进入 DApp 前应该检查哪几个地方?五项连接前清单
连接钱包前的五项检查:来源、域名、合约、权限请求、隔离钱包——每项三十秒,挡掉绝大多数 DApp 风险。
SZB123 编辑部 2026-10-02 约 2 分钟 安全
封面图替代文本:示意图:连接 DApp 前的五项检查清单
目录(6 节)
一句话:「连接钱包」不直接偷资产,但它是钓鱼链条的第一环——连接前不检查,后面每一步都在给骗子递工具。
真实案例
Ethereum 官方安全页把「假 DApp / 假链接」与「智能合约支出权限」并列为高频风险:用户从社群链接进入高仿 DApp,连接、签名一气呵成,直到资产消失才回头找原因。
骗子是怎么操作的
- 用空投、抽奖、「空投查询工具」等名义把用户引到高仿 DApp;
- 界面刻意模仿主流协议,连接按钮放在最显眼位置;
- 连接后立刻弹出「Claim / Mint / 领取」签名——内容是授权或转账。
连接前五项检查
- 来源:你是从书签 / 本站项目页 / 官方 X 置顶进入的吗?还是从广告、社群、私信链接?
- 域名:地址栏逐字核对(复习钓鱼站六特征);
- 合约:交互涉及的代币合约,在区块浏览器核对过吗?
- 权限请求:连接后弹出的签名/授权,读一遍内容——授权对象是谁、额度多少、有没有「无限」字样;
- 隔离钱包:交互钱包里是不是只放了可承受损失的资金?
如何避免
- 把这五项做成固定流程,每次连接过一遍;
- 长期使用的 DApp 全部书签化;
- 任何「不签就无法继续」的页面,先停下来到官方渠道确认这是否该流程的必要步骤。
如果已经连接并签名
按签名类型处理:授权类 → revoke.cash 撤销;转账类 → 资产已离开,立即迁移剩余资产并保留证据(交易哈希)。
来源
- Ethereum.org:Security · 访问于 2026-10-02
- MetaMask 官方安全中心 · 访问于 2026-10-02
常见问题
连接钱包(Connect)本身有风险吗?
连接通常只是共享公开地址,不交出资产权限。但它是整个信任链的起点:从钓鱼站「连接」开始,后面的签名都发生在假界面里。
断开连接后授权还在吗?
在。断开连接(Disconnect)只是断开会话,已签出的链上授权必须用 revoke.cash 之类工具撤销,两者是两回事。
更新日志
- 2026-10-02 首次发布。
来源与数据日期
- Ethereum.org:Security(官方 DApp 安全建议) · 访问于 2026-10-02
- MetaMask 官方安全中心(DApp 连接安全) · 访问于 2026-10-02
SZB123 编辑部
贡献者
面向海外华人的加密入门与防骗内容团队:所有事实性陈述注明来源与访问日期,实质修订记录更新日志,勘误经核实后 72 小时内修正。
内容按 编辑部规范 撰写并注明来源与数据日期;如有疑问或勘误,欢迎通过页脚邮箱联系。
相关阅读
订阅每周解读
每周一封:新教程、骗局预警与平台变动摘要。无广告、随时退订。
订阅礼物:欢迎邮件附赠《钱包与账户安全 30 分钟自查清单》,按清单过一遍,堵住 90% 的常见盗币路径。
邮件订阅系统接入中。想先保持联系?直接邮件 [email protected],或关注我们的 X。