02在哪查、按什么顺序处理
用专门的授权管理网站,直接粘贴地址查看,查看阶段不需要连接钱包;也可以在对应链的区块浏览器上找代币授权查询页。逐条链分别检查。
处理顺序按风险从高到低:
| 你看到的情况 | 建议 |
|---|---|
| 无限额度 + 你不认识这个合约 | 立刻撤 |
| 你从来没主动授权过、却出现在列表里 | 立刻撤,并考虑把资产迁走 |
| 无限额度 + 已经很久没用的应用 | 撤,需要时重新授权即可 |
| 授权的那个代币你余额很大 | 撤,或改成限额 |
| 限额授权、额度很小 | 可以留着 |
| 你正在频繁使用的成熟应用 | 可保留,但纳入下次检查 |
撤销本身是一笔链上交易,要付网络费用。条目很多时可以只处理高风险的那些,或者选网络空闲的时候集中做。完整操作步骤和截图在 怎么查和撤销已有的授权。
03哪些授权类型风险最高
按风险排序:无限额度授权 > 授予不熟悉合约的任何授权 > 你没看懂的离线签名 > 限额授权。前两类应当优先清理。
- 无限额度授权。额度不随使用减少,而且覆盖你以后才转入的余额。合约一旦出事,该代币可能被全部转走。
- 给陌生合约的授权。你无法判断它的代码做了什么,也无法判断它以后会不会被攻破。
- 看不懂的离线签名。它可能等价于一次授权,而且不留链上痕迹供你事后核对。
- 限额授权。损失有上限,是这几类里最可控的。
这几类的技术原理写在 签名授权:你点的那个按钮到底签了什么。
04这份清单挡不住什么
它只覆盖代币授权这一类风险。助记词泄露、假钱包应用、剪贴板替换、转错地址,这些和授权无关,清理授权对它们没有任何作用。
尤其要说清楚一点:如果你的助记词可能已经泄露,撤销授权完全没有意义——拿到助记词的人可以直接转账,根本不需要任何授权。那种情况唯一有效的动作是把资产转到一个全新的、备份妥当的钱包。
其他路径的完整清单在 钱包被盗通常是怎么发生的;助记词的保管自查在 助记词保管自查清单。