imtoken 官方不会索取助记词、私钥或验证码。进行转账、签名或授权前,请仔细核对地址、网络及操作内容。
首页/授权安全|imtoken

imtoken 产品与知识中心

授权安全

识别授权对象、权限范围、额度与长期授权带来的智能合约风险。

授权安全

安全没有绝对承诺。更可靠的做法是减少秘密信息暴露、缩小权限并在关键确认前重复核对。

代币授权授权额度智能合约
01

先确定不可让步的安全原则

授权安全这一主题需要先把“代币授权”与“授权额度”放到同一个操作上下文中理解。代币授权允许指定合约在设定范围内使用某种代币。授权不是普通登录操作,额度过大或对象错误会扩大暴露范围。授权额度决定合约可在规则允许范围内调用的代币数量。无限额度虽然减少重复授权操作,但也会扩大长期权限。当两个信息来源出现冲突时,应先停下确认动作,再用可公开验证的数据交叉核对。

风险判断时,不要把熟悉的页面外观当成可信证明。围绕代币授权与授权额度,先确认请求来自哪里、会获得什么权限、会不会形成链上结果。imtoken 官方不会索取助记词、私钥或验证码;任何要求提交这些信息的请求都应停止。链上交易通常也无法由钱包单方面撤回,因此事前核对比事后补救更重要。

本节核对重点

  • 核对授权合约、代币、额度和必要性;不用的授权应考虑取消。
  • 优先理解具体需要的额度,并定期检查长期存在的授权。
  • 转账、签名或授权前再次确认网络、地址和请求内容与当前目标一致。
02

识别常见风险场景

授权安全这一主题需要先把“智能合约”与“合约地址”放到同一个操作上下文中理解。智能合约按照部署代码与链上状态执行规则。钱包可以展示调用摘要,但用户仍应理解目标合约和关键参数。合约地址标识部署在特定网络上的智能合约。相同项目名称可能对应不同网络中的不同合约。这类问题通常不是靠更快点击解决,而是靠把对象、权限和结果拆开判断。

风险判断时,不要把熟悉的页面外观当成可信证明。围绕智能合约与合约地址,先确认请求来自哪里、会获得什么权限、会不会形成链上结果。imtoken 官方不会索取助记词、私钥或验证码;任何要求提交这些信息的请求都应停止。链上交易通常也无法由钱包单方面撤回,因此事前核对比事后补救更重要。

本节核对重点

  • 确认合约来源、调用方法、资产变化和授权变化,不对陌生合约盲目签名。
  • 从可信信息来源核对合约地址,不根据搜索广告或陌生消息直接添加资产。
  • 转账、签名或授权前再次确认网络、地址和请求内容与当前目标一致。
03

发现异常时如何处理

授权安全这一主题需要先把“DApp”与“钓鱼网站”放到同一个操作上下文中理解。DApp 是通过网页或应用界面与区块链账户、智能合约交互的应用。连接钱包只建立会话,并不意味着后续请求都应被批准。钓鱼通过相似域名、伪造界面和紧迫话术诱导用户提交秘密信息或签署不期望的请求。理解边界比追求一步到位更重要,因为链上操作往往会留下难以逆转的结果。

风险判断时,不要把熟悉的页面外观当成可信证明。围绕DApp与钓鱼网站,先确认请求来自哪里、会获得什么权限、会不会形成链上结果。imtoken 官方不会索取助记词、私钥或验证码;任何要求提交这些信息的请求都应停止。链上交易通常也无法由钱包单方面撤回,因此事前核对比事后补救更重要。

本节核对重点

  • 先核对域名,再把连接、签名、交易与授权当作四种独立请求逐次判断。
  • 不从陌生私信、广告或群聊直接进入需要签名的钱包页面。
  • 转账、签名或授权前再次确认网络、地址和请求内容与当前目标一致。
04

把安全变成长期习惯

授权安全这一主题需要先把“代币授权”与“授权额度”放到同一个操作上下文中理解。代币授权允许指定合约在设定范围内使用某种代币。授权不是普通登录操作,额度过大或对象错误会扩大暴露范围。授权额度决定合约可在规则允许范围内调用的代币数量。无限额度虽然减少重复授权操作,但也会扩大长期权限。把这些概念放在一起看,可以避免只记住名词却不知道何时需要检查。

风险判断时,不要把熟悉的页面外观当成可信证明。围绕代币授权与授权额度,先确认请求来自哪里、会获得什么权限、会不会形成链上结果。imtoken 官方不会索取助记词、私钥或验证码;任何要求提交这些信息的请求都应停止。链上交易通常也无法由钱包单方面撤回,因此事前核对比事后补救更重要。

本节核对重点

  • 核对授权合约、代币、额度和必要性;不用的授权应考虑取消。
  • 优先理解具体需要的额度,并定期检查长期存在的授权。
  • 转账、签名或授权前再次确认网络、地址和请求内容与当前目标一致。
安全提醒

助记词和私钥应由用户自行保管,不应发送给任何人。转账、签名或授权前请核对地址、网络、金额、签名内容与授权范围。第三方 DApp 和智能合约可能存在独立风险。