在浏览器中谨慎连接 Web3 服务

连接钱包只是开始,后续每一次签名、授权和交易都需要单独核对。

imtoken Web 帮助用户了解浏览器端的钱包连接流程与安全边界。网页服务不应要求用户提交助记词、私钥或上传密钥文件,任何出现此类要求的页面都应立即关闭。

连接前检查设备与网址

使用本人控制、系统和浏览器保持更新的设备。检查是否安装了来源不明的扩展、代理软件或远程控制工具,避免在公共电脑、共享设备和开放网络中进行重要签名。

通过官方入口或已确认的收藏访问,逐字核对域名。搜索广告、短链接、二维码和聊天群转发可能指向仿冒网站。HTTPS 只能表示连接被加密,不能单独证明网站可信。

理解钱包连接的含义

基础连接通常允许网站读取公开地址和当前网络,以便展示链上余额或可用功能。连接本身一般不会直接转移资产,但网站之后可能发起签名、授权或交易请求。

不要连续快速点击确认。每个弹窗都应阅读来源、网络、合约、资产和操作内容。若请求与当前操作无关,或显示无法理解的批量调用,应选择拒绝并离开网站。

区分登录签名与链上交易

部分网站使用消息签名证明地址控制权,这类操作可能不产生链上手续费,但签名内容仍可能具有授权意义。若消息包含订单、授权、Permit、代理或长期有效字段,需要了解其实际效果。

链上交易会提交到网络并可能消耗 Gas。确认前查看接收地址、调用合约、转移资产、授权额度和预计费用。不要因为页面显示“免费”就忽略签名内容。

审查代币授权

代币授权允许合约在一定额度内转移资产。某些 DApp 为减少重复操作会请求较高或无限额度,但这会扩大合约或网站被攻击后的影响。可根据实际需要选择较小额度,并在使用后检查是否仍需保留。

取消授权通常需要在对应网络提交交易并支付手续费。授权记录应通过可信工具或区块浏览器核对,不要在陌生的“授权检测”网页中再次签署新的交易。

第三方 DApp 风险

DApp 的界面、合约和运营由各自提供方负责。即使某个应用可以被钱包连接,也不代表 imtoken 对其代码、资产、收益、活动或服务连续性作出认可。使用前应查看合约公开信息、社区风险披露和审计范围。

新发行代币、NFT、空投和高额奖励活动常被用于诱导授权。不要根据陌生人的催促操作,也不要向陌生地址转账所谓验证金、税费或解冻费用。

使用结束后断开连接

关闭网页不一定会自动取消钱包中的连接记录或链上授权。完成操作后,可在钱包连接管理中断开网站,并检查相关代币授权。断开连接只移除会话,不会自动撤销已经上链的权限,两者需要分别处理。

若怀疑签署了异常请求,应立即停止继续交互,在可信设备中查看交易和授权,并根据风险转移未受影响资产。不要向自称客服的人提供助记词寻求帮助。

公共设备与网络

公共电脑可能记录按键、剪贴板、浏览器缓存和扩展数据,共享网络也可能引导到仿冒页面。不要在公共设备中创建或恢复钱包,不要输入助记词和私钥,也不要保存钱包连接。

仅查询公开链上信息时,可以使用区块浏览器而不连接钱包。离开设备前退出相关账户并清理记录,但清理操作不能保证移除恶意软件已经收集的数据。

安全连接清单

  • 从官方入口访问并核对域名。
  • 检查当前网络是否与操作目标一致。
  • 阅读每一条签名和交易内容。
  • 控制代币授权额度,定期取消不需要的权限。
  • 拒绝输入助记词、私钥或验证码。
  • 使用结束后断开连接并检查链上授权。
请注意:imtoken Web 不会以“验证钱包”“同步账户”或“恢复资产”为理由收集助记词、私钥或密钥文件。