连接与签名分别意味着什么
连接通常允许网站读取公开地址和网络信息。签名可用于登录、确认消息或授权某些后续行为,具体影响取决于签名内容。
看到难以理解的结构化数据时,不要因为网站声称只是登录就直接确认。先核对域名、应用用途和钱包中的风险提示。
代币授权与无限授权
代币授权让指定合约在额度内调用资产。无限授权不等于立即转走全部资产,但会保留较大的长期权限。
对常用可信服务也应控制额度,对临时或陌生应用避免无限授权。合约升级、前端被攻击或密钥泄露都可能放大风险。
- 核对被授权的代币
- 核对合约地址
- 限制授权额度和期限
- 确认网络与当前任务一致
如何检查和取消授权
可通过可信的授权管理工具或对应网络区块浏览器查看地址对各合约的权限。检查时确认网络、资产、额度和被授权合约。
取消授权会发送一笔链上交易,通常需要 Gas。完成后通过交易哈希确认撤销是否成功,并断开不再使用的网站连接。
恶意合约与诱导签名
恶意页面可能伪装成空投领取、账户验证、NFT 铸造或资产同步,诱导用户签署转移权限或批量操作。
要求关闭风险提示、快速连续确认或通过屏幕共享指导签名的行为都应停止。任何合约页面都不应索取助记词或私钥。
重点提醒
页面文案不等于钱包中的真实交易内容。以钱包显示的网络、合约、资产和权限为核对重点。
建立定期授权检查习惯
长期使用 DApp 后,地址可能累积大量授权。定期清理不用的权限,减少合约出现问题时的暴露范围。
同时检查浏览器扩展、连接网站和设备环境。撤销授权不能解决私钥已经泄露的问题,怀疑密钥泄露时应更换钱包。
