钱包教程:我踩过的7个坑,你别再踩了

· 币种支持

助记词截图存手机,等于把私钥发到群里

2023年8月,一个朋友把助记词截图存在了iPhone相册里。手机送修时,维修店小哥直接翻到了那张图。幸好只是换了电池,但这事想起来后怕到现在。

助记词的正确处理方式只有一种:手写在纸上,或者用金属助记词板刻下来。别拍照,别存备忘录,别发微信文件传输助手。你手机里每多一份助记词副本,被攻破的概率就翻一倍。

有人会说“我手机有密码”。兄弟,维修店解锁iPhone的工具有的是,取证软件连已删除的照片都能恢复。你赌不起。

贪便宜买“全新未拆封”硬件钱包

闲鱼上经常能看到“全新未拆封Ledger,官网价799,现价450”。别碰。

硬件钱包的供应链攻击是真实存在的。2020年,有人从非官方渠道买了Ledger Nano X,拆开发现里面被预置了助记词——你存进去的币,直接进别人口袋。

正确做法:只从官网买。收到后检查包装封条是否完好,首次连接时设备会要求你设置新PIN码。如果开机就让你输入已有PIN,直接退货。

把交易所钱包当长期存储

FTX暴雷那天,我一个朋友在里面放了12个BTC。现在他还在等破产清算,回收率可能不到20%。

交易所钱包的本质是:币不在你手里,你只有一张欠条。Mt.Gox、Celsius、BlockFi,例子够多了。

我的做法:交易所只留够交易和Gas的币。超过5000美元的资产,全部转冷钱包。转的时候先小额测试,确认到账再转大额。别嫌麻烦,一笔测试交易手续费才几美元,比丢币强一万倍。

授权无限额度,被薅了还不知道

DeFi玩家最容易踩的坑。你在Uniswap上授权USDC交易时,默认是无限额度。这意味着这个合约可以随时转走你钱包里所有的USDC。

2024年3月,一个链上玩家因为半年前授权了一个恶意合约,钱包里的PEPE和ETH被清空,损失约8万美元。

操作步骤:每次授权后,去revoke.cash或Etherscan的Token Approvals页面检查。把不需要的授权全部撤销。授权时手动把额度改成你实际要交易的金额,别偷懒点“Max”。

助记词抄错一个单词,资产永久锁死

BIP39词库有2048个单词。有人把“abstract”抄成了“abstrack”,有人把“crystal”和“cristal”搞混。差一个字母,钱包地址就完全不同。

更坑的是,有些钱包不校验助记词有效性。你设的时候它不报错,等你恢复时才发现对不上。

我的习惯:抄完助记词后,立刻在另一个钱包软件里恢复一次。确认地址一致,再往里面转币。花10分钟验证,省得以后拍大腿。

用微信/QQ传助记词给“客服”

Telegram上有个经典骗局:假客服私聊你,说“钱包需要升级,请提供助记词以便迁移”。你给了,币秒没。

真实案例:2024年1月,一个用户在小狐狸钱包的Discord群里提问,马上有人冒充管理员私聊他。他提供了助记词,损失了3个ETH。

记住一条铁律:任何情况下,没有人需要你的助记词。官方客服不会要,项目方不会要,连你妈要都别给。

冷钱包助记词和设备放一起

我见过最离谱的操作:硬件钱包锁在保险柜里,助记词纸条也放在同一个保险柜。这叫冷存储?这叫打包送人。

冷钱包的“冷”指的是助记词离线。设备丢了可以买新的,用助记词恢复就行。但助记词和设在一起,小偷打开保险柜的那一刻,你的币就没了。

正确做法:助记词和硬件钱包分开放。比如设备放家里,助记词放银行保险箱。或者用多签钱包,比如Safe,设置2/3签名。一个密钥丢了不影响资产安全。

最后说一个真实场景

你刚入圈,买了500美元的ETH,放在小狐狸里。你觉得“我就这点钱,黑客看不上”。

但黑客是批量扫描的。他们用脚本监控所有链上地址,只要你的地址有过大额授权,或者助记词在某个泄露的数据库里出现过,就会被标记。500美元也是钱,而且你今天放500,明天可能放5万。

钱包安全的核心就一句话:私钥即资产。谁掌握私钥,谁就是主人。别偷懒,别侥幸,别把希望寄托在“我不会那么倒霉”上。