清理不再使用的网站连接与授权,可以缩小长期暴露范围。取消授权本身可能需要支付对应网络的 Gas。
05
识别钓鱼页面
钓鱼页面可能模仿常见界面、制造紧迫提示或诱导签署难以理解的消息。应检查域名拼写、证书提示、页面来源和钱包内的最终确认内容,不依赖搜索广告或群聊链接判断真伪。
第三方 DApp 由其各自服务方提供。imtoken 无法替第三方合约保证安全,也不会要求用户上传助记词完成网页验证。
