imtoken 官方不会索取助记词、私钥或验证码。进行转账、签名或授权前,请仔细核对地址、网络及操作内容。
imtoken · 知识与操作要点

Web3 与 DApp

连接 DApp 后,钱包可能收到登录、消息签名、交易签名或授权请求。每一次请求都应独立检查。

从“连接”开始理解 Web3 会话

DApp 连接通常让网页读取公开账户地址、当前网络等信息,以便建立会话。连接本身不等于转账,也不代表后续请求自动可信。更重要的是区分网页正在请求“读取信息”还是“让钱包执行新的动作”,每一个新动作都应重新核对。

当网站要求切换网络时,应先确认该网络是否属于当前任务,并检查网络名称、链 ID 与资产所在网络是否一致。网络切换之后,地址格式可能相同,但资产和合约环境可能完全不同。

把签名分成登录、消息与交易

登录类签名可能用于证明账户控制权,消息签名可能包含结构化数据,交易签名则可能改变链上状态。不要只看“Sign”按钮,而应阅读钱包显示的请求类型、发起域名、账户、网络和可见内容。

如果签名内容无法解释,或网页用催促、奖励、客服指引等方式要求快速确认,暂停操作比反复尝试更合适。

授权是独立于连接的链上权限

代币授权允许指定合约在一定范围内使用某种代币。授权额度、授权对象和网络是三个核心检查点。无限额度虽然可能减少重复授权,但意味着更大的持续权限,应结合真实使用需求判断。

断开 DApp 会话并不一定取消已写入链上的授权。完成操作后,应把“断开连接”和“检查授权”作为两个独立步骤。

合约交互需要理解目标和结果

与智能合约交互时,钱包只是展示并签署请求,合约自身的代码、升级机制、管理员权限和第三方依赖都可能带来风险。用户应确认目标合约来自可信来源,并理解本次操作大致会改变什么。

链上交易一旦确认,通常不能由钱包单方面撤回。若交易涉及陌生合约、桥接资产或复杂权限,应先降低金额或权限范围,并在可理解的前提下操作。

结束会话后的整理

完成 DApp 使用后,可以关闭不需要的连接、查看近期交易并检查代币授权。对于长期不用的授权,应考虑取消;对于来源不明的交互,应保留交易哈希并从对应网络的区块浏览器核对实际状态。

建立固定的收尾习惯,可以让一次网页操作转化为可审查的链上记录,而不是只凭页面提示判断是否成功。

连接不等于同意

钱包已连接并不意味着应同意后续所有签名或授权。每一次请求都应按当前目的重新判断。

一次 Web3 操作的完整检查顺序

开始前先明确任务:是登录、查看资产、兑换、质押还是其他合约操作。随后确认访问域名、钱包账户和网络;如果任务并不需要转账或授权,就不应因为页面弹窗而扩大操作范围。

遇到异常时的处理原则

看到钱包弹窗后,把请求拆成“谁发起、在哪条链、使用哪个账户、要签什么、是否涉及资产或权限”五个问题。只要其中一个问题无法回答,就先退出弹窗查明原因。

完成后不要只看网页上的成功动画。使用钱包记录或交易哈希核对链上状态,并检查是否留下持续授权。助记词、私钥和验证码不属于 DApp 正常连接所需信息,不应输入到网页或发送给任何人。

  • 确认域名与页面目的后再连接
  • 逐次核对签名、交易与授权请求
  • 对授权对象和额度保持最小必要原则
  • 操作后检查交易状态、连接与残留授权