imtoken 官方不会索取助记词、私钥或验证码。进行转账、签名或授权前,请仔细核对地址、网络及操作内容。
imtoken · 知识与操作要点

DApp 连接

连接 DApp 的安全重点是确认域名、账户请求和后续权限,而不是把“钱包已经连接”当作可信证明。

把本页内容作为操作判断依据:先确认网络、账户与请求类型,再决定是否签名、授权或移动资产。
本页目录

从域名和来源开始

进入 DApp 前核对域名拼写、协议和页面来源。仿冒页面可能复制真实界面,却在连接后发起完全不同的签名或授权请求。

这一环节最常见的误区,是把“看起来正常”当作“链上一定正确”。通过公开地址、交易哈希、合约地址或网络参数复核,可以把界面信息与实际链上状态对应起来。

选择正确账户与网络

连接时只选择当前需要使用的账户,并确认网络是否与 DApp 功能一致。不要为了“让页面正常”而盲目切换未知网络。

建立固定检查顺序比依赖临时记忆更可靠。每次都从来源、网络、账户、对象和结果五个维度核对,可以让相同原则在不同钱包和 DApp 场景中重复使用。

逐次审查后续请求

连接完成后,消息签名、交易和授权仍然是新的决策。每一次都应检查请求来源、合约、金额与权限范围。

当操作涉及第三方合约、桥、验证器或网页服务时,还要把第三方风险与钱包本身区分开。钱包能够展示并签署请求,但不能替用户保证外部代码或服务永远安全。

结束会话并检查授权

操作完成后可以断开不需要的连接,但还要单独检查链上授权。断开连接不能自动删除已经写入链上的 allowance。

实际操作时,把这一概念放回当前网络、账户与请求类型中理解。先确认页面正在要求什么,再判断是否需要签名、支付 Gas 或授予持续权限,能减少因为界面熟悉而跳过关键核对。

操作核对清单

  • 确认“从域名和来源开始”与当前操作目的是否一致
  • 确认“选择正确账户与网络”与当前操作目的是否一致
  • 确认“逐次审查后续请求”与当前操作目的是否一致
  • 确认“结束会话并检查授权”与当前操作目的是否一致

风险与安全提醒

助记词和私钥由用户自行保管。官方人员不会索取助记词、私钥或验证码,也不应向任何人发送这些信息。转账前应核对地址、网络和金额;链上交易通常无法由钱包单方面撤回。第三方 DApp 和智能合约可能存在风险,授权前应检查授权对象与权限范围,不再使用的授权应考虑及时取消。