WATS Wallet logoWATS Wallet
指南9 分钟阅读

如何把钱包连接到 dApp(并保持安全)

把钱包连接到 dApp 是你使用 Web3 的方式——也是大多数资金损失发生的地方。WATS 在桌面端通过浏览器扩展连接,在移动端通过 WalletConnect 二维码连接。本文讲清连接、签名与授权的区别,以及如何撤销。

要把钱包连接到 dApp,请自己抵达该 dApp 的官方网站,点击它自己的连接按钮,然后选择一种方式:桌面端用浏览器扩展,或用移动钱包扫描 WalletConnect 二维码建立会话。连接本身是安全的——它只分享你的公开地址并让网站读取你的余额,永远无法自行转移任何代币。风险始于你签名的那一刻,所以请先只批准只读连接,在确认前读懂每一项签名,把代币授权限定为确切数额而非无限额,事后再撤销旧的额度。使用 WATS 时两条路径的流程相同——WATS Chrome 扩展在桌面端提供一键连接和浏览器内签名,WATS 移动 App 在手机上通过 WalletConnect 连接——而且因为 WATS 在 Ethereum、Arbitrum、Optimism、Base、Polygon、BNB Chain、Solana 和 TON 上都是完全非托管的,密钥以及最终是否确认的决定始终属于你。

安全的顺序始终一样:自己抵达官方网站,而不是通过广告或别人发来的链接,点击 dApp 自己的连接按钮,选择你的连接方式,仅批准只读连接,然后在确认之前仔细读懂每一项签名和代币授权。一次普通的连接是无害的,它不会赋予网站任何动用你资金的权力。整场博弈在于:弄清连接、签名和授权之间的区别,绝不授予一项你并不理解的授权。

本指南将解释连接究竟做了什么、两种主要的连接方式、什么是代币授权以及为什么无限额授权很危险、钱包掏空器和假 dApp 网站如何欺骗人们、一份带编号的安全连接清单,以及如何撤销你不再想要的授权。

连接到 dApp 究竟做了什么

dApp,即去中心化应用,是一个与区块链对话的网站。交易所、借贷市场、NFT 市场和游戏都是 dApp。要使用其中之一,你需要连接你的钱包,它就是网站与链之间的那座桥。如果去中心化应用的理念对你来说是新的,WATS 关于什么是 Web3的概览会铺设背景,而 WATS 关于什么是加密钱包的入门则解释了那个负责连接的工具。

需要理解的最重要的一件事是:连接发生在三个非常不同的层面上,而它们承担着非常不同的风险。

1. 只读连接

当你首次连接时,dApp 只是获知你的公开钱包地址,并从链上读取你的余额。仅此而已。它无法转移哪怕一个代币,也无法替你签署任何东西。一次只读连接的敏感程度大致相当于告诉别人你的账号:他们可以查到你,但无法提款。

2. 签署一条消息

许多 dApp 会请你签署一条消息以证明你掌控该地址,常被称为“用你的钱包登录”。一次普通的消息签名通常不花 gas,也不转移资金。但并非所有签名都是无害的。某些恶意网站会请你签署一条链下消息,而它实际上是一份把你代币让渡出去的许可。危险在于:它看起来像是一次无害的登录,实则是一份授权,这正是为什么你必须读懂一项签名说了什么。在 WATS 中,这类请求会在任何内容被发出之前出现在扩展窗口或 App 里,在你确认之前不会发生任何事。

3. 批准一笔交易或代币额度

这里才是真金白银所在。一项交易签名会真正在链上执行某件事:一次兑换、一次转账、一次铸造,或一项代币授权。代币授权是最需要密切留意的一项,它值得拥有自己的一节。

什么是代币授权,以及为什么无限额授权有风险

在 Ethereum、Arbitrum、Optimism、Base、Polygon 和 BNB Chain 等 EVM 链上,除非你先授予额度,否则 dApp 无法动用你的代币。当你对一个代币授权时,你是在告诉链:这个特定的合约获准从我的钱包中转移至多这么多的这种代币。例如,正是这项许可让一个去中心化交易所得以把你的 USDC 拉入一次兑换。

陷阱在于数额。许多 dApp 默认请求一项无限额授权,这样你就只需授权一次。那份便利同时也是风险所在:如果那个合约日后被利用,或它从一开始就是恶意的,它就能在任何它想要的时候掏空该代币的全部余额,而无需再次征求你的同意。一项无限额授权是一份常设许可,它的存续期超过了你以为自己正在进行的那一笔交易。

  • 授权会持续存在。它们不会在你断开钱包连接或关闭标签页时过期。它们会一直在链上有效,直到你撤销它们。
  • 无限额就是无限额。一个被掏空或被攻破的、拥有无限额度的合约,能拿走该代币的一切,甚至包括你日后才取得的代币。
  • 优先使用确切数额。在你的钱包允许之处,只授权你即将花费的数额。你会更频繁地授权一些,但一项泄露的授权所能触及的,永远只是那一小笔数额。

授权是一个 EVM 概念。在 Solana 和 TON 上,许可模型有所不同,但同样的本能放之四海皆准:读懂你正在授权什么,不要授予你并不需要的笼统权力。WATS 覆盖两个世界——EVM 一侧的 Ethereum、Arbitrum、Optimism、Base、Polygon 和 BNB Chain,再加上 Solana 和 TON——所以一个钱包就能把同一个习惯贯穿到所有这些链上。这个习惯是加密钱包安全最佳实践的核心。

两种主要的连接方式

大多数人使用两条路径,而正确的一条取决于你是在电脑上还是在手机上。WATS 两者都支持。

浏览器扩展

在桌面端,最干净利落的路径是一个驻留在你浏览器中的钱包。WATS Chrome 扩展可在 Chromium 浏览器(Chrome 120+、Edge 和 Brave)上运行,处理一键连接 dApp,并在浏览器内签署交易。它免费且完全非托管,意味着你自己持有密钥,WATS 从不代你持有任何密钥。当一个 dApp 显示连接提示时,扩展会弹出,你选择账户,然后批准只读连接。之后的每一项签名都会出现在同一个扩展窗口中,让你在确认之前能够读懂它。

WalletConnect 或二维码

在移动端,或者当你想用一个手机钱包来使用桌面 dApp 时,WalletConnect 是标准做法。dApp 显示一个二维码,你用你的移动钱包扫描它,于是一个加密会话便把两者连接起来。WATS 移动 App(iOS 和 Android)就以这种方式连接到 dApp。如果你宁可什么都不安装,WATS Hot Wallet 是一个独立的、基于浏览器的 WATS 钱包,你只需打开 web.watswallet.com 即可——同样的非托管模型,不用扩展也不用 App。关键的安全要点是:只扫描你自己在真正网站上调出的二维码,并在你完成后断开会话,而不是让它无限期地敞开着。

方式最适合如何连接需要当心
浏览器扩展桌面使用注入到浏览器中假扩展;只从官方来源安装
WalletConnect / 二维码移动端,或用手机使用桌面 dApp加密的二维码会话只扫描你在真正网站上调出的二维码

如果你想在软件确认之外再加一道实体确认步骤,WATS NFC 金属卡提供了点触验证。这张卡不存储你的私钥——它通过一个与唯一一台设备配对的专属卡片 ID,点触以验证那些存放在 WATS 应用中的密钥。它更接近一把实体安全密钥,而非一个冷存储保险库:在卡片所配对的那一台设备上有意识地贴一下,叠加在你已经读懂的屏幕内容之上。

钱包掏空器和假 dApp 网站

被清空的钱包,很少是密码学被攻破所致。远为常见的情况是:持有者被诱骗连接到一个假网站,并签署了一项糟糕的授权。有必要直言这是如何发生的。

  • 假前端。骗子会逐像素地克隆一个热门 dApp,并购买搜索广告,让假网站排在真网站之上。网站看起来天衣无缝,但连接按钮接的是一个掏空器合约。
  • 掏空器签名。一旦连接,假网站就请你签署看似例行的操作。而实际上,那项签名是一份代币许可或转账授权,会在一次点击之间把你的资产交给攻击者。
  • 紧迫感和诱饵。掏空器靠施压而兴盛:一个即将结束的假空投、一个“领取你的奖励”横幅、一条带链接的客服私信。这种紧迫感的存在,就是为了阻止你读懂那项签名。

防御并非什么技术魔法。它是放慢节奏、自己抵达网站,以及读懂你的钱包向你展示的每一条提示。一个非托管钱包无法替你撤销一笔你已批准的交易——WATS 也不例外——所以保护必须发生在你点击确认之前。

如何安全地连接到 dApp:分步操作

按顺序遵循这些步骤,即便是你每天都用的 dApp 也是如此。这种纪律本身才是关键。

  1. 通过你信任的来源抵达 dApp。自己输入网址,使用你保存的书签,或顺着项目方经过验证的渠道中的链接前往。绝不点击广告、你未曾核实过的搜索结果,或来自私信的链接。在连接之前,逐个字符确认域名。
  2. 点击 dApp 的连接按钮并选择你的方式。使用页面本身上的连接按钮,然后挑选你的路径:桌面上的 WATS Chrome 扩展,或用 WATS 移动 App 在你的手机上扫描二维码以使用 WalletConnect。确保这个连接请求确实来自你打开的那个标签页。
  3. 先只批准只读连接。最初的提示应该只是分享你的地址。它不应请求动用代币。如果一次首次连接立刻要求一项代币授权或一项异常的签名,停下来并关闭标签页。
  4. 在确认之前读懂每一项签名。你的钱包会向你展示你正在签署什么。检查它是一条普通消息还是一笔交易、它触及哪个合约、它授予什么许可。如果该请求是一份你并未发起的许可或授权,不要签署它。
  5. 把代币授权限制在你需要的范围内。当一个 dApp 需要额度时,在你的钱包允许之处设置一个确切数额,而非无限额。更频繁地授权一点点,是为了限定任何单一合约所能触及的上限而付出的小小代价。
  6. 完成后断开连接并撤销。在你完成时断开会话或扩展的连接,并定期审视和撤销你不再使用的授权。断开连接会结束会话,但它不会移除授权,所以撤销是一个独立而重要的步骤。

如何撤销代币授权

撤销是几乎所有人都会忘记的清理步骤。因为授权会一直在链上存续到你移除它为止,所以一项给你多年前只用过一次的合约的旧额度,至今仍是一个实实在在的风险。清除它们很简单直接。

  • 找到你的授权。使用一个信誉良好的授权检查工具,或某个区块浏览器的代币授权视图。以只读方式连接,查看当前有权动用你每一种代币的合约清单。
  • 识别危险的那些。对无限额额度,以及任何你不认识或不再使用的合约,给予最密切的关注。那些就是你想要关闭的常设之门。
  • 发送一笔撤销交易。撤销会把额度重置为零。它是一笔链上交易,所以会耗费少量 gas,并且它会移除那个合约转移你代币的能力,除非你有意再次对它授权。
  • 把它变成例行习惯。每隔一段时间审视一次你的授权,在使用过一个新的或不熟悉的 dApp 之后尤其如此。几分钟的清理,就能堵住未来某次利用最常使用的那条路径。

有一点要坦诚说明:撤销会耗费 gas,因为它是一笔真实的交易;而如果你的授权分散在好几条链上,光是做清理,通常每条链都得备着一点它的原生 gas 代币。WATS 在 EVM 链上使用 ERC-4337 账户抽象,并由 LayerZero OFT 让 ATS 成为全链代币,因此网络手续费可以用 ATS 支付,而不必为每条链各自持有一种原生代币。这改变的是由哪种代币来支付,并不是打折——底层的网络成本仍然一样——但它消除了“我在那条链上没有 gas”这个借口,正是这个借口让陈旧的授权一放就是好几年。

归根结底

把钱包连接到 dApp 是通往 Web3 的日常门户,而连接本身是安全的,因为它只分享你的公开地址。风险完全栖身于你之后签署的内容,尤其是代币授权,它们会在链上持续存在,并且一旦你把无限额权力授予一个日后变得恶意的合约,就可能被利用。保护好自己的方法是:通过可信来源抵达 dApp,先只批准只读连接,读懂每一项签名,把授权限制为确切数额,并撤销你不再需要的额度。落到实处,这意味着在桌面上安装 WATS Chrome 扩展以获得一键连接和浏览器内签名,在手机上用 WATS 移动 App 处理 WalletConnect 会话,并在你完全不想安装任何东西时打开基于浏览器的 WATS Hot Wallet——三者都是完全非托管的,所以密钥以及最终是否签署的决定,永远不会离开你的手中。

常见问题

把我的钱包连接到 dApp 安全吗?

是的,连接本身是安全的,因为它只分享你的公开钱包地址,并让网站读取你的余额。它无法转移资金,也无法自行签署任何东西。风险只在你签署一条消息或批准一笔交易时才开始,所以关键在于读懂你的钱包向你展示的每一条提示,绝不批准你并不理解的东西。在 WATS 中,每一项签名请求都会在被发出之前出现在扩展窗口或 App 里,而且因为 WATS 是完全非托管的,没有你的确认就无法签署任何东西。连接是无害的;草率地签署则不然。

什么是代币授权,为什么无限额授权有风险?

代币授权是你授予一个合约的许可,让它能转移你某种代币的一定数额,去中心化交易所正是借此把你的代币拉入一次兑换。许多 dApp 请求一项无限额授权,这样你只需授权一次,但那份许可会在链上持续存在且不会过期。如果那个合约日后被利用或本就是恶意的,它就能在不再征求同意的情况下掏空你该代币的全部余额。改为授权一个确切数额,则限定了所能被拿走的上限。

我应该用哪个钱包来连接 dApp?

WATS 用一个非托管钱包覆盖了两种连接方式:WATS Chrome 扩展在 Chromium 桌面浏览器中连接并在浏览器内签名,WATS 移动 App 则在手机上扫描二维码通过 WalletConnect 连接,而基于浏览器的 WATS Hot Wallet 在 web.watswallet.com 上运行,无需安装任何东西。它支持 Ethereum、Arbitrum、Optimism、Base、Polygon、BNB Chain、Solana 和 TON,所以同一个钱包既能应对 EVM 的授权模型,也能应对 Solana 和 TON 上不同的许可模型。WATS 从不持有任何密钥,因此每一次连接、每一项签名,批准还是拒绝都由你决定。

用浏览器扩展连接和用 WalletConnect 连接有什么区别?

像 WATS Chrome 扩展这样的浏览器扩展驻留在你的桌面浏览器中,直接注入页面,并在它自己的窗口中呈现每一项签名,实现一键连接和浏览器内签名。WalletConnect 通过扫描二维码把一个 dApp 连接到一个移动钱包——例如 WATS 移动 App——创建一个加密会话,是手机的标准做法,也用于以手机钱包使用桌面 dApp。当你只连接到自己抵达的网站时,两者都是安全的。

钱包掏空器如何盗取资金,我该如何避开它们?

钱包掏空器通常依靠一个真实 dApp 的假克隆,常通过广告或紧急消息推广,请你签署看似例行的操作,而它实际上是一份把资产交给攻击者的代币许可。你可以这样避开它们:通过可信来源而非广告或私信抵达 dApp,拒绝在一次立刻要求授权的首次访问中连接,并在确认之前读懂每一项签名。一个非托管钱包无法逆转一笔你已签署的交易——WATS 也不例外——所以保护发生在你点击确认之前。如果你想要一道实体检查关卡,WATS NFC 金属卡会在其配对设备上增加一次点触验证;它不存储密钥,而是对已经存放在 WATS 应用中的密钥进行验证。

我如何撤销一项我不再想要的代币授权?

使用一个信誉良好的授权检查工具,或某个区块浏览器的代币授权视图,列出当前有权动用你代币的合约,然后发送一笔把额度重置为零的撤销交易。优先关注无限额授权以及任何你不再认识的合约。撤销是一笔耗费少量 gas 的链上操作,并且它会移除那个合约触及你代币的能力,除非你再次对它授权;定期这样做能堵住一次利用最常使用的那条路径。在 WATS 中,ERC-4337 账户抽象让这类手续费可以用 ATS 支付,而不必为每条链备着它的原生 gas 代币——成本是一样的,改变的只是由哪种代币来支付。