一句话概要

一次授权的效力,可能比催生它的那一刻活得更久。签名之前,先看清被授权方、范围、资产和用途。

01

授权就是把花费权委托出去

某些代币标准要求你先授权某个合约花费该代币,之后它才能执行兑换、存入或其他操作。这笔授权交易当下可能什么都不转移,它改变的是后续合约调用可以动用的许可。

有些界面会请求非常大甚至无限的额度,以免你反复授权。这确实方便,但一旦被授权的合约或界面本身是恶意的或被攻陷了,暴露的金额也会相应变大。

02

读许可内容,而不是按钮上的字

网站上的按钮可能写着「继续」,而钱包弹窗才是真正的授权。请检查代币、被授权方地址、额度、网络,以及这个操作是否与你的意图一致。清晰签名(clear signing)标准的目标就是让弹窗更易读,但各家支持程度不一,陌生的请求仍然值得独立核实。

  • 网络和代币对吗?
  • 被授权方是不是项目文档里写明的那个合约?
  • 额度是限定在这次操作内,还是实际上不设上限?
  • 我能不能用更小的额度完成这次操作?
  • 我清楚授权之后会发生什么吗?
03

检查权限时同样要小心

撤销授权本身也是一笔链上交易,同样要付网络手续费。请使用钱包自带链接的、或经独立核实文档指向的授权检查工具;伪造的撤销网站是已知的钓鱼手法。清掉过期授权可以降低暴露,但它无法撤回已经完成的转账。

来源与审校

我们尽可能采用第一手来源,并在所引用的指引或底层系统发生实质变化时重新审校本页。

撰稿
Crypto Academy Editorial Desk
审校
Crypto Academy Research Desk
下次审校
2026年12月1日
读完这篇指南了吗?仅保存在本浏览器中。