«Sambungkan dompet» bukan satu kebenaran tunggal. Baca kuasa tepat yang diminta pada setiap kali.
Namakan tindakan itu sebelum meluluskannya
Empat perkara berbeza lazimnya digabungkan dalam ungkapan «sambungkan dompet», dan kesannya sama sekali berbeza. Sambungan lazimnya hanya mendedahkan alamat awam yang anda pilih — ia yang paling kurang berkesan dan yang paling dirisaukan orang.
Tandatangan mesej membuktikan kawalan ke atas sesuatu alamat tanpa memindahkan apa-apa, sebab itulah ia digunakan untuk log masuk. Ia juga boleh membenarkan data berstruktur yang maknanya tidak jelas daripada teks yang dipaparkan, dan begitulah cara beberapa serangan yang paling merosakkan berfungsi: gesaan itu kelihatan seperti log masuk biasa tetapi memberikan sesuatu yang lain.
Kelulusan token memberi sesuatu kontrak kuasa berterusan untuk membelanjakan token daripada alamat anda, sehingga satu had, sehingga ia dibatalkan. Ia tidak memindahkan apa-apa pada saat anda menandatangani, dan itulah yang menjadikannya berbahaya — akibatnya datang kemudian dan tidak memerlukan sebarang tindakan lanjut daripada anda. Transaksi pula kes yang langsung: ia memindahkan aset atau memanggil kod sekarang.
Baca skopnya, bukan penjenamaannya
Bagi mana-mana gesaan, medan yang penting ialah rangkaian, kontrak yang dipanggil, pembelanja yang menerima kuasa, jumlah atau had, destinasi, kaedah yang digunakan, dan yuran maksimum. Dompet berbeza-beza dalam kejelasan paparannya, dan sesetengahnya memerlukan panel butiran dibuka sebelum ia dapat dilihat langsung.
Kelulusan tanpa had ialah tetapan lalai dalam banyak antara muka kerana ia menjimatkan pengguna daripada perlu meluluskan semula kemudian. Pertukarannya ialah kontrak itu boleh membelanjakan token tersebut daripada alamat anda tanpa had masa, jadi sebarang pencerobohan pada masa depan terhadap kontrak itu, kunci pentadbirnya, atau antara mukanya akan mencapai segala yang anda pegang bagi token itu. Meluluskan jumlah tertentu sedikit kurang mudah tetapi jauh lebih sempit.
Dompet perkakasan tidak menyelesaikan hal ini. Ia melindungi kunci daripada dikeluarkan; ia menandatangani apa yang anda sahkan. Jika permintaan itu sendiri memberikan kuasa yang berlebihan, perkakasan akan menandatangani permintaan itu dengan setia. Peranti itu meningkatkan keselamatan kunci, bukan pertimbangan.
Bendung sebelum berimprovisasi
Jika sesuatu telah menjadi salah, naluri mendorong bertindak pantas, dan improvisasi yang pantas biasanya memburukkan keadaan. Sebaliknya, ikuti satu urutan yang tetap.
Pertama, berhenti menandatangani dan berhenti menghantar — tiada kelulusan lanjut, tiada transaksi ujian, tiada interaksi dengan laman itu. Kedua, tentukan kuasa apa yang sebenarnya telah diberikan, menggunakan alat semakan kelulusan yang disahkan dan dicapai secara bebas, bukan pautan yang dihulurkan kepada anda. Ketiga, batalkan kelulusan yang tidak perlu jika kunci itu masih milik anda seorang. Keempat, jika frasa pemulihan itu sendiri mungkin terdedah, pembatalan tidak memadai: aset mesti dipindahkan ke dompet yang dijana pada peranti yang anda percayai, dan memindahkannya memerlukan aset yuran yang mungkin turut berisiko.
Sepanjang proses itu, simpan bukti — cincangan transaksi, domain yang tepat, tangkap layar, cap masa — dan hubungi dompet atau perkhidmatan melalui saluran yang anda cari sendiri. Jangan ikut arahan pemulihan yang datang tanpa diminta, dan sedarilah bahawa permintaan bantuan secara awam akan menarik penyamar dalam masa beberapa minit.
- Putuskan sambungan dengan laman yang mencurigakan dan berhenti menandatangani sepenuhnya.
- Semak kelulusan menggunakan alat yang anda capai secara bebas.
- Batalkan kuasa yang tidak perlu semasa kunci masih milik anda seorang.
- Jika frasa itu mungkin terdedah, berhijrah dan bukannya membatalkan.
- Simpan cincangan, domain dan tangkap layar sebelum apa-apa lagi.
- Laporkan penipuan itu melalui saluran yang disahkan secara bebas.
Sumber dan semakan
Dakwaan yang membawa akibat bersandarkan sumber primer dan rasmi. Tarikh semakan hanya berubah selepas pelajaran dan rujukannya disemak semula.
- Ditulis oleh
- Crypto Academy Editorial Desk
- Disemak oleh
- Crypto Academy Research Desk
- Semakan seterusnya
- 2 Dis 2026
