钱包安全设置:助记词、多签和授权撤销,我踩过的坑和现在的配置清单
你的 USDT 在链上,私钥在谁手里,资产就在谁手里。钱包 App 的密码忘了可以重置,助记词忘了,神仙也救不了。我见过有人把 24 个单词截图放微信收藏,手机丢了之后资产被转空。所以下面这些设置,不是可选项。
先分清:App 密码和私钥是两回事
MetaMask 的登录密码,只锁住这台设备上的插件。别人拿到你的手机,暴力破解密码,你的资产就没了。私钥和助记词才是真正的所有权。2022 年 8 月,Solana 生态有 9000 多个钱包被盗,损失约 800 万美元。问题出在 Slope 钱包,它把私钥上传到了服务器。你用的钱包如果要求你把助记词输入到网页里,直接关掉。
助记词:抄在纸上不够,最好上金属
12 个或 24 个单词,用笔抄下来。不要截图。不要存 iCloud、Google Photos、微信收藏。不要发邮件给自己。买一块 Cryptosteel Capsule,大概 80 美元,把单词打进去。或者用不锈钢板自己刻。分两片放,一片在家里保险柜,一片在银行保险箱。不要告诉任何人,包括自称官方客服的人。助记词输入到任何网站,等于把银行卡和密码一起递出去。
热钱包设置清单
MetaMask 打开设置 > 安全与隐私。自动锁定改成 1 分钟。开启钓鱼检测。开启交易模拟。浏览器只装一个钱包插件,别装三四个。插件从官网下载,不要从第三方商店。密码用 Bitwarden 或 1Password 生成,20 位以上,包含大小写数字符号。给钱包专门建一个浏览器配置文件,不装其他扩展。小额热钱包放 500 美元以内,丢了不心疼。
硬件钱包:PIN、Passphrase 和固件
Ledger Nano X 大概 149 美元,Trezor Model T 大概 219 美元。设置 4 到 8 位 PIN,错 3 次自动重置。别用生日。Passphrase 是第 25 个单词,能生成隐藏钱包,但忘了就永久丢失。固件从官网更新,不要用第三方链接。买全新的,不要买二手。2020 年 Ledger 数据库泄露,27.2 万用户的邮箱和电话号码被曝光,之后钓鱼邮件和短信暴增。收到“Ledger 安全更新”邮件,先手动输入 ledger.com 确认。
授权撤销:每月花 5 分钟
你每次在 Uniswap 上交易,都会给合约授权。授权不撤销,合约以后可以转走你的代币。打开 revoke.cash,连接钱包,切换到对应链。查看“已授权”列表。把不用的授权撤销。但这里有个坑,撤销授权也要付 Gas。以太坊主网一笔大概 5 到 20 美元,BSC 上 0.2 美元。Etherscan 的 Token Approvals 页面也能看。Rabby 钱包内置授权管理,还能模拟交易。每月检查一次,别偷懒。
多签:大额资产不要单签
Safe 多签钱包,原来叫 Gnosis Safe。创建时添加所有者地址,设置阈值。2/3 表示 3 个所有者,任意 2 个签名才能转钱。3/5 更安全。每个所有者最好用硬件钱包。创建后先测试一笔小额。2022 年 3 月,Ronin 桥被盗 6.24 亿美元。它用的是 5/9 多签,攻击者拿到了 5 个验证者私钥。多签不是万能,但比单签强太多。大额资产放多签,私钥分散在不同设备。
交易签名:看清楚再点确认
不要盲签。Permit2 签名可以授权无限代币,签了之后对方能转走你的资产。Blur 和 OpenSea 的钓鱼签名也很多。用 Rabby 钱包,它会显示资产变化。MetaMask 有交易模拟。硬件钱包屏幕上核对接收地址和金额,不要只看电脑屏幕。陌生链接不要点,空投不要领。有人给你发“客服”私信,直接拉黑。
2FA 和邮箱
交易所账户用 YubiKey 5 NFC,大概 55 美元。别用短信 2FA,SIM 卡交换攻击能绕过。Google Authenticator 的备份码打印出来,放保险柜。提现白名单添加后 24 到 48 小时生效。邮箱用独立的,不要用主邮箱。ProtonMail 或 Gmail 都行。密码管理器里给交易所设一个唯一密码,20 位以上。
小额热钱包,大额冷钱包
热钱包放日常交互的零花钱,500 美元以内。冷钱包放 90% 以上的资产。不要频繁连接硬件钱包。每次连接前检查网站域名。助记词只属于你,任何人要都是骗子。说到底,安全设置不是一次性的,是习惯。