浏览器端连接的基本过程
imtoken Web 相关内容用于说明浏览器环境中的钱包连接、地址授权与 DApp 交互。连接通常由用户在钱包端主动确认,网站可以读取公开地址并请求切换网络,但不应要求用户在网页中输入助记词、私钥或验证码,也不应要求上传私钥文件。
发起连接前,应检查完整域名、浏览器证书提示和页面来源。连接后核对当前账户与网络,确认页面显示的请求与预期一致。若网站突然要求恢复钱包、同步账户或提交敏感凭证,应立即关闭。
使用前检查设备与网络环境
优先使用由本人控制、系统与浏览器已更新、没有可疑插件和远程控制软件的设备。公共电脑可能记录输入、截取屏幕或保留浏览器数据,不适合导入钱包或处理重要签名。公共 Wi‑Fi 也可能增加页面劫持和仿冒风险。
浏览器扩展应从可信来源安装,并定期检查权限。不要同时保留多个来源不明的钱包插件,避免弹窗混淆或恶意扩展读取页面内容。发现浏览器自动跳转、证书异常或地址被替换时,应停止操作并检查设备。
看懂连接、签名与授权
连接钱包、签署消息、授权代币和发送交易是不同操作。连接通常只公开地址;签署消息可能用于登录,也可能包含高风险权限;代币授权会允许特定合约在额度范围内转移资产;交易则会改变链上状态并消耗网络费。
确认页面应展示网络、合约、金额或消息内容。不要在看不懂的情况下连续点击确认,也不要相信“只签名不扣款”就一定无风险。恶意签名可能被用于授权或挂单。对来源不明、内容异常或过度催促的请求,应选择拒绝。
访问 DApp 时的核对方法
DApp 由各自提供方运营,可能涉及智能合约、代币、NFT、交易或桥接服务。imtoken 无法替用户保证第三方 DApp 的代码、运营和持续可用性。使用前可核对官方渠道、合约地址、审计信息和社区公告,但任何单一信息都不能构成绝对安全保证。
首次使用可从小额操作开始,避免一次性授予过高额度。遇到假空投、限时奖励、账户解冻或要求先转账的页面,应立即退出。不要通过陌生客服提供的屏幕共享或远程控制完成操作。
使用结束后断开并检查授权
完成使用后,可在钱包连接管理中断开不再需要的网站。需要注意,断开连接只会结束当前会话,不会自动取消已经写入区块链的代币授权。应定期使用可信工具检查授权合约、代币和额度,并对不再使用或无法确认来源的权限提交取消交易。
取消授权需要在对应网络支付费用,操作后可通过区块浏览器查看结果。已完成的转账通常不能由钱包单方面撤回,因此安全管理的重点是减少不必要的长期权限并在签名前识别风险。
防止钓鱼与仿冒页面
- 将已确认的官网入口加入书签,不依赖陌生私信、群聊链接或搜索广告。
- 检查域名拼写、HTTPS 提示和页面跳转路径,警惕相似字符与多余子域名。
- 任何网页都不应要求提交助记词、私钥或验证码。
- 拒绝以“验证钱包”“恢复资产”“领取空投”为名的远程控制或屏幕共享。
- 发现异常授权或资产变化时,先停止连接并在可信设备上检查链上记录。
