30 秒结论
「连接」和「授权」是两回事:连接只是让网站看到你的地址和资产,动不了钱;授权(Approve)是允许某个合约转走你的某种代币——风险几乎全在这,尤其是无限授权。守住三个动作:签名前核对域名和请求内容;能改额度就别留无限;定期查授权,不用的撤掉。
弹窗上写着 Connect Wallet,下面一个确认键。多数人第一次是懵着点下去的——反正别人都这么点。但你未必想过:点下去的那一刻,到底把什么交了出去?这篇把那个弹窗拆开讲:什么情况只是「被看见」,什么情况是「被允许动钱」,以及已经给出去的权限,怎么查、怎么收回来。
点「连接钱包」时,你在同意什么?
先拆连接。你在 dApp 页面点 Connect Wallet,再在钱包弹窗里点确认,完成的事只有一件:把你的钱包地址告诉这个网站。网站由此能看到这个地址名下的资产和交易记录——听着吓人,但这些信息在链上本来就是公开的,任何人拿着你的地址都查得到。
连接本身动不了你的钱。光凭「已连接」这个状态,网站转不走任何资产;真正的分水岭在连接之后,它开始向你发起一个个签名请求的时候。危险从来不是被看见,是看不懂就签。
话说回来,连接也不是可以随便点:连上恶意网站,等于站到了骗局门口,它接下来会用各种话术诱导你签真正要命的东西。所以核对域名这件事,要提前到连接这一步做,而不是等签名时才想起来。
连接和授权差在哪?为什么授权更要命?
把钱包会遇到的三类请求摆进一张表,风险高低一目了然:
| 请求 | 你同意了什么 | 风险 |
|---|---|---|
| 连接(Connect) | 让网站看到你的地址、资产和记录 | 低:看得见,拿不走 |
| 授权(Approve) | 允许某个合约在额度内转走你的某种代币 | 高:额度内的转出,不再逐笔问你 |
| 交易签名 | 执行一笔具体操作:转账、兑换等 | 中高:所签即所执行,签错就是真做了 |
授权为什么排最高?因为它是预支的许可。你在 DEX 换币前对 USDT 做一次授权,之后这个合约动你的 USDT 就不再逐笔征求同意——设计本意是省掉每笔都确认的麻烦和网络费,机制本身没毛病。
麻烦出在「无限授权」。很多 dApp 默认请求无限额度,合约靠谱时是便利;可一旦合约被攻破,或者它从头就是恶意的,你钱包里这种代币的全部余额等于敞着门。更容易被忽视的是授权的寿命:它一直有效,直到你主动撤销——关掉网页、断开连接、卸载 App,都动不了它分毫。
每次签名前,看哪三样?
弹窗跳出来,点确认之前把三样看完,用不了十秒:
1域名:是不是你以为的那个网站
钓鱼页的惯用手法是换一两个字母、换个后缀。从书签或官方渠道进的站,这条基本稳;从聊天群、私信链接点进来的,这条最容易破——高危场景恰恰是后者。

2请求类型:连接、授权,还是一笔交易
弹窗里写得清楚这次要你同意什么,花几秒读正文,别只看按钮。判断标准就一条:凡是看不懂它要干什么的请求,默认拒绝。拒绝不花一分钱,签错才要命。
3授权的币种和额度
如果是授权,看清授的是哪种代币、额度多少。界面允许改额度的,改成本次用量附近,别留默认的无限;将来多花一次授权的网络费,买到的是「它最多只能动这么多」的确定性,这笔账划算。

怎么查已有授权?怎么撤?
授权记录在链上,不在哪个网站手里,所以任何时候都能查、能撤。最常用的工具是区块浏览器的授权检查页,比如 BNB Chain 的 BscScan Token Approval Checker、以太坊的 Etherscan 同名工具。注意各条链的授权互相独立,你在哪条链上活动过,就查哪条。
完整操作我们做成了五步的授权体检步骤器,从「选哪条链的浏览器」到「对哪些授权执行撤销(Revoke)」,照着一步步点就行。判断标准先给你:不认识的合约、额度无限的、超过半年没用过的,优先撤。撤销本身是一笔链上交易,要花网络费,金额以操作时页面显示为准。
编辑组按官方流程给测试钱包做了一遍体检,两个体感:一是名单比记忆长得多——半年前随手连过、授过的东西,自己早忘了,链上全记着;二是撤销时容易在长列表里点错行,同一个合约可能对应好几种代币的授权,逐行核对代币名再点。
查的频率不用定闹钟,记两个节点:准备把大额资产转进钱包之前,查一次;参加过陌生 dApp 的活动之后,查一次。这件事像体检,平时不起眼,出事前最值钱。
钓鱼签名常见什么形态?
冲着「让你签字」来的骗局,最常见两副面孔:
- 假空投页:告诉你有一笔空投待领取,点「领取」弹出来的却是授权或转账签名。记住空投的正常逻辑:领东西,不需要你授权自己已有的代币;
- 假客服:主动私信来「帮你解决问题」,引导你去某个页面签名,或者干脆要恢复密码。真客服不会主动私信,更不会要恢复密码。
两副面孔的共同点:制造紧迫感,再把你带到他们的页面上签名。应对也就一句:陌生链接不点,看不懂的签名一律拒绝。钱包场景的完整安全习惯——假客服、剪贴板、转账前核对——下一站一篇讲齐,本篇管好授权这一亩三分地。签名之外的钱包安全项,可以先用钱包安全自查摸个底。