imtoken 官方不会索取助记词、私钥或验证码。进行转账、签名或授权前,请仔细核对地址、网络及操作内容。
imtoken · 知识指南

Web3 与 DApp

连接 DApp 后,钱包可能收到登录、消息签名、交易签名或授权请求。每一次请求都应独立检查。

Web3 交互从连接开始但不止于连接

钱包连接通常只建立账户与 DApp 的会话关系,后续还可能出现消息签名、交易签名、代币授权或网络切换。每种请求的权限和后果不同。 在继续下一步前,建议确认当前操作目的与Web3 交互从连接开始但不止于连接相关字段能够一一对应,出现无法解释的信息时先停止。

域名是第一道核对线索

DApp 的代码和界面可能被复制到相似域名。进入站点时先核对域名来源,避免从陌生私信、搜索广告或“限时领取”页面直接开始连接。 如果页面信息与预期不一致,可先记录网络、地址或交易哈希,再围绕域名是第一道核对线索逐项排查,避免同时改变多个条件。

签名可能不发生转账

消息签名有时用于登录或证明账户控制权,并不一定立即产生链上交易。但恶意签名仍可能被用于不当授权或后续操作,因此不能把“无 Gas”理解成“无风险”。 实际操作时,应把“签名可能不发生转账”放回当前账户、网络与目标对象中理解,避免只根据界面颜色或按钮名称作判断。

授权会留下链上权限

代币授权允许指定合约在一定范围内使用资产,权限可能在 DApp 会话结束后继续存在。应核对 spender、额度、网络和是否确有必要。 这类问题往往不是“多点一次按钮”可以解决的。围绕授权会留下链上权限建立固定核对顺序,比反复尝试更可靠。

合约调用应理解操作目的

复杂 DApp 可能发起多步交易。每一步都应确认是存入、交换、授权、铸造还是其他函数调用,并查看是否包含资产转移或额外权限。 把合约调用应理解操作目的作为独立判断点,可以减少在多账户、多网络或复杂 DApp 流程中连续确认造成的误操作。

结束后清理会话与权限

完成操作后可以断开不需要的连接,并单独检查历史授权。断开会话不会自动删除链上授权,因此两者应分别管理。 对用户而言,结束后清理会话与权限最重要的是知道哪些信息来自链上、哪些只是界面提示;两者不一致时,应先核对公开链上状态。

实际核对清单

涉及本主题的转账、签名或授权准备提交前,可以用这份清单做最后一次复核。

  • 连接前核对 DApp 域名
  • 识别请求是连接、签名、交易还是授权
  • 授权时检查 spender 和额度
  • 复杂合约操作逐步确认目的
  • 结束后分别管理连接和授权
安全边界

不要向任何人发送助记词、私钥或验证码。链上交易通常无法由钱包单方面撤回,第三方 DApp 与智能合约也可能存在独立风险。