Web3 探索

DApp 連接與安全互動

DApp 能讓錢包與鏈上服務互動,但「已連接」不等於「已信任」。每一次簽名、授權與交易都應重新閱讀內容並確認來源。

連接流程

確認網址、網路,再決定是否連接

開啟 DApp 後,先確認網域、網站來源與頁面內容是否符合預期,再選擇錢包連接。連接成功後,網站可能讀取公開地址與目前網路資訊,但這不代表應同意後續所有請求。若網站要求切換陌生網路、授權不相關資產或簽署看不懂的內容,應先停止。

  • 從可信來源開啟 DApp
  • 檢查網域拼字與加密連線
  • 確認錢包目前所在網路
  • 連接後仍逐次檢查簽名與交易
TokenPocket DApp 連接介面
簽名內容

先判斷簽名的目的

簽名可能用於登入驗證、訊息確認、代幣授權或實際交易。登入簽名不一定會直接移轉資產,但仍應確認內容、來源與時效;交易簽名則可能改變鏈上狀態。看不懂的欄位、陌生合約或與當前操作不一致的請求,都不應直接確認。

  • 確認請求來自目前正在使用的網站
  • 閱讀訊息、金額與合約地址
  • 區分登入簽名與交易簽名
  • 不要因倒數或催促而略過內容
合約權限

授權額度與使用範圍需要持續管理

部分 DApp 會要求代幣授權,允許合約在特定條件下使用資產。授權額度可能是固定數量,也可能相對較高。若服務已不再使用,應評估取消不必要的授權,並定期查看仍有效的權限。

  • 確認授權的代幣與合約
  • 核對授權額度是否合理
  • 對無限或極高授權保持警覺
  • 不再使用時評估取消權限
了解授權管理
釣魚識別

畫面相似不代表來源可信

仿冒網站可能複製品牌、介面與登入流程,並透過廣告、社群訊息或搜尋結果引導使用者。不要只看頁面外觀;應確認完整網域、來源連結與操作目的。任何要求助記詞、私鑰、Keystore 或驗證碼的網頁,都應停止操作並重新核實。

  • 比對完整網域而非只看品牌字樣
  • 避免透過陌生短網址進入敏感操作
  • 不下載來源不明的瀏覽器擴充套件
  • 官方人員不會索取助記詞或私鑰
前往安全中心
互動後檢查

完成操作後查看交易與授權結果

完成 DApp 互動後,可透過交易雜湊確認鏈上結果,並查看是否新增了代幣授權或其他合約權限。若操作結果與預期不一致,先停止進一步簽名,保存公開的交易資訊以便核對,但不要向任何人提供助記詞、私鑰或驗證碼。

  • 查看交易雜湊與鏈上狀態
  • 確認實際扣除或收到的資產
  • 檢查是否產生新的合約授權
  • 異常時先停止連續操作
查看交易與資產說明

連接 DApp 前先確認來源

每個簽名與授權都值得重新閱讀,不要把一次連接視為對後續請求的永久信任。

立即下載