展开文章目录
连接、登录与签名
DApp 连接通常会读取公开地址和当前网络。登录签名可能用于证明地址控制权,但签名文本也可能包含授权或订单信息。
任何签名都应先查看请求来源、完整内容和有效范围。模糊、乱码或与当前操作无关的请求应拒绝。
- 确认域名与连接网络
- 阅读完整签名内容
- 拒绝突发和无关请求
代币授权与无限额度
代币授权允许指定合约在额度内调用资产。无限授权减少重复确认,但会扩大合约漏洞、恶意升级或账户受损时的影响。
对于一次性使用,可考虑限制额度;对于长期服务,应定期评估是否仍需保留。
- 查看被授权合约地址
- 根据用途控制额度
- 不要把授权等同于普通登录
检查并取消授权
授权记录保存在对应网络,可通过可信的授权管理工具或区块浏览器查看。检查时先切换到正确网络,再核对合约名称与地址。
取消授权本身通常也是一笔链上交易,需要 Gas。取消后不会撤回已经发生的交易。
- 逐个网络检查
- 优先处理未知或高额度授权
- 保留取消交易哈希
恶意合约与异常处理
恶意页面可能诱导用户签署批量交易、资产转移或看似免费的领取请求。钱包界面提供的信息有限时,应中止而不是猜测。
怀疑签名或授权异常时,应断开连接、停止操作、取消可疑授权,并评估是否需要迁移资产。
- 不要继续签署所谓修复交易
- 不向陌生客服提供验证码
- 从可信设备评估风险
重点提醒授权前确认网络、合约地址、额度和用途。连接成功不代表后续请求可信,每一次签名都需要独立判断。
风险提示
取消授权只能阻止未来在该权限下的调用,不能保证追回已转移资产。合约风险与第三方服务责任需分别评估。
