W3
钱包使用中级预计 15-20 分钟7 个步骤19 次学习

MetaMask 连接 DApp 与代币授权管理

从 DApp 点击 Connect Wallet 到读懂 MetaMask 授权弹窗的权限范围,区分「签名」与「交易」的本质差别,理解 Approve 无限授权风险,并用 revoke.cash 定期查看和撤销授权。

MetaMask 连接 DApp 与代币授权管理
⚠️
操作前必读

连接 DApp 本身不花钱,但「签名」和「授权」都可能让你失去资产:盲签、无限授权 Approve、Permit 签名是链上被盗的三大主因。只连接你信任的 DApp,签名前读懂弹窗内容,并定期用 revoke.cash 清理不再使用的授权。助记词与私钥永不输入到任何 DApp 页面。

01

在 DApp 页面点击 Connect Wallet

登录记录进度

打开你要使用的 DApp(例如 Uniswap、OpenSea、Aave),先在页面右上角确认域名正确,再点击「Connect Wallet / 连接钱包」。DApp 会弹出钱包选择列表,选中 MetaMask,此时浏览器扩展会自动唤起连接弹窗。连接成功后 DApp 页面右上角会显示你的钱包地址缩写,通常还会顺带提示当前网络是否需要切换。

在 DApp 页面点击 Connect Wallet
在 DApp 页面点击 Connect Wallet|界面示意 · support.metamask.io · 采集于 2026-09-18
🚫
避坑提醒:

点击连接前先核对浏览器地址栏域名。钓鱼站常注册与知名 DApp 极度相似的域名(字母顺序、连字符、不同后缀),并通过搜索广告、推特评论、电报群撒链接。域名错一位,钱包就可能在后续操作中被掏空。

02

读懂授权弹窗的权限范围

登录记录进度

MetaMask 的「连接到网站」弹窗会列出 DApp 申请的具体权限,常见的有:查看账户地址(See your account address)查看钱包余额与活动(View your wallet balance and activity)请求交易确认(Request to send transactions)等。

勾选哪些账户参与、阅读权限描述、再决定是否点「下一步 → 连接」。连接只是让 DApp 知道你的地址,本身不产生任何链上操作,也不收费。

读懂授权弹窗的权限范围
读懂授权弹窗的权限范围|界面示意 · support.metamask.io · 采集于 2026-09-18
💡
小技巧:

在弹窗里只勾选需要参与交互的那个账户。把大额资产单独放在一个从不连接 DApp 的钱包里,是成本最低的安全隔离手段。

03

分清「签名」与「交易」的差别

登录记录进度

DApp 的两次请求完全不是一回事。签名(Signature)只是用私钥对一段文字做确认,不上链、不花 Gas,常见于登录验证、挂单、白名单授权(弹窗显示「签名请求」,内容里会有具体文本);交易(Transaction)会真正改变链上状态并消耗 Gas,弹窗会显示网络、金额与 Gas 费用。前者看起来「免费无害」,实际却可能包含授权指令。

分清「签名」与「交易」的差别
分清「签名」与「交易」的差别|界面示意 · support.metamask.io · 采集于 2026-09-18
🚫
避坑提醒:

签名也能被盗资产!eth_signsignTypedData、Permit 这类签名可以包含「授权对方转移某代币」的指令,攻击者拿到你的签名后就能在链上把代币转走,全程不需要你再点任何按钮。看不懂的签名内容就是最大的警报,尤其是弹窗里只有一串乱码十六进制数据时,请直接拒绝。

04

交换代币时设置滑点与交易期限

登录记录进度

在 DEX 上兑换代币(例如用 ETH 换 USDC)时,点击交易设置图标可以调整两项关键参数:滑点容忍度(Slippage Tolerance),常用 0.5%,低流动性代币可适当上调到 1%-3%,设置过高会被三明治攻击(MEV 抢跑)套利;交易期限(Transaction Deadline),通常设为 10-30 分钟,过期自动作废,避免挂单价格长期暴露。

交换代币时设置滑点与交易期限
交换代币时设置滑点与交易期限|界面示意 · support.metamask.io · 采集于 2026-09-18
💡
小技巧:

滑点不要为了「交易更容易成交」而调到 10% 以上,那等于允许别人在你成交时多拿走一大截资产;遇到必须大幅提高滑点的代币,先想想是不是税币或骗局币。

05

认识 Approve(代币授权)

登录记录进度

在 DApp 里第一次使用某个 ERC-20 代币(如 USDT),钱包会先弹出一个 Approve 请求,内容大致是「允许某合约最多动用你多少 USDT」。很多 DApp 默认申请无限授权(Unlimited),方便你以后免去重复批准。授权完成后 DApp 才能在合约允许的额度内划走你的代币,这也是 Swap、质押等操作的前提。

认识 Approve(代币授权)
认识 Approve(代币授权)|界面示意 · revoke.cash · 采集于 2026-09-18
🚫
避坑提醒:

无限授权意味着只要该合约存在漏洞、或与合约交互的 DApp 被入侵,你的全部该种代币都可能被一次性划走。建议在 Approve 弹窗里点击「编辑权限」,把额度改成本次交易所需的具体数量,用多少批多少。

06

用 revoke.cash 查看并撤销授权

登录记录进度

打开 revoke.cash 网站,点击「Connect Wallet」连接你的地址(连接本身不上链、不花钱),页面会按链列出该地址对所有合约的授权额度与类型。找到已经不再使用、额度显示为 Unlimited、或来自陌生合约的授权,点击右侧的 Revoke 并确认交易即可撤销。撤销是链上操作,需要支付 Gas,但通常低于一次普通转账。

用 revoke.cash 查看并撤销授权
用 revoke.cash 查看并撤销授权|界面示意 · support.metamask.io · 采集于 2026-09-18
🚫
避坑提醒:

一定要从官方域名 revoke.cash 进入,并核对浏览器地址栏。仿冒的「授权清理站」会让你连接钱包后诱导签署恶意 Permit 签名,以「清理授权」为名完成反向掏空,这类案例在链上屡见不鲜。

revoke.cash 授权查询与撤销
07

建立定期体检的安全习惯

登录记录进度

把钱包安全当作日常维护:每 1-3 个月用 revoke.cash 清理一次过期与无限授权;把大额资产放在冷钱包或从不交互 DApp 的「储蓄地址」,只把少量资金放在每天使用的「热钱包」;发现异常转账时第一时间转移剩余资产、断开 DApp 连接,并检查是否有恶意代币的授权;同时坚持助记词离线保存、任何页面索要助记词一律拒绝。

建立定期体检的安全习惯
建立定期体检的安全习惯|界面示意 · support.metamask.io · 采集于 2026-09-18
💡
小技巧:

给钱包按用途分层:保存资产的钱包不连接任何 DApp,交互用的钱包只放小额,试验新项目再单独开一个「撸毛钱包」。这样即使某个 DApp 出事,损失也被限制在小额账户里。

来源与时效

教程记录平台 support.metamask.io · 客户端 Web / App · 版本 v1。各平台界面会随版本更新变化,请以官方当前界面为准。

全部步骤已完成

操作完成后建议再核对一次到账金额与手续费,并保留交易哈希作为凭证。

相关教程