SEEDBAO

首页钱包篇 › dApp 与授权

连接 dApp 与授权管理:授权是什么、怎么查、怎么撤

最后更新:2026 年 7 月 12 日 林拾 · SEEDBAO 编辑组

30 秒结论

「连接」和「授权」是两回事:连接只是让网站看到你的地址和资产,动不了钱;授权(Approve)是允许某个合约转走你的某种代币——风险几乎全在这,尤其是无限授权。守住三个动作:签名前核对域名和请求内容;能改额度就别留无限;定期查授权,不用的撤掉。

弹窗上写着 Connect Wallet,下面一个确认键。多数人第一次是懵着点下去的——反正别人都这么点。但你未必想过:点下去的那一刻,到底把什么交了出去?这篇把那个弹窗拆开讲:什么情况只是「被看见」,什么情况是「被允许动钱」,以及已经给出去的权限,怎么查、怎么收回来。

继续前确认币安在你所在地区可用;受限地区请勿使用,也不要借 VPN 或虚假资料绕开限制。

点「连接钱包」时,你在同意什么?

先拆连接。你在 dApp 页面点 Connect Wallet,再在钱包弹窗里点确认,完成的事只有一件:把你的钱包地址告诉这个网站。网站由此能看到这个地址名下的资产和交易记录——听着吓人,但这些信息在链上本来就是公开的,任何人拿着你的地址都查得到。

连接本身动不了你的钱。光凭「已连接」这个状态,网站转不走任何资产;真正的分水岭在连接之后,它开始向你发起一个个签名请求的时候。危险从来不是被看见,是看不懂就签。

话说回来,连接也不是可以随便点:连上恶意网站,等于站到了骗局门口,它接下来会用各种话术诱导你签真正要命的东西。所以核对域名这件事,要提前到连接这一步做,而不是等签名时才想起来。

连接和授权差在哪?为什么授权更要命?

把钱包会遇到的三类请求摆进一张表,风险高低一目了然:

请求你同意了什么风险
连接(Connect)让网站看到你的地址、资产和记录低:看得见,拿不走
授权(Approve)允许某个合约在额度内转走你的某种代币高:额度内的转出,不再逐笔问你
交易签名执行一笔具体操作:转账、兑换等中高:所签即所执行,签错就是真做了

授权为什么排最高?因为它是预支的许可。你在 DEX 换币前对 USDT 做一次授权,之后这个合约动你的 USDT 就不再逐笔征求同意——设计本意是省掉每笔都确认的麻烦和网络费,机制本身没毛病。

麻烦出在「无限授权」。很多 dApp 默认请求无限额度,合约靠谱时是便利;可一旦合约被攻破,或者它从头就是恶意的,你钱包里这种代币的全部余额等于敞着门。更容易被忽视的是授权的寿命:它一直有效,直到你主动撤销——关掉网页、断开连接、卸载 App,都动不了它分毫。

每次签名前,看哪三样?

弹窗跳出来,点确认之前把三样看完,用不了十秒:

1域名:是不是你以为的那个网站

钓鱼页的惯用手法是换一两个字母、换个后缀。从书签或官方渠道进的站,这条基本稳;从聊天群、私信链接点进来的,这条最容易破——高危场景恰恰是后者。

SEEDBAO · 操作示意第 1 图
钱包弹窗上显示发起请求的域名位置(界面示意)
钱包弹窗上显示发起请求的域名位置——界面为示意图,以币安 App 实际显示为准。

2请求类型:连接、授权,还是一笔交易

弹窗里写得清楚这次要你同意什么,花几秒读正文,别只看按钮。判断标准就一条:凡是看不懂它要干什么的请求,默认拒绝。拒绝不花一分钱,签错才要命。

3授权的币种和额度

如果是授权,看清授的是哪种代币、额度多少。界面允许改额度的,改成本次用量附近,别留默认的无限;将来多花一次授权的网络费,买到的是「它最多只能动这么多」的确定性,这笔账划算。

SEEDBAO · 操作示意第 2 图
授权弹窗里的额度编辑入口(界面示意)
授权弹窗里的额度编辑入口——界面为示意图,以币安 App 实际显示为准。

怎么查已有授权?怎么撤?

授权记录在链上,不在哪个网站手里,所以任何时候都能查、能撤。最常用的工具是区块浏览器的授权检查页,比如 BNB Chain 的 BscScan Token Approval Checker、以太坊的 Etherscan 同名工具。注意各条链的授权互相独立,你在哪条链上活动过,就查哪条。

完整操作我们做成了五步的授权体检步骤器,从「选哪条链的浏览器」到「对哪些授权执行撤销(Revoke)」,照着一步步点就行。判断标准先给你:不认识的合约、额度无限的、超过半年没用过的,优先撤。撤销本身是一笔链上交易,要花网络费,金额以操作时页面显示为准。

编辑组按官方流程给测试钱包做了一遍体检,两个体感:一是名单比记忆长得多——半年前随手连过、授过的东西,自己早忘了,链上全记着;二是撤销时容易在长列表里点错行,同一个合约可能对应好几种代币的授权,逐行核对代币名再点。

查的频率不用定闹钟,记两个节点:准备把大额资产转进钱包之前,查一次;参加过陌生 dApp 的活动之后,查一次。这件事像体检,平时不起眼,出事前最值钱。

钓鱼签名常见什么形态?

冲着「让你签字」来的骗局,最常见两副面孔:

  • 假空投页:告诉你有一笔空投待领取,点「领取」弹出来的却是授权或转账签名。记住空投的正常逻辑:领东西,不需要你授权自己已有的代币;
  • 假客服:主动私信来「帮你解决问题」,引导你去某个页面签名,或者干脆要恢复密码。真客服不会主动私信,更不会要恢复密码。

两副面孔的共同点:制造紧迫感,再把你带到他们的页面上签名。应对也就一句:陌生链接不点,看不懂的签名一律拒绝。钱包场景的完整安全习惯——假客服、剪贴板、转账前核对——下一站一篇讲齐,本篇管好授权这一亩三分地。签名之外的钱包安全项,可以先用钱包安全自查摸个底。

常见问题

断开连接就等于取消授权了吗?
不等于,这是最常见的误会。断开连接只是网站不再显示你的地址;已给出的授权记在链上,依然有效,想收回必须单独执行撤销(Revoke)操作。
撤销授权要花钱吗?
要。撤销本身是一笔链上交易,要付网络费,金额以操作时页面显示为准。这也是「授权时就把额度改小」更划算的原因——前面把门关小,后面就少花撤销的钱。
多久查一次授权合适?
没有固定周期,记两个必查节点:准备转大额进钱包之前;参加过陌生 dApp 的活动之后。平时每季度翻一遍也不费事,五步流程照授权体检步骤器走。
不小心给可疑合约签了授权怎么办?
别慌,按顺序做两件事:如果对方还没动手,尽快撤销该授权;如果该代币已经开始被转走,先把剩余余额转到安全地址,再回头处理授权。原则是先保资产,再撤授权。

核对来源

  • 以太坊官方 — 代币授权(approve)与自托管签名的概念说明,核对本文为什么要看清每一次授权。
  • Etherscan — 以太坊区块浏览器,可查询并核对某个地址给过哪些代币授权。
  • BscScan — BNB 链区块浏览器,同样能核对与撤销该链上的授权记录。

以上为官方 / 权威参考,具体功能与规则以页面当前显示为准 · 核验于 2026 年 7 月。