秘密信息不分享
助记词、私钥、验证码不发送给任何人
逐次确认请求
连接、签名、授权、交易分别判断
先核对再提交
地址、网络、金额和对象都要复查
连接只是建立会话,不等于同意操作
当 DApp 请求连接钱包时,通常只是希望读取允许公开的账户地址或建立后续请求通道。真正发生资产变化通常还需要签名或链上交易。每次出现签名、授权或交易确认时,都应当作为独立操作重新检查。结合 代币授权 的实际场景,建议把这一原则转化成固定核对动作:先确认自己正在做什么,再确认网络和对象,最后在签名或提交前复查关键字段。这样比依赖界面颜色、图标或熟悉感更可靠。 如果结果与预期不一致,应停止继续操作,保留交易哈希、合约地址或网络信息,再从可信来源核实。不要因为提示紧迫、奖励诱导或所谓客服要求而跳过检查。
先确认域名,再看请求内容
钓鱼站可能复制界面、文案和图标,因此访问 DApp 前先检查域名来源与拼写。钱包弹出的请求应与刚才主动执行的操作相符;如果没有主动发起操作却出现签名或授权,应拒绝并关闭页面。无限额度授权便于后续操作,但也可能扩大合约可使用资产的范围。是否使用大额度应基于实际需要和对合约的理解。 如果结果与预期不一致,应停止继续操作,保留交易哈希、合约地址或网络信息,再从可信来源核实。不要因为提示紧迫、奖励诱导或所谓客服要求而跳过检查。
授权额度决定合约可使用多少资产
Token Approval 往往用于允许某个合约在限定条件下转移代币。授权对象、额度和网络都值得确认。较大的长期授权会扩大暴露范围;不再使用的授权应考虑取消,但取消本身也可能需要链上交易与 Gas。结合 代币授权 的实际场景,建议把这一原则转化成固定核对动作:先确认自己正在做什么,再确认网络和对象,最后在签名或提交前复查关键字段。这样比依赖界面颜色、图标或熟悉感更可靠。 如果结果与预期不一致,应停止继续操作,保留交易哈希、合约地址或网络信息,再从可信来源核实。不要因为提示紧迫、奖励诱导或所谓客服要求而跳过检查。
操作核对清单
- 核对访问入口或域名
- 确认当前网络
- 核对地址或合约对象
- 检查金额、费用或权限范围
- 广播后保留交易哈希
结束使用后整理连接与授权
断开 DApp 连接可以结束会话,但不一定自动撤销已经写入链上的授权。定期查看长期不用的授权对象,确认合约地址和权限范围,是比“连过就忘”更稳妥的习惯。结合 代币授权 的实际场景,建议把这一原则转化成固定核对动作:先确认自己正在做什么,再确认网络和对象,最后在签名或提交前复查关键字段。这样比依赖界面颜色、图标或熟悉感更可靠。 如果结果与预期不一致,应停止继续操作,保留交易哈希、合约地址或网络信息,再从可信来源核实。不要因为提示紧迫、奖励诱导或所谓客服要求而跳过检查。
把知识转化成可执行核对
理解 代币授权 的目标不是增加术语数量,而是让每次操作更容易被验证。建议为常用流程保留自己的核对清单:入口是否可信、当前网络是否正确、地址或合约是否匹配、金额与权限是否合理、提交后如何用链上数据确认。对无法解释的请求,拒绝通常比试着完成更安全。imtoken 不会要求用户在网页输入助记词、私钥、钱包恢复短语或验证码,链上交易也通常无法由钱包单方面撤回。
