硬件可以隔离密钥,多签可以拆分权限;但两者都保护不了一次错误的确认。
按用途选,而不是按名声选
手机或浏览器上的软件钱包很方便,同时它和你的消息、下载、链接活在同一个环境里。这让它非常适合学习和频繁与应用交互,而非常不适合多年持有一笔大额资产。
硬件钱包把签名放在一台独立设备上,因此电脑上的恶意软件无法把密钥取走。这是一个实质性的改进,而它的适用范围比大家以为的窄:它保护的是密钥,不是决策。如果你在设备屏幕上确认了一笔恶意交易,硬件会忠实地把它签掉。
多签把权限分散开,需要多把密钥共同同意。它消除了单点故障,也带来了协调成本,因此它更适合共同管理的资金和长期持仓,而不是日常使用。托管账户则把这一切都外包给一家公司;当替代方案是一套你根本操作不了的脆弱配置时,这是一个正当的答案。
为平凡生活设计,而不只为防攻击者
备份方案通常是以很不起眼的方式失效的。纸会老化、受潮,或者在搬家时被当垃圾扔掉。保险箱变得取用不便。设备坏了,主人才发现备份从来没测试过。一份藏得很用心的助记词确实藏住了——五年后连它的主人也找不到。
所以备份必须同时抵御两个相反的威胁:被别人找到,以及你自己找不到。为其中一个做极端优化,通常会让另一个变糟。对大多数人来说,在两个各自可控的地点存放两份耐久的离线副本是个合理的默认方案,因为它能容忍一次意外,又不会制造太多被发现的机会。
把操作细节和秘密本身分开记录:由哪个钱包软件生成、几个单词、是否使用了额外口令、涉及哪些网络。一份没有任何上下文的助记词,可能和没有助记词一样难用,而这些信息本身并不敏感。
额外机制会带来额外的恢复失效方式
每增加一层保护,也就多了一样可能在紧张时刻出问题的东西。在助记词之上再加一个口令,可以让捡到那些单词的人一无所获——同时也会在你记错口令时永久毁掉访问权。多签消除了单点故障,又创造出好几个新的故障点,每一个都需要记录和维护。
这不是在主张越简单越好,而是在主张:复杂度要与你实际能操作的水平相匹配,包括在你状态最差的那天;并且在它开始保护任何有价值的东西之前,先把你加的每一个机制都测一遍。
先演练,再依赖
用一个空钱包或一台已核实的备用设备测试恢复。确认单词无误、顺序正确、钱包类型匹配,任何额外口令也能用。一份从未被恢复过的备份是一个假设,不是一个方案。
绝不要在共享屏幕时、在按照主动联系你的人的指示操作时,或者在一台你没有把握的设备上做演练。而且一旦流程验证通过,就停止摆弄这些材料。反复打开和重读备份只会增加暴露,并不会提升安全。
- 把日常活动和长期价值分开。
- 在两个各自可控的地点,至少保存两份离线副本。
- 把钱包类型和操作说明与秘密本身分开存放。
- 在它变得重要之前,先从备份完整恢复一次。
- 为可信之人的取用做好安排,但今天不要随意授予。
来源与审校
重要论断均以第一手和官方来源为依据。只有在重新核查课文及其引用之后,审校日期才会更新。
- Solana documentation: Core concepts
- Bitcoin.org: Securing your wallet
- NIST IR 8202: Blockchain Technology Overview
- 撰稿
- Crypto Academy Editorial Desk
- 审校
- Crypto Academy Research Desk
- 下次审校
- 2026年12月2日
