从零建一个加密钱包:12 个助记词、5 美元测试转账,和三个真会丢钱的坑
先搞清楚你要哪种
钱包分两类。热钱包联网,手机 App 或浏览器插件,MetaMask 装个插件两分钟搞定。冷钱包是硬件设备,私钥不触网,Ledger Nano S Plus 和 Trezor Safe 3 官方价都是 79 美元左右。
我的分法是按金额划:热钱包里不超过总仓位的 10%,剩下的进硬件钱包。超过一万美元的仓位,那 79 美元真别省。
下载这一步,一半人栽在这
别在搜索引擎里搜「MetaMask 下载」。2022 到 2023 年,Google 搜索结果里长期挂着冒充 MetaMask 的付费广告,点进去是钓鱼站,界面做得一模一样,输助记词就完了。直接手敲 metamask.io,或者从官方 GitHub release 页下。手机端只从 App Store 和 Google Play 装,认准开发者名字 Consensys。
硬件钱包更狠:只在官网买。二手平台上的设备有被预装助记词的可能,卖家把 12 个词抄好了给你,你一充值他就转走。Ledger 官网下单会寄到你家,但 2020 年那次数据泄露漏了 27 万个客户的姓名和收货地址,所以尽量填能收快递的地址。
助记词:12 个词,别拍照
创建钱包时会给你 12 或 24 个英文单词,这是 BIP-39 标准。这串词等于私钥本身,谁拿到谁就是你的币。
具体做法:
- 抄在纸上,抄两份,放在两个不同的物理位置
- 别截图,别存备忘录,别存微信收藏,别传网盘
- 别用所谓的「助记词加密 App」,这类工具钓鱼的比例极高
- 想更稳就买块金属助记词板,几十美元,防火防水防潮
2022 年 8 月,Solana 上 9,231 个钱包被清空,损失约 800 万美元。原因之一是某钱包把用户助记词明文传给了第三方日志服务。你的词只要碰过联网设备,理论上就有被拿走的路径。
第一笔转账,先花 5 美元
新地址看着是对的,但你得验证。
从交易所提 5 美元等值的 ETH 或 USDT 到这个地址。链上确认后,再从这个钱包转 1 美元到另一个自己的地址。两笔都通了,说明地址、网络、私钥全对。
提币页面上有 ERC-20、TRC-20、BEP-20 这些选项,选错了币直接丢。转一笔 USDT 的成本差别很大:以太坊主网可能 1 到 5 美元,TRON 上 1 美元以内,BSC 上几美分。小额就选便宜的那条链。
授权和签名,这才是真丢钱的地方
大部分人不是私钥被偷,是自己签了不该签的东西。
去一个陌生 DApp,点了「Approve」,等于授权它随意划走你某个代币。有人授权了无限量 USDT,那个合约后来被黑,钱包跟着被清空。
几个习惯:
- 授权时填具体数量,别点「无限」
- 用完去 revoke.cash 撤销,连上钱包就能看到全部授权记录
- 签名弹窗里出现「Permit」或「SetApprovalForAll」,停三秒看清楚
- 地址投毒:骗子往你交易记录里塞一个和你常用地址前 4 位后 4 位相同的地址。复制地址前,核对中间几位
一个人该准备几个钱包
我的配置是这样:
- 交互钱包:只放几百美元,专门连各种 DApp
- 存储钱包:硬件钱包,只收不发
- 测试钱包:新协议先在这里跑一遍
同一个助记词别在多个钱包软件里反复导入。你在 MetaMask 导过的词,再导进别的软件,泄露面就多一份。
浏览器插件还有个坑,某些恶意插件能读取页面内容。装之前看下载量和评价,别装那种 200 次下载、评分 5.0 的。
每月花 10 分钟做这几件事
检查一遍授权列表,核对常用地址,确认助记词那张纸还在原处。大额转账前先转 1 美元探路。硬件钱包固件只在官方 App 里更新,别点邮件里的链接。
钱包安全没有一劳永逸,只有每次点确认之前多想三秒。