连接 DApp 不等于授权资产
连接通常让 DApp 读取选定的公开地址并向钱包发起请求。资产不会仅因建立连接就自动转移。
但连接后页面可以继续请求签名、授权或交易,因此每一个后续弹窗都需要单独阅读。
- 确认连接的网站和账户
- 只连接本次需要的地址
- 用完后断开不需要的会话
消息签名也需要谨慎
消息签名可能用于登录、确认条款或生成链下订单。某些结构化签名也可能被合约或服务用于执行资产相关操作。
不要只看网页按钮文字,应以钱包显示的签名类型、域、合约和具体内容为准。
- 检查签名来源域名
- 关注有效期、链标识和合约
- 拒绝空白或无法理解的请求
代币授权与无限额度
代币授权允许合约在指定额度内使用资产。无限授权通常设置为极高额度,便利性更高,但风险暴露也更大。
可以根据实际操作设置接近所需数量的额度,并在完成后检查是否仍需保留。
- 确认代币和被授权合约
- 优先限制授权额度
- 了解授权交易本身需要 Gas
如何检查已有授权
授权记录存在于具体网络上,需要在相应网络中查询。检查时应关注资产、被授权地址、剩余额度和最近使用情况。
同一地址在多个网络中的授权彼此独立,因此应按曾经使用过的网络分别查看。
- 从可信入口打开授权工具
- 核对网络与钱包地址
- 不要为了查询而输入私钥
取消不需要的授权
取消授权通常是把合约可用额度调整为零,需要用户签署一笔链上交易并支付网络费用。
取消后应通过区块浏览器或授权工具确认状态。若钱包密钥已经泄露,仅取消授权不足以恢复账户安全。
- 优先取消陌生或高风险授权
- 确认取消交易已成功
- 密钥泄露时迁移到新钱包
风险提示
恶意合约、被入侵的网页或长期无限授权可能导致资产被调用。取消授权只能减少未来权限,无法撤回已经完成的链上交易。
