近日加密圈出现状况了, 有好几位朋友询问我imToken究竟靠不靠谱。说实话, 在使用这类去中心化钱包之前, 弄明白授权机制比挑选哪一个钱包更为关键, 因为大部分盗币事件皆和胡乱授权相关。我首先说一下结论: imToken自身没有问题, 但是你的操作习惯会对资产安全产生决定性作用。
imToken的主要重要优势在于本地私钥, 这表明你的密钥始终不会处于任何服务器之上, 官方同样没有能力去触及你的资金。不过问题随之而来, 一旦你使用了某些去中心化运用程序(DApp), 像是网络借贷平台、DEX或是NFT市场, 你就需要于浏览器之中授权你的地址。这种授权从本质上来说就是告知对方: 我准许你对我的资产开展操作。授权一回, 长久有效, 除非你亲自手动撤销它。许多用户根本不清楚自己的地址已经对哪些服务进行了授权。
钓鱼网站是最为常见的风险场景, 你于浏览器之中打开一个貌似Aave或者 Uniswap的页面, 输入钱包连接, 实际上那个链接所指向的竟是恶意合约, 一旦确认签名, 链上便会记录下你的授权信息, 攻击者能够随时凭借这个授权转走你的代币, 更为麻烦的是, 有些恶意合约会要求「无限授权」, 致使你误认其为正常流程。
解决的办法实际上是颇为简易的。其一, 要定时去检查自身所授权的DApp列表, 通过前往诸如Revoke.cash之类的工具当中去查看, 并且取消那些不再使用的授权。其二, 仅仅使用官方的链接或者口碑良好的链接, 不要毫无缘由地去扫描来历不明的二维码。其三, 对于大额资产而言, 建议将其转移至硬件钱包当中, 而日常的小额资产才放置于imToken。另外, imToken内部设置了防钓鱼提示功能, 开启之后倘若看到可疑链接便会弹出窗口予以警告, 而这个功能有很多人一直都未曾开启过。钱包只是工具,安全意识才是真正护城河。
