imtoken 官方不会索取助记词、私钥或验证码。进行转账、签名或授权前,请仔细核对地址、网络及操作内容。
imtoken 知识中心

代币授权

理解授权对象、额度、持续权限与取消授权。

连接钱包只是会话的开始

理解授权对象、额度、持续权限与取消授权。 连接 DApp 通常只是让应用知道用户选择的公开地址以及当前网络,它不等于转账、签名或授权。真正会改变权限或链上状态的请求,需要在后续步骤中单独确认。

因此,在“代币授权”场景里,不应因为已经连接成功就机械同意后面的弹窗。每一次消息签名、交易签名、Token Approval 和合约调用都应该重新检查请求对象、网络与具体内容。

先判断请求类型,再决定是否签名

消息签名可能用于登录、证明账户控制权或其他授权语义;交易签名会向链上提交状态变化;代币授权则可能让指定合约在未来使用一定额度的资产。三者看起来都可能只有一个确认按钮,但影响完全不同。

确认前应核对域名、账户、网络、合约地址、spender、代币与额度。若页面只强调奖励、倒计时或紧迫感,却不清楚解释权限用途,应停止操作并通过可信渠道确认。

持续权限需要后续管理

部分代币授权会在本次会话结束后继续存在,断开 DApp 连接并不会自动取消链上 Approval。用户应在正确网络中检查长期授权,对不再使用的权限考虑及时取消,并理解取消授权本身通常也是一笔链上交易。

围绕“代币授权”进行权限管理时,建议把授权对象和额度视为独立安全信息。即使 DApp 曾经正常使用,也不能假设其合约永远没有漏洞、治理变化或第三方依赖风险。

  • 确认当前网络与目标网络
  • 核对地址、合约或授权对象
  • 阅读金额、费用和请求内容
  • 保留交易哈希或相关记录
  • 不理解的签名或授权直接拒绝

恢复信息不属于 Web3 网页输入项

正常 DApp 连接和智能合约交互不需要用户把助记词、私钥、恢复短语或钱包验证码输入网页。任何以“同步钱包”“验证账户”“解除限制”为理由索取这些信息的页面都应立即关闭。

签名与授权的最终决定权在用户。imtoken 可以展示请求,但第三方应用和智能合约可能存在风险;如果无法理解某个请求的作用,拒绝比盲目确认更合适。

安全提醒

助记词和私钥由用户自行保管,imtoken 官方不会索取这些信息。转账、签名或授权前应核对地址、网络、合约与请求内容。