[{"data":1,"prerenderedAt":44},["ShallowReactive",2],{"blog-content-zh-how-to-connect-wallet-to-dapp":3},{"slug":4,"title":5,"excerpt":6,"description":7,"bodyHtml":8,"faqItems":9,"howToSteps":25},"how-to-connect-wallet-to-dapp","如何把钱包连接到 dApp（并保持安全）","把钱包连接到 dApp 是你使用 Web3 的方式——也是许多骗局发生的地方。本文讲解连接如何运作、如何读懂授权、如何撤销授权，以及一套安全的分步操作。","如何安全地把加密钱包连接到 dApp：WalletConnect 对浏览器扩展、读懂并撤销代币授权、识别掏空器，以及一份安全清单。","\u003Cp>要安全地把钱包连接到 dApp，请自己抵达官方网站，而不是通过广告或链接，点击 dApp 的连接按钮，选择你的连接方式（浏览器扩展或 WalletConnect 二维码），仅批准只读连接，然后在确认之前仔细读懂每一项签名和代币授权。一次普通的连接是无害的，它不会赋予网站任何动用你资金的权力。风险始于你签署某项内容的那一刻，所以整场博弈在于：弄清连接、签名和授权之间的区别，绝不授予一项你并不理解的授权。\u003C\u002Fp>\n\u003Cp>本指南将解释连接究竟做了什么、两种主要的连接方式、什么是代币授权以及为什么无限额授权很危险、钱包掏空器和假 dApp 网站如何欺骗人们、一份带编号的安全连接清单，以及如何撤销你不再想要的授权。\u003C\u002Fp>\n\u003Ch2>连接到 dApp 究竟做了什么\u003C\u002Fh2>\n\u003Cp>dApp，即去中心化应用，是一个与区块链对话的网站。交易所、借贷市场、NFT 市场和游戏都是 dApp。要使用其中之一，你需要连接你的钱包，它就是网站与链之间的那座桥。如果去中心化应用的理念对你来说是新的，我们关于\u003Ca href=\"\u002Fblog\u002Fwhat-is-web3\">什么是 Web3\u003C\u002Fa>的概览会铺设背景，而我们关于\u003Ca href=\"\u002Fblog\u002Fwhat-is-a-crypto-wallet\">什么是加密钱包\u003C\u002Fa>的入门则解释了那个负责连接的工具。\u003C\u002Fp>\n\u003Cp>需要理解的最重要的一件事是：连接发生在三个非常不同的层面上，而它们承担着非常不同的风险。\u003C\u002Fp>\n\u003Ch3>1. 只读连接\u003C\u002Fh3>\n\u003Cp>当你首次连接时，dApp 只是获知你的公开钱包地址，并从链上读取你的余额。仅此而已。它无法转移哪怕一个代币，也无法替你签署任何东西。一次只读连接的敏感程度大致相当于告诉别人你的账号：他们可以查到你，但无法提款。\u003C\u002Fp>\n\u003Ch3>2. 签署一条消息\u003C\u002Fh3>\n\u003Cp>许多 dApp 会请你签署一条消息以证明你掌控该地址，常被称为“用你的钱包登录”。一次普通的消息签名通常不花 gas，也不转移资金。但并非所有签名都是无害的。某些恶意网站会请你签署一条链下消息，而它实际上是一份把你代币让渡出去的许可。危险在于：它看起来像是一次无害的登录，实则是一份授权，这正是为什么你必须读懂一项签名说了什么。\u003C\u002Fp>\n\u003Ch3>3. 批准一笔交易或代币额度\u003C\u002Fh3>\n\u003Cp>这里才是真金白银所在。一项交易签名会真正在链上执行某件事：一次兑换、一次转账、一次铸造，或一项代币授权。代币授权是最需要密切留意的一项，它值得拥有自己的一节。\u003C\u002Fp>\n\u003Ch2>什么是代币授权，以及为什么无限额授权有风险\u003C\u002Fh2>\n\u003Cp>在 Ethereum、Arbitrum、Optimism、Polygon 和 Base 等 EVM 链上，除非你先授予额度，否则 dApp 无法动用你的代币。当你对一个代币授权时，你是在告诉链：这个特定的合约获准从我的钱包中转移至多这么多的这种代币。例如，正是这项许可让一个去中心化交易所得以把你的 USDC 拉入一次兑换。\u003C\u002Fp>\n\u003Cp>陷阱在于数额。许多 dApp 默认请求一项\u003Cstrong>无限额\u003C\u002Fstrong>授权，这样你就只需授权一次。那份便利同时也是风险所在：如果那个合约日后被利用，或它从一开始就是恶意的，它就能在任何它想要的时候掏空该代币的全部余额，而无需再次征求你的同意。一项无限额授权是一份常设许可，它的存续期超过了你以为自己正在进行的那一笔交易。\u003C\u002Fp>\n\u003Cul>\n\u003Cli>\u003Cstrong>授权会持续存在。\u003C\u002Fstrong>它们不会在你断开钱包连接或关闭标签页时过期。它们会一直在链上有效，直到你撤销它们。\u003C\u002Fli>\n\u003Cli>\u003Cstrong>无限额就是无限额。\u003C\u002Fstrong>一个被掏空或被攻破的、拥有无限额度的合约，能拿走该代币的一切，甚至包括你日后才取得的代币。\u003C\u002Fli>\n\u003Cli>\u003Cstrong>优先使用确切数额。\u003C\u002Fstrong>在你的钱包允许之处，只授权你即将花费的数额。你会更频繁地授权一些，但一项泄露的授权所能触及的，永远只是那一小笔数额。\u003C\u002Fli>\n\u003C\u002Ful>\n\u003Cp>授权是一个 EVM 概念。在 Solana 和 TON 上，许可模型有所不同，但同样的本能放之四海皆准：读懂你正在授权什么，不要授予你并不需要的笼统权力。这个习惯是\u003Ca href=\"\u002Fblog\u002Fcrypto-wallet-security-best-practices\">加密钱包安全最佳实践\u003C\u002Fa>的核心。\u003C\u002Fp>\n\u003Ch2>两种主要的连接方式\u003C\u002Fh2>\n\u003Cp>大多数人使用两条路径，而正确的一条取决于你是在电脑上还是在手机上。\u003C\u002Fp>\n\u003Ch3>浏览器扩展\u003C\u002Fh3>\n\u003Cp>在桌面端，最干净利落的路径是一个驻留在你浏览器中的钱包。\u003Ca href=\"\u002Fchrome-extension\">WATS Chrome 扩展\u003C\u002Fa>可在 Chromium 浏览器（Chrome 120+、Edge 和 Brave）上运行，处理一键连接 dApp，并在浏览器内签署交易。它免费且完全非托管，意味着你自己持有密钥，无人能动用你的资金。当一个 dApp 显示连接提示时，扩展会弹出，你选择账户，然后批准只读连接。之后的每一项签名都会出现在同一个扩展窗口中，让你在确认之前能够读懂它。\u003C\u002Fp>\n\u003Ch3>WalletConnect 或二维码\u003C\u002Fh3>\n\u003Cp>在移动端，或者当你想用一个手机钱包来使用桌面 dApp 时，WalletConnect 是标准做法。dApp 显示一个二维码，你用你的移动钱包扫描它，于是一个加密会话便把两者连接起来。\u003Ca href=\"\u002Fhot-wallet\">WATS Hot Wallet\u003C\u002Fa> 和 WATS 移动 App（iOS 和 Android）就以这种方式连接到 dApp。关键的安全要点是：只扫描你自己在真正网站上调出的二维码，并在你完成后断开会话，而不是让它无限期地敞开着。\u003C\u002Fp>\n\u003Ctable>\n\u003Cthead>\n\u003Ctr>\u003Cth>方式\u003C\u002Fth>\u003Cth>最适合\u003C\u002Fth>\u003Cth>如何连接\u003C\u002Fth>\u003Cth>需要当心\u003C\u002Fth>\u003C\u002Ftr>\n\u003C\u002Fthead>\n\u003Ctbody>\n\u003Ctr>\u003Ctd>浏览器扩展\u003C\u002Ftd>\u003Ctd>桌面使用\u003C\u002Ftd>\u003Ctd>注入到浏览器中\u003C\u002Ftd>\u003Ctd>假扩展；只从官方来源安装\u003C\u002Ftd>\u003C\u002Ftr>\n\u003Ctr>\u003Ctd>WalletConnect \u002F 二维码\u003C\u002Ftd>\u003Ctd>移动端，或用手机使用桌面 dApp\u003C\u002Ftd>\u003Ctd>加密的二维码会话\u003C\u002Ftd>\u003Ctd>只扫描你在真正网站上调出的二维码\u003C\u002Ftd>\u003C\u002Ftr>\n\u003C\u002Ftbody>\n\u003C\u002Ftable>\n\u003Ch2>钱包掏空器和假 dApp 网站\u003C\u002Fh2>\n\u003Cp>Web3 中大多数被盗的资金并非来自被攻破的密码学。它们来自人们被诱骗连接到一个假网站并签署一项糟糕的授权。有必要直言这是如何发生的。\u003C\u002Fp>\n\u003Cul>\n\u003Cli>\u003Cstrong>假前端。\u003C\u002Fstrong>骗子会逐像素地克隆一个热门 dApp，并购买搜索广告，让假网站排在真网站之上。网站看起来天衣无缝，但连接按钮接的是一个掏空器合约。\u003C\u002Fli>\n\u003Cli>\u003Cstrong>掏空器签名。\u003C\u002Fstrong>一旦连接，假网站就请你签署看似例行的操作。而实际上，那项签名是一份代币许可或转账授权，会在一次点击之间把你的资产交给攻击者。\u003C\u002Fli>\n\u003Cli>\u003Cstrong>紧迫感和诱饵。\u003C\u002Fstrong>掏空器靠施压而兴盛：一个即将结束的假空投、一个“领取你的奖励”横幅、一条带链接的客服私信。这种紧迫感的存在，就是为了阻止你读懂那项签名。\u003C\u002Fli>\n\u003C\u002Ful>\n\u003Cp>防御并非什么技术魔法。它是放慢节奏、自己抵达网站，以及读懂你的钱包向你展示的每一条提示。一个非托管钱包无法替你撤销一笔你已批准的交易，所以保护必须发生在你点击确认之前。\u003C\u002Fp>\n\u003Ch2>如何安全地连接到 dApp：分步操作\u003C\u002Fh2>\n\u003Cp>按顺序遵循这些步骤，即便是你每天都用的 dApp 也是如此。这种纪律本身才是关键。\u003C\u002Fp>\n\u003Col>\n\u003Cli>\u003Cstrong>通过你信任的来源抵达 dApp。\u003C\u002Fstrong>自己输入网址，使用你保存的书签，或顺着项目方经过验证的渠道中的链接前往。绝不点击广告、你未曾核实过的搜索结果，或来自私信的链接。在连接之前，逐个字符确认域名。\u003C\u002Fli>\n\u003Cli>\u003Cstrong>点击 dApp 的连接按钮并选择你的方式。\u003C\u002Fstrong>使用页面本身上的连接按钮，然后挑选你的路径：桌面上的 WATS Chrome 扩展，或用 WATS 移动 App 或 Hot Wallet 在你的手机上扫描二维码以使用 WalletConnect。确保这个连接请求确实来自你打开的那个标签页。\u003C\u002Fli>\n\u003Cli>\u003Cstrong>先只批准只读连接。\u003C\u002Fstrong>最初的提示应该只是分享你的地址。它不应请求动用代币。如果一次首次连接立刻要求一项代币授权或一项异常的签名，停下来并关闭标签页。\u003C\u002Fli>\n\u003Cli>\u003Cstrong>在确认之前读懂每一项签名。\u003C\u002Fstrong>你的钱包会向你展示你正在签署什么。检查它是一条普通消息还是一笔交易、它触及哪个合约、它授予什么许可。如果该请求是一份你并未发起的许可或授权，不要签署它。\u003C\u002Fli>\n\u003Cli>\u003Cstrong>把代币授权限制在你需要的范围内。\u003C\u002Fstrong>当一个 dApp 需要额度时，在你的钱包允许之处设置一个确切数额，而非无限额。更频繁地授权一点点，是为了限定任何单一合约所能触及的上限而付出的小小代价。\u003C\u002Fli>\n\u003Cli>\u003Cstrong>完成后断开连接并撤销。\u003C\u002Fstrong>在你完成时断开会话或扩展的连接，并定期审视和撤销你不再使用的授权。断开连接会结束会话，但它不会移除授权，所以撤销是一个独立而重要的步骤。\u003C\u002Fli>\n\u003C\u002Fol>\n\u003Ch2>如何撤销代币授权\u003C\u002Fh2>\n\u003Cp>撤销是几乎所有人都会忘记的清理步骤。因为授权会一直在链上存续到你移除它为止，所以一项给你多年前只用过一次的合约的旧额度，至今仍是一个实实在在的风险。清除它们很简单直接。\u003C\u002Fp>\n\u003Cul>\n\u003Cli>\u003Cstrong>找到你的授权。\u003C\u002Fstrong>使用一个信誉良好的授权检查工具，或某个区块浏览器的代币授权视图。以只读方式连接，查看当前有权动用你每一种代币的合约清单。\u003C\u002Fli>\n\u003Cli>\u003Cstrong>识别危险的那些。\u003C\u002Fstrong>对无限额额度，以及任何你不认识或不再使用的合约，给予最密切的关注。那些就是你想要关闭的常设之门。\u003C\u002Fli>\n\u003Cli>\u003Cstrong>发送一笔撤销交易。\u003C\u002Fstrong>撤销会把额度重置为零。它是一笔链上交易，所以会耗费少量 gas，但它会永久移除那个合约转移你代币的能力。\u003C\u002Fli>\n\u003Cli>\u003Cstrong>把它变成例行习惯。\u003C\u002Fstrong>每隔一段时间审视一次你的授权，在使用过一个新的或不熟悉的 dApp 之后尤其如此。几分钟的清理，就能堵住未来某次利用最常使用的那条路径。\u003C\u002Fli>\n\u003C\u002Ful>\n\u003Cp>有一点要坦诚说明：撤销会耗费 gas，因为它是一笔真实的交易。某些钱包让你用一种代币来支付那笔费用，而不必备着每条链的原生币，这让例行清理不再那么琐碎。那是一种围绕你如何支付的便利，而非对网络成本本身的折扣。\u003C\u002Fp>\n\u003Ch2>归根结底\u003C\u002Fh2>\n\u003Cp>把钱包连接到 dApp 是通往 Web3 的日常门户，而连接本身是安全的，因为它只分享你的公开地址。风险完全栖身于你之后签署的内容，尤其是代币授权，它们会在链上持续存在，并且一旦你把无限额权力授予一个日后变得恶意的合约，就可能被利用。保护好自己的方法是：通过可信来源抵达 dApp，先只批准只读连接，读懂每一项签名，把授权限制为确切数额，并撤销你不再需要的额度。\u003Ca href=\"\u002Fchrome-extension\">WATS Chrome 扩展\u003C\u002Fa>在桌面上处理一键连接和浏览器内签名，而 WATS 移动 App 和 \u003Ca href=\"\u002Fhot-wallet\">Hot Wallet\u003C\u002Fa> 则在移动途中通过 WalletConnect 连接，三者都是完全非托管的，所以你的密钥，以及最终签署与否的决定，始终掌握在你手中。\u003C\u002Fp>",[10,13,16,19,22],{"q":11,"a":12},"把我的钱包连接到 dApp 安全吗？","是的，连接本身是安全的，因为它只分享你的公开钱包地址，并让网站读取你的余额。它无法转移资金，也无法自行签署任何东西。风险只在你签署一条消息或批准一笔交易时才开始，所以关键在于读懂你的钱包向你展示的每一条提示，绝不批准你并不理解的东西。连接是无害的；草率地签署则不然。",{"q":14,"a":15},"什么是代币授权，为什么无限额授权有风险？","代币授权是你授予一个合约的许可，让它能转移你某种代币的一定数额，去中心化交易所正是借此把你的代币拉入一次兑换。许多 dApp 请求一项无限额授权，这样你只需授权一次，但那份许可会在链上持续存在且不会过期。如果那个合约日后被利用或本就是恶意的，它就能在不再征求同意的情况下掏空你该代币的全部余额。改为授权一个确切数额，则限定了所能被拿走的上限。",{"q":17,"a":18},"用浏览器扩展连接和用 WalletConnect 连接有什么区别？","像 WATS Chrome 扩展这样的浏览器扩展驻留在你的桌面浏览器中，直接注入页面，并在它自己的窗口中呈现每一项签名，实现一键连接和浏览器内签名。WalletConnect 通过扫描二维码把一个 dApp 连接到一个移动钱包，创建一个加密会话，是手机的标准做法，也用于以手机钱包使用桌面 dApp。当你只连接到自己抵达的网站时，两者都是安全的。",{"q":20,"a":21},"钱包掏空器如何盗取资金，我该如何避开它们？","钱包掏空器通常依靠一个真实 dApp 的假克隆，常通过广告或紧急消息推广，请你签署看似例行的操作，而它实际上是一份把资产交给攻击者的代币许可。你可以这样避开它们：通过可信来源而非广告或私信抵达 dApp，拒绝在一次立刻要求授权的首次访问中连接，并在确认之前读懂每一项签名。一个非托管钱包无法逆转一笔你已签署的交易，所以保护发生在你点击确认之前。",{"q":23,"a":24},"我如何撤销一项我不再想要的代币授权？","使用一个信誉良好的授权检查工具，或某个区块浏览器的代币授权视图，列出当前有权动用你代币的合约，然后发送一笔把额度重置为零的撤销交易。优先关注无限额授权以及任何你不再认识的合约。撤销是一笔耗费少量 gas 的链上操作，但它会永久移除那个合约触及你代币的能力，定期这样做能堵住一次利用最常使用的那条路径。",[26,29,32,35,38,41],{"title":27,"body":28},"通过你信任的来源抵达 dApp","自己输入网址，使用保存的书签，或顺着项目方经过验证的渠道中的链接前往。绝不点击广告、未经核实的搜索结果或来自私信的链接，并在连接之前逐个字符确认域名。",{"title":30,"body":31},"点击 dApp 的连接按钮并选择你的方式","使用页面本身上的连接按钮，然后挑选你的路径：桌面上的 WATS Chrome 扩展，或用 WATS 移动 App 或 Hot Wallet 在你的手机上扫描二维码以使用 WalletConnect。确保请求来自你打开的那个标签页。",{"title":33,"body":34},"先只批准只读连接","最初的提示应该只是分享你的地址，而不应请求动用代币。如果一次首次连接立刻要求一项代币授权或一项异常的签名，停下来并关闭标签页。",{"title":36,"body":37},"在确认之前读懂每一项签名","检查该请求是一条普通消息还是一笔交易、它触及哪个合约、它授予什么许可。如果它是一份你并未发起的许可或授权，不要签署它。",{"title":39,"body":40},"把代币授权限制在你需要的范围内","当一个 dApp 需要额度时，在你的钱包允许之处设置一个确切数额，而非无限额。更频繁地授权一点点，能限定任何单一合约所能触及的上限。",{"title":42,"body":43},"完成后断开连接并撤销","在你完成时断开会话或扩展的连接，并定期审视和撤销你不再使用的授权。断开连接会结束会话，但不会移除授权，所以撤销是一个独立的步骤。",1784634305128]