助记词抄 3 份、PIN 设 8 位、授权每月撤一次:我的钱包安全设置清单

· 钱包对比

先说助记词,这是唯一不能出错的地方。

12 个或者 24 个英文单词,掌握着你钱包里的所有资产。拿到它的人不需要你的密码,不需要指纹,不需要 2FA。2022 年有个用户把助记词截图存在 iCloud 相册里,手机丢了之后 Apple ID 被撞库,钱包里 40 多个 ETH 几个小时就没了。

我的做法是:拿纸和笔手抄两遍,抄完盖住原文默写一遍核对。存两处,物理隔开——家里保险柜一处,父母家或者银行保管箱一处。不拍照,不存备忘录,不丢微信收藏,不放任何网盘。这四件事每年都有人栽在上面。

资产超过几万美元的话,值得花几百块买块金属板。Cryptosteel、Billfodl 这类,防火防水防腐蚀。纸会烧、会烂、会被翻出来,金属板不会。

硬件钱包:只在官网买,只用自己的助记词

买硬件钱包的渠道只有一个:官网。亚马逊、闲鱼、淘宝上标着「全新未拆封」的,大概率动过手脚。有过这种案例——攻击者提前把设备初始化好,盒子里塞一张打印好的助记词卡,用户照着激活,币直接进攻击者口袋。

2020 年 Ledger 的客户数据库被拖,超过 27 万人的姓名、电话、住址被挂到论坛上。之后两年里,针对这批人的钓鱼电话、恐吓邮件、上门威胁一直没停过。这也是为什么我从不在社交账号上晒硬件钱包的开箱照。

初始化的时候,设备会让你二选一:用设备生成的助记词,或者恢复已有钱包。选前者,抄自己生成的词。任何情况下都不要使用别人给你的助记词,包括「客服」发来的、群里好心人发的、教程里附带的。

PIN 码设 8 位,别用生日、别用 1234。设完先转 50 美元进去,收发一次确认没问题,再转大额。

顺带说一句第 25 个词(BIP39 passphrase)。它相当于给助记词加了个密码,输对了进真钱包,输错了进一个空钱包,别人拿到你 24 个词也打不开。代价是忘了就真找不回来,所以要跟助记词分开存,别写在一张纸上。

别用一个钱包装所有东西

我的分层是这样:

冷钱包放 90% 以上的资产,助记词离线,一年动不了几次。热钱包放日常要用的,MetaMask 或者 Rabby,金额控制在 500 美元以内。再准备一个「burner」钱包,专门用来连接不熟的 dApp、领空投、mint 来路不明的 NFT,里面只放几十美元。

这么做的好处很直接:你连接了钓鱼网站,损失上限就是当时放在热钱包里的钱,冷钱包纹丝不动。

授权是大多数人忽略的坑

你在 Uniswap 上换个币、在 OpenSea 上挂个单,背后都是一次 approve 操作。很多 dApp 默认申请「无限授权」,也就是说这个合约以后可以随时转走你这种代币的全部余额。

2023 年 9 月,有个地址因为早前对某个恶意合约的一次授权,被转走了价值约 2400 万美元的 stETH 和 rETH。这不是私钥泄露,纯粹是 approve 留下的后门。

清理操作很简单:

  1. 打开 revoke.cash,连接钱包
  2. 页面会列出你在各条链上的所有授权,按金额排序
  3. 找到不认识的、不用的、金额异常大的,点 Revoke
  4. 钱包确认,付一笔 gas(以太坊主网通常几美元,Polygon 上几分钱)

建议每月做一次。链多了以后自己记不住授权过谁,工具帮你记。

转账前的两个习惯

核对地址的前 4 位和后 4 位,别只看开头。有恶意软件专门监控剪贴板,检测到你复制的是加密地址,就替换成攻击者的。你粘贴的时候看着像,其实已经换了。用硬件钱包的话,在设备屏幕上再核对一遍地址——这一步能挡住绝大多数剪贴板攻击。

大额转账先发小额测试。哪怕地址是从通讯录里选的,也发个 10 美元过去,确认到账了再发剩下的。

多签:金额大了就得上

单个硬件钱包还是有一个风险点:助记词被人拿到,一切归零。

资产到六位数以上,我会建议用 Safe(原 Gnosis Safe)建一个 2/3 多签钱包。三把钥匙分三个地方:一个 Ledger、一个 Trezor、一个手机上的软件钱包,分别放在家里、办公室、父母家。任何一笔转账需要至少两个签名。就算其中一个设备丢了或者助记词泄露,资产也动不了。

代价是每笔交易要签两次、付两次 gas,麻烦。但放在冷存储里的钱本来也不需要天天动。

钓鱼这块单独说说

假客服是最常见的一种。有人在 Discord 里私信你说「你的钱包有风险,点这个链接验证一下」,链接打开是一个跟 MetaMask 一模一样的页面,输入助记词的那一刻就结束了。

Inferno Drainer 这类钓鱼工具包在一年多时间里,配合 6000 多个钓鱼网站,卷走了超过 8000 万美元。他们的套路不复杂,就是等你手滑。

几条铁律:助记词永远不输入任何网页,包括看起来像 MetaMask 官方的;私钥永远不告诉任何人,任何自称官方的人都不要信;空投链接先放两天再点,热乎的往往有问题;Google 搜 MetaMask 的时候别看广告位,直接输网址。