浏览器连接的基本过程
用户从可信入口打开 DApp 后,选择钱包连接方式,并在钱包端确认当前账户与网络。连接本身通常只公开地址,不等于允许转移资产。
连接前应核对域名、证书提示和页面内容,不要从陌生私信或搜索广告直接进入涉及资产操作的页面。
- 核对站点域名
- 确认连接账户
- 确认当前网络
- 查看连接后显示的权限
签名请求需要读懂什么
签名可能用于登录、确认条款、提交链上交易或授权合约。不同请求的结果差异很大,因此不能只凭按钮文字判断。
若签名内容为空白、乱码、与当前任务无关,或站点要求连续签署多个不明请求,应取消并重新核对。
- 请求来源
- 签名类型
- 目标合约
- 可能产生的链上影响
授权、断开与取消授权
断开连接只会终止当前会话,不会自动取消已经写入链上的代币授权。长期不用或范围过大的授权,应通过可信工具核对并取消。
取消授权也需要链上交易和 Gas,应在正确网络上执行,并核对目标合约地址。
- 断开当前连接
- 查看历史连接
- 检查代币授权
- 取消不再需要的权限
公共设备与钓鱼风险
公共电脑可能保存浏览器会话、剪贴板内容或恶意扩展。涉及钱包操作时,应尽量使用自己控制的设备和网络。
远程控制、屏幕共享或所谓技术协助可能暴露地址、验证码和操作步骤。任何要求提供助记词或私钥的网页都不可信。
- 避免保存账户信息
- 检查浏览器扩展
- 结束后清除会话
- 不要开启陌生远程控制
