01
连接钱包不等于授权资产
连接通常允许站点读取公开地址和网络信息,但连接后出现的签名、授权或交易请求可能产生进一步影响。不要因为已经连接就连续确认后续弹窗。
- 每个请求单独判断
- 检查当前网络
- 确认站点与任务一致
02
消息签名与交易签名
消息签名可能用于登录或确认协议,交易签名会提交链上操作。某些结构化签名也可能包含资产权限,应阅读完整内容而不是只看按钮文案。
- 查看签名类型
- 核对域名与 nonce 等信息
- 拒绝模糊或空白内容
03
代币授权与无限额度
代币授权允许合约在额度范围内调用资产。无限授权虽然减少重复操作,但一旦合约或入口出现风险,潜在影响范围更大。
- 按实际需要设置额度
- 核对代币合约与目标合约
- 避免授权未知地址
04
检查与取消不需要的授权
定期查看历史授权,优先清理长期不用、来源不明或额度过大的权限。取消授权本身通常需要链上交易和网络费用。
- 在正确网络检查
- 确认取消交易已完成
- 断开连接不等于取消授权
05
恶意合约与异常请求
恶意合约可能通过诱导签名、伪装空投或复杂调用获取权限。遇到与当前任务无关的授权、催促或要求支付异常费用时,应停止。
