钱包弹出一个签名请求,满屏都是你看不懂的字符和数字,这种感觉我懂,就像闭着眼睛在文件上签字。看不懂的签名请求,不要点"确认"。这是你能守住资产的最后一道防线。
先别管它是不是"授权",重要的是先弄清楚这"签名"到底是什么。
第一步:先确认这签名是"链下"还是"链上"
[做什么]:区分签名类型,因为链上签名和链下签名的风险不一样。
[怎么做]:签名请求通常会显示一笔Gas费。
情况 A:显示Gas费 → 这是链上签名。这笔操作会上链,需要消耗Gas,比如代币兑换、转账、授权(Approve)等。这通常意味着资产会发生变动或授权。
情况 B:不显示Gas费 → 这是链下签名。不上链、不消耗Gas,比如登录网站、验证身份。但链下签名同样有风险——恶意DApp可以诱导你签署Permit、Permit2这类消息,虽然不直接转走资产,却能授予对方未来动用你代币的权限。
[完成标准]:你能说出这笔签名请求需要支付多少Gas费。如果显示Gas费为0,它就是链下签名。
第二步:核对签名请求里的"授权内容"
如果是链上签名,尤其是"授权"(Approve)请求,盯住这三个细节。
核对1:授权额度,是不是"无限"
[做什么]:看授权额度是不是一个非常巨大的数字,比如115792089237316195423570985008687907853269984665640564039457584007913129639935,或者显示为"Unlimited"。
[怎么做]:如果看到这个数字,立刻拒绝。这意味着对方可以一次性转走你的全部该类资产。
[完成标准]:你能确认授权额度是你本次交易金额附近的一个有限数字,或者至少是你心里能接受的额度范围。
核对2:授权对象,是不是你信任的合约
[做什么]:看合约地址,就是你正在授权的那个"Spender"地址。
[怎么做]:复制这个地址,去区块浏览器上搜一下。如果是知名协议(Uniswap、Aave)的官方合约,记录里会有验证标识或社区标记。如果不认识,或者搜出来是刚创建的新地址,直接点拒绝。
[完成标准]:你能说清楚你正在把权限授给谁,而且这个对象是你主动想交互的协议。
核对3:被授权的代币,是不是你想操作的那一种
[做什么]:看授权请求要动的是你哪个币。
[怎么做]:如果签名界面显示你要授权的是你钱包里资产最多的那个币,比如USDT,而你只是想去做个交互,那就要怀疑了——这个逻辑不对。正规协议通常只会申请操作你当前正在操作的那一类币的权限,不会要你把你手上的所有币都授权出去。
[完成标准]:授权请求里的代币,和你预期操作的代币种类对得上。
第三步:用钱包自带的安全工具扫一遍
[做什么]:利用Binance Web3钱包内置安全工具帮你判断风险。这是最省事的方法。
[怎么做]:在钱包首页左上角菜单,进入【安全中心】,先点一下【安全扫描】。系统会自动帮你检查,如果有风险,会在签名前发出警告。
[完成标准]:安全扫描显示绿色,没有高风险警告。如果提示有"未知授权"或"风险合约",直接取消操作。
风险提醒:有几种情况风险很高,见到了立刻拒绝——页面要求你签一个全是乱码(Hash)的请求,却告诉你这只是"登录验证";或者你只是领个空投,却要求你"无限授权"某个资产。这些都是典型的钓鱼手法。
第四步:如果已经对可疑合约授权了
[做什么]:撤销授权。
[怎么做]:
在Binance Web3钱包里,进入【安全中心】→【权限管理】或【授权安全】。
系统会列出你所有的授权记录。找到那个可疑的,点击右侧【撤销】按钮,确认交易签名完成撤销。
[完成标准]:授权列表里不再有那个可疑记录。
操作完成的校验方式:在区块浏览器(如BscScan或Etherscan)输入你的钱包地址,切换到"Token Approvals"标签,确认可疑合约的授权额度已变为0,或者直接消失。
下一步动作:养成习惯,每个月去【安全中心】看一眼授权列表,把不认识的、用不上的授权全部撤销掉。看不懂的签名,不管谁让你签,都别点。看不明白,就默认是骗局。



