连接前检查访问环境
建议使用个人设备和已更新的浏览器,关闭不明扩展程序,避免在公共 Wi-Fi、网吧或共享电脑上连接钱包。通过收藏的官网地址或可信入口访问,不要依赖陌生私信、短链接和搜索广告。
检查域名拼写、HTTPS 证书和页面内容是否一致。仿冒站点可能复制外观,再诱导用户连接钱包、安装扩展或输入恢复凭证。imtoken Web 不会要求上传私钥文件,也不会通过网页收集助记词。
理解“连接钱包”
连接通常意味着向网站提供公开地址和当前网络信息,使 DApp 能够读取公开余额或准备交易。连接本身不一定转移资产,但后续签名、授权和合约调用可能产生实际影响。连接弹窗中应确认请求来源和目标网络。
签名前阅读请求内容
登录签名、代币授权、合约交易和订单签名具有不同含义。代币授权会允许指定合约在一定额度内操作资产,无限授权的风险更高。对看不懂的十六进制数据、Permit、SetApprovalForAll 或批量操作,应停止并进一步核实。
| 请求类型 | 常见作用 | 需要检查 |
|---|---|---|
| 连接 | 读取公开地址与网络 | 网站域名、网络名称 |
| 登录签名 | 证明地址控制权 | 消息内容、有效期、来源 |
| 代币授权 | 允许合约操作代币 | 合约地址、额度、有效范围 |
| 合约交易 | 执行链上操作 | 接收方、金额、Gas、调用内容 |
使用结束后断开连接
关闭网页不一定撤销链上授权。使用结束后可以在钱包连接列表中断开站点,并定期检查代币授权。撤销授权通常需要提交链上交易并支付网络费用,操作时仍要确认使用的是可信工具和正确网络。
不要在公共电脑输入敏感信息
公共设备可能安装键盘记录、远程控制或恶意浏览器扩展。即使使用无痕模式,也不能消除系统层面的风险。若必须查看公开资料,避免连接钱包;完成后退出账户、清除会话,并在个人设备上检查连接与授权记录。
重要:任何以“验证钱包”“解锁账户”“同步节点”或“恢复资产”为名要求输入助记词、私钥、验证码的网页,都应立即关闭。
从移动端安全开始
使用可信设备下载钱包,并先完成助记词离线备份。