浏览器连接的基本过程
进入 DApp 后,连接请求通常会显示可用账户和当前网络。用户应先确认完整域名,再选择本次操作需要的账户。连接只代表网页可以读取公开地址和发起请求,不代表用户已经同意转账或授权。
- 从可信入口打开目标站点。
- 核对域名、证书提示和页面内容。
- 选择需要连接的账户与网络。
- 查看连接权限后主动确认。
区分连接、签名和授权
| 请求类型 | 常见作用 | 主要风险 |
|---|---|---|
| 连接 | 读取公开地址和网络信息 | 暴露账户关联和活动轨迹 |
| 签名 | 确认消息、登录或链上意图 | 恶意内容可能被用于高风险操作 |
| 代币授权 | 允许合约在额度内转移代币 | 额度过大或合约恶意可能造成损失 |
确认按钮出现前,应阅读可见内容、合约地址、代币和额度。对空白消息、十六进制内容或无法解释的签名请求,应暂停并查阅可信说明。
结束使用与断开连接
完成操作后,应退出网站账户并断开不再需要的钱包连接。断开连接不等于取消链上授权,已写入区块链的代币权限需要通过授权管理工具单独查看和取消。
退出网页账户清理网站会话和登录状态。
断开钱包连接减少后续无意请求。
检查代币授权取消长期不用或额度过大的权限。
查看交易记录确认没有陌生签名或转账。
公共电脑与公共网络风险
公共电脑可能保存浏览记录、会话数据或存在恶意扩展;公共 Wi-Fi 可能被用于诱导访问仿冒页面。不得在公共设备上输入助记词或私钥,也不应通过屏幕共享让他人代为操作。
若必须查看公开信息,应避免连接主要账户,使用结束后退出所有会话并清理浏览器数据。发现浏览器扩展异常、页面自动跳转或剪贴板地址变化时,应立即停止。
识别钓鱼网页
钓鱼页面常通过相似域名、搜索广告、社交群链接或假客服发送。确认网址时应检查完整拼写,不要只看页面图标和名称。任何要求“验证钱包”而输入助记词、私钥或验证码的页面都不可信。
- 不要从陌生消息直接进入授权页面。
- 不要安装来源不明的浏览器扩展。
- 不要接受远程控制或屏幕共享指导。
- 不要因倒计时、空投或解锁提示匆忙签名。
