浏览器连接是怎样建立的
当 DApp 发起连接请求时,钱包通常只向页面公开选定账户地址,并等待用户确认。连接本身不等于允许转移资产,但会为后续签名与交易请求建立交互通道。
连接前要核对域名、证书提示和访问来源。搜索广告、仿冒域名与私信链接都可能把用户带到外观相似的钓鱼页面。
- 只选择本次需要使用的账户
- 确认页面域名与来源
- 不在网页表单中输入敏感凭证
签名请求与交易请求的区别
普通签名可能用于登录或证明地址控制权,交易签名则可能发送资产或调用合约。即使页面写着“登录”,也要阅读钱包中显示的实际请求内容。
遇到无法理解的结构化数据、异常长的授权期限或与当前操作无关的合约请求,应取消并重新核对。
- 查看请求来自哪个网站
- 确认签名是否会产生链上交易
- 确认合约、资产和金额
断开连接与退出会话
断开 DApp 连接可以结束当前会话,但不一定自动取消已经写入链上的代币授权。连接与授权应分别检查。
公共设备上完成操作后,还应退出相关网站账户、清除会话并关闭浏览器。不要保存钱包恢复信息或允许浏览器自动填充敏感内容。
- 在钱包和 DApp 两侧检查连接状态
- 单独查看链上授权
- 不要在公共设备保存登录状态
识别可疑页面
以账户异常、空投领取、系统升级或资产同步为由催促操作,是常见的社交工程方式。页面若要求远程控制、安装未知软件、输入助记词或先转账,应该立即停止。
重新访问时应从已确认的官网入口开始,而不是继续点击聊天消息或搜索结果中的相似链接。
- 不接受远程控制或屏幕共享
- 不安装来源不明的扩展
- 不向所谓客服提供验证码
风险提示
浏览器扩展、网页脚本、第三方 DApp 和智能合约均可能存在风险。在公共电脑或不可信网络中连接钱包会增加信息泄露可能。
