连接不等于授权资产
连接 DApp 通常只让网站识别公开地址,但后续可能继续请求签名、交易或代币授权。每个请求都应独立判断,不能因已经连接就默认后续操作可信。
- 确认连接的网站域名
- 只开放需要的账户
- 不使用主要账户尝试陌生服务
读懂签名请求
签名可用于登录、确认条款或构造链上权限。应查看请求来源、消息内容、有效时间和可能影响;空白、乱码、过长或与当前操作无关的签名都应谨慎拒绝。
- 不签署无法理解的消息
- 检查域名和账户
- 留意授权型签名
代币授权与无限额度
代币授权允许合约在设定额度内使用资产。无限额度减少重复授权,但也会扩大合约或私钥被利用时的影响。对一次性操作可考虑设置接近实际需要的额度。
- 核对授权合约
- 限制额度
- 不要把授权当作普通登录
查看与取消授权
可使用对应网络的可信授权检查工具或区块浏览器读取链上授权。取消授权本身也是链上交易,需要支付网络费用;断开网站连接不会自动撤销既有授权。
- 按网络逐一检查
- 优先取消陌生和不再使用的权限
- 保存撤销交易哈希
恶意合约与异常处理
若发现未经预期的交易、授权或签名,应停止连接相关网站,检查设备和浏览器扩展,并在条件允许时取消授权或转移资产。不要把助记词交给所谓安全团队处理。
- 记录合约地址和交易哈希
- 更换受影响账户
- 保留证据并使用可信渠道反馈