从被盗 0.5 个 BTC 到零事故:一个五年老韭菜的钱包实战笔记
2021 年 11 月,我认识的一个老哥,把助记词截图存在了手机相册里。三天后,他钱包里 0.5 个 BTC 被转走,当时价值差不多 3 万美金。报警没用,链上追踪追到一个混币器,线索就断了。这事之后,我把自己的钱包操作流程彻底改了一遍,到现在为止,经手十几个钱包,没再出过事。
热钱包不是不能用,是你用错了场景
很多人一听热钱包就摇头,觉得不安全。讲真,MetaMask 我一直在用,但里面从来不放超过 500U。热钱包的定位就是“零花钱钱包”,跟你出门带在身上的现金一样——丢了心疼,但不至于伤筋动骨。
我的做法是这样:
- 手机上的 MetaMask 只连新项目、做交互、领空投
- 每次用完,把余额归拢到硬件钱包
- 热钱包的助记词用纸抄下来,锁在抽屉里,不拍照、不存云盘、不发微信
有人会问,那每次转账 gas 费不亏吗?以太坊主网确实贵,但我大部分交互在 Arbitrum 和 Base 上,一笔也就 0.01 到 0.05 美元。比起被盗的风险,这点成本可以忽略。
硬件钱包的坑,比你想的多
我第一个硬件钱包是 Ledger Nano S,2019 年买的。当时图省事,助记词直接手抄在一张便签纸上,塞在书桌抽屉里。后来搬家,那张纸找不到了。虽然钱包还在,但我知道,只要那张纸被别人捡到,里面的币就没了。最后只能把资产全部转出来,重新生成一个新钱包。
这件事教会我一个道理:助记词备份必须防火、防水、防自己。
现在我用的是两块 Trezor Safe 3,一块日常用,一块做备份。助记词刻在两块不锈钢板上,一块放家里保险柜,一块放父母那边的保险柜。两边的地址只有我自己知道,连我老婆都没告诉。
买硬件钱包还有几个坑要避开:
- 只从官网买。亚马逊、淘宝上的第三方卖家,有可能提前拆封记录助记词。我朋友在闲鱼买过一个“全新未拆封”的 Ledger,收到后发现包装膜是后封的,果断退货。
- 固件必须自己升级。收到后第一件事,连官方软件检查固件版本,别用卖家给的链接。
- 助记词永远不在任何电子设备上输入。包括所谓的“钱包验证工具”“空投领取页面”。99% 的钓鱼网站都是冲着你输入助记词那一刻来的。
一个真实案例:假钱包 App 怎么掏空你的
去年有个读者私信我,说他在 App Store 搜“imToken”,下载了排名第一的那个,结果充进去 2 个 ETH,十分钟就没了。我让他截图给我看,发现那个 App 的开发者名字是一串乱码,评论全是刷的。
假钱包的套路很固定:
- 蹭知名钱包的名字,在应用商店买排名
- 界面做得跟真的一模一样
- 你创建钱包时,它把你的助记词上传到自己的服务器
- 你前脚充币,后脚就被转走
怎么防?记住一点:钱包 App 只从官网链接跳转下载。imToken 官网是 token.im,MetaMask 是 metamask.io。别在应用商店搜,搜出来的十有八九是假的。
多签钱包:大额资产的最后一道锁
如果你手里有超过 10 万美金的 crypto,单签钱包已经不够了。多签钱包(比如 Safe)需要多个私钥中的几个签名才能转账。我自己的配置是 2/3:三个签名者,任意两个同意才能动钱。
三个签名者分别放在:
- 我的 Trezor
- 我老婆的 Ledger(她不懂 crypto,但知道怎么插上确认)
- 一个冷备份,放在银行保险箱
这样即使我的设备被偷、助记词泄露,攻击者也没法单独转走资产。代价是每次转账麻烦一点,要两个人操作。但大额资产,麻烦就是安全。
日常操作清单:我每次转账前必做的 5 件事
- 核对地址前 6 位和后 6 位。中间部分被篡改的概率极低,但首尾必须对。
- 先转一笔小额测试。比如转 100U,确认到账后再转剩下的。
- 检查网络。USDT 有 ERC20、TRC20、BEP20 好几个版本,转错链等于把钱扔了。
- 确认 gas 费。以太坊主网拥堵时,一笔转账可能花 50 美金。不急就等 gas 降到 10 gwei 以下。
- 截图交易哈希。出问题时有凭证,链上记录永远可查。
最后说一个反直觉的事
我见过太多人把精力花在“选哪个钱包”上,却忽略了最核心的东西:私钥的生成环境。
你用一个中了木马的电脑生成钱包,用再好的硬件钱包也白搭。助记词从生成那一刻起,如果经过联网设备,就已经不安全了。
所以我的建议是:新钱包的助记词,用一台从来不联网的旧手机或旧电脑生成。生成后,把设备恢复出厂设置。这个过程麻烦,但一次麻烦,换长期安心。
钱包这东西,说白了就是你自己当银行。银行有安保系统,你只有你自己。别偷懒,别侥幸。