浏览器端连接的基本流程
通常情况下,网页会向钱包发起连接请求,用户确认后,页面可能读取公开地址与当前网络信息。连接本身不等于允许网页转移资产,但后续签名和合约授权可能产生实际链上影响。
因此,任何连接都应从核对域名和页面来源开始。不要因为页面看起来熟悉,就忽略浏览器地址栏和权限提示。
设备环境检查
在进行钱包连接或签名之前,确认操作系统、浏览器和钱包应用来自可信来源,并及时安装安全更新。避免在安装了大量未知扩展的浏览器中执行重要操作。
公共电脑、共享设备和远程桌面环境不适合输入敏感信息。即使只是连接钱包,也应考虑浏览器缓存、恶意扩展和屏幕监控风险。
理解授权与签名
连接请求、消息签名、代币授权和交易签名是不同类型的操作。用户应阅读钱包弹窗中的网络、合约地址、资产、额度和方法信息。对不理解的签名请求,应选择取消并进一步核实。
imtoken Web 不会要求用户在网页中提交助记词、私钥或上传私钥文件。任何以“恢复”“验证”“同步”为理由索取这些信息的页面都应视为高风险。
DApp 使用与第三方风险
DApp 由第三方开发者或协议提供方运营,其代码、合约和业务规则不由 imtoken 统一控制。使用前应核实项目官网、合约来源和授权范围,并理解可能存在的合约漏洞、运营中断与价格波动风险。
如果页面要求授予无限额度,用户应根据实际需要判断是否接受,并在使用结束后检查是否需要撤销授权。
使用结束后断开连接
完成使用后,可以主动断开 DApp 连接并关闭不再需要的页面。断开网页连接并不会自动取消已经发生的链上授权,因此仍需要定期检查代币授权和合约权限。
对于长期不再使用的 DApp,减少连接关系和授权数量,有助于降低误操作或未来被利用的机会。
防钓鱼检查清单
- 从已核实的官方网址进入,而不是陌生私信中的链接。
- 检查域名拼写,不在相似域名输入任何敏感信息。
- 不安装来源不明的浏览器扩展或远程控制软件。
- 不向任何人提供助记词、私钥或验证码。
- 签名前核对网络、合约、金额和授权额度。
如果页面以“账户异常”“立即解锁”等理由催促你输入助记词,应立即停止操作。
