一句话概要
一次授权的效力,可能比催生它的那一刻活得更久。签名之前,先看清被授权方、范围、资产和用途。
授权就是把花费权委托出去
某些代币标准要求你先授权某个合约花费该代币,之后它才能执行兑换、存入或其他操作。这笔授权交易当下可能什么都不转移,它改变的是后续合约调用可以动用的许可。
有些界面会请求非常大甚至无限的额度,以免你反复授权。这确实方便,但一旦被授权的合约或界面本身是恶意的或被攻陷了,暴露的金额也会相应变大。
读许可内容,而不是按钮上的字
网站上的按钮可能写着「继续」,而钱包弹窗才是真正的授权。请检查代币、被授权方地址、额度、网络,以及这个操作是否与你的意图一致。清晰签名(clear signing)标准的目标就是让弹窗更易读,但各家支持程度不一,陌生的请求仍然值得独立核实。
- 网络和代币对吗?
- 被授权方是不是项目文档里写明的那个合约?
- 额度是限定在这次操作内,还是实际上不设上限?
- 我能不能用更小的额度完成这次操作?
- 我清楚授权之后会发生什么吗?
检查权限时同样要小心
撤销授权本身也是一笔链上交易,同样要付网络手续费。请使用钱包自带链接的、或经独立核实文档指向的授权检查工具;伪造的撤销网站是已知的钓鱼手法。清掉过期授权可以降低暴露,但它无法撤回已经完成的转账。
来源与审校
我们尽可能采用第一手来源,并在所引用的指引或底层系统发生实质变化时重新审校本页。
- 撰稿
- Crypto Academy Editorial Desk
- 审校
- Crypto Academy Research Desk
- 下次审校
- 2026年12月1日
读完这篇指南了吗?仅保存在本浏览器中。
