钓鱼 dApp 授权请求
一个要求你"连接"或"签名"的弹窗看起来稀松平常——直到你批准的这笔签名,悄悄把账户控制权交给了陌生人。
这笔请求到底在要求什么
把钱包连接到 dApp 本身通常没有危险,危险在下一步:一笔签名请求,藏在大多数人从不细看的技术参数里,实际上是一笔 AccountPermissionUpdate 调用——正在把你的 Owner 或 Active 权限转移给攻击者的密钥。
为什么很容易忽略
钱包 App 会弹出签名提示,却不一定用通俗语言说明这笔交易究竟在做什么。一个包装成"领取""铸造"或"验证"的请求,底层 payload 可能完全是另一回事。
如何保持安全
只连接你信任的 dApp,在签署任何你没有完全看懂的内容前先停下来——尤其是通过私信、广告或陌生网站点进来的链接。如果钱包提示权限变更,那正是应该停下核实的时刻,而不是习惯性点击确认。