连接 DApp 不等于授权资产

连接通常让 DApp 读取选定的公开地址并向钱包发起请求。资产不会仅因建立连接就自动转移。

但连接后页面可以继续请求签名、授权或交易,因此每一个后续弹窗都需要单独阅读。

  • 确认连接的网站和账户
  • 只连接本次需要的地址
  • 用完后断开不需要的会话

消息签名也需要谨慎

消息签名可能用于登录、确认条款或生成链下订单。某些结构化签名也可能被合约或服务用于执行资产相关操作。

不要只看网页按钮文字,应以钱包显示的签名类型、域、合约和具体内容为准。

  • 检查签名来源域名
  • 关注有效期、链标识和合约
  • 拒绝空白或无法理解的请求

代币授权与无限额度

代币授权允许合约在指定额度内使用资产。无限授权通常设置为极高额度,便利性更高,但风险暴露也更大。

可以根据实际操作设置接近所需数量的额度,并在完成后检查是否仍需保留。

  • 确认代币和被授权合约
  • 优先限制授权额度
  • 了解授权交易本身需要 Gas

如何检查已有授权

授权记录存在于具体网络上,需要在相应网络中查询。检查时应关注资产、被授权地址、剩余额度和最近使用情况。

同一地址在多个网络中的授权彼此独立,因此应按曾经使用过的网络分别查看。

  • 从可信入口打开授权工具
  • 核对网络与钱包地址
  • 不要为了查询而输入私钥

取消不需要的授权

取消授权通常是把合约可用额度调整为零,需要用户签署一笔链上交易并支付网络费用。

取消后应通过区块浏览器或授权工具确认状态。若钱包密钥已经泄露,仅取消授权不足以恢复账户安全。

  • 优先取消陌生或高风险授权
  • 确认取消交易已成功
  • 密钥泄露时迁移到新钱包
风险提示

恶意合约、被入侵的网页或长期无限授权可能导致资产被调用。取消授权只能减少未来权限,无法撤回已经完成的链上交易。