imtoken Web

浏览器端钱包连接的重点是确认站点来源、理解授权请求,并在使用结束后及时管理连接。网页端不应要求你提交助记词、私钥或私钥文件。

连接前先检查环境

在浏览器中连接钱包前,先检查域名是否准确、页面是否通过可信入口打开,以及设备上是否存在可疑扩展、远程控制工具或异常弹窗。公共电脑和不受本人控制的设备不适合执行签名、转账与资产授权。

如果网页通过私信、陌生群聊或短链接要求你“立即验证钱包”,应先停止。正常的钱包连接不会要求你在网页中填写完整助记词或私钥。

连接钱包不等于资产授权

钱包连接通常先让网站读取公开地址和当前网络,以便展示与你地址相关的信息。之后网站可能进一步请求消息签名、代币授权或合约交易。每一种请求代表的权限不同,不应看到“连接成功”就连续确认后续弹窗。

  • 消息签名:确认签名内容与当前用途一致,避免签署来源不明的结构化数据。
  • 代币授权:检查授权给哪个合约、授权哪种资产和额度是否合理。
  • 合约交易:确认网络、合约地址、金额和 Gas,理解交易成功后的链上结果。

DApp 访问与第三方风险

DApp 由不同团队或协议提供,其合约质量、运营状态和安全能力并不相同。imtoken 无法替第三方服务保证合约安全或资产结果。使用新 DApp 前应独立核对项目来源、合约地址与授权范围,警惕仿冒界面、假空投与恶意签名。

如果某个 DApp 要求先向陌生地址转账才能“解锁资产”或“验证账户”,不要操作。对于无法理解的合约调用,应先离开页面并查阅可信资料。

使用结束后断开不再需要的连接

断开网页连接可以减少不必要的会话暴露,但并不自动撤销已经写入链上的代币授权。对于不再使用的 DApp,应进一步检查链上授权并根据需要撤销。撤销授权通常需要发送链上交易并支付网络手续费。

浏览器缓存、扩展和已保存的站点权限也值得定期检查。若发现异常跳转或钱包频繁弹出未知签名请求,应立即停止连接并检查设备。

Web 使用底线

不在网页中提交助记词,不上传私钥文件,不在公共电脑进行敏感操作,不确认无法理解的授权。遇到可疑站点时,先断开连接并检查已有授权。