浏览器端服务便于查看地址、连接 DApp 和处理链上请求,但网页环境也更容易受到钓鱼域名、恶意插件和远程控制影响。安全操作的关键是确认入口、理解签名内容,并在使用后断开连接。
连接前检查
- 核对域名和证书,不通过陌生私信中的链接访问。
- 更新浏览器并关闭来源不明的扩展程序。
- 避免使用公共电脑、共享设备和不可信网络。
- 确认当前选择的网络与 DApp 支持的网络一致。
理解连接与签名
连接钱包通常允许网页读取公开地址和网络信息,不等于直接转移资产。但后续签名可能用于登录、授权代币、提交交易或调用合约。每次确认前应阅读网络、合约地址、金额、授权额度和预计费用。
DApp 授权
部分 DApp 会请求代币授权,允许合约在一定额度内操作资产。无限额度授权虽然减少重复操作,但扩大了风险范围。对不再使用或来源不明的授权,应通过可信工具检查并按需取消,取消操作本身可能需要支付网络手续费。
使用结束后
完成操作后,从 DApp 中断开钱包连接,关闭不再使用的页面,并检查是否留下新的代币授权。连接断开不一定自动取消链上授权,两者需要分别处理。
必须警惕的行为
- 网页要求输入助记词或私钥。
- 要求上传私钥文件或导出备份进行“安全验证”。
- 要求安装远程控制软件、共享屏幕或关闭安全软件。
- 要求向陌生地址转账以解锁账户、领取空投或恢复资产。
安全提醒:imtoken 不会通过网页收集助记词或私钥,也不会以“验证钱包”名义要求用户上传敏感信息。
