钱包安全设置清单:助记词怎么存、授权怎么查、大额资产怎么放
我做过一件蠢事。2021 年,我把一个存着 3 个 ETH 的助记词截图存进了 iCloud 相册,觉得"苹果的加密应该没问题"。三个月后我换手机,恢复相册时看到那张图,后背发凉。当天我就把钱转走了,重新生成钱包。那 3 个 ETH 后来涨到了不少钱,但这事让我养成了一个习惯:任何跟私钥沾边的东西,都不碰联网设备。
下面是我这几年实际在用的配置,不是理论。
助记词只有一种存法:物理介质,至少两份
截图、备忘录、云盘、微信收藏、邮箱草稿,全部不要。iCloud 泄露事件不是一次两次了,2022 年就有攻击者通过社工拿到 Apple ID 后扫荡相册里的助记词截图。
我的做法:手写在纸上,然后抄到金属板上。金属助记词板不贵,Cryptosteel Capsule 大概 80 美元,Billfodl 便宜些,40 到 60 美元。防火防水,埋在地下室或者塞进保险箱都行。
两份分开存。一份在家里的保险箱,一份在父母家或者银行保管箱。不要两份放在同一个地址,火灾和入室盗窃都是整体事件。
有个细节很多人忽略:抄的时候核对三遍,每遍从后往前读。24 个单词抄错一个,等你五年后要用的时候才发现,那时候没人能帮你。
热钱包里只放你明天亏光也不心疼的钱
我的手机钱包(MetaMask 和 Rabby)里长期只有 300 到 500 美元的资产。够交互、够测试、够买点小币。主力仓位在硬件钱包,超大额的走多签。
硬件钱包别买二手。淘宝、闲鱼、甚至某些"官方授权店"都出现过预置助记词的设备——攻击者生成好助记词,装进盒子卖给你,你一充钱他就转走。只从 Ledger 或 Trezor 官网买,Ledger Nano S Plus 79 美元,Trezor Safe 3 也是 79 美元,差价不值得冒险。
收到设备后,第一件事是自己初始化生成新助记词。如果盒子里附了一张写着 24 个单词的卡片,直接退货。
授权才是大多数人被盗的真实原因
私钥泄露是少数情况。更多人栽在合约授权上。
你在 Uniswap 换过一次币,在某个 NFT 市场挂过一次单,在某个不知名 DApp 点过"连接钱包",这些操作背后可能都留了一条授权记录。最危险的是 setApprovalForAll——这个函数一签,对方可以转走你钱包里该合约下的全部资产,不是某一个,是全部。
2022 年 8 月 Nomad 跨链桥被盗 1.9 亿美元,2023 年 7 月 Curve 遭重入攻击损失约 7000 万美元,这些是协议层面的问题。但普通用户层面更常见的是:点进 Discord 里一条假 mint 链接,签了个 setApprovalForAll,整个钱包的 NFT 五分钟内被清空。
具体操作:打开 revoke.cash,连上钱包,它会列出你在各条链上的所有授权。看到不认识的合约、看到 Unlimited 额度、看到几个月前的一次性交互留下的记录,全部撤销。撤销要花 gas,以太坊主网上一次大概 3 到 8 美元,这笔钱该花。
养成习惯:每两个月查一次。换过钱包、玩过新项目之后立刻查一次。
签名弹窗里的字,你必须看懂再点
MetaMask 弹出的签名请求分两种:交易(Transaction)和签名(Signature)。
看到 eth_sign 直接拒绝。这是个盲签接口,弹窗里显示的可能是一串乱码,但实际内容可能是授权转移你全部资产。正规 DApp 现在基本不用它了。
看到 Permit 和 Permit2 要格外小心。这是免 gas 授权,签一个离线签名就能给别人转账权限,很多人以为是"免费签名无所谓",签完资产就没了。
硬件钱包的好处在这里体现得最明显:签名内容显示在设备屏幕上,不在电脑上。电脑被木马控制也改不了。转账时核对地址的首尾各 4 位字符,中间部分被篡改的钓鱼攻击很常见——攻击者会生成一个前 4 位和后 4 位跟你目标地址一样的地址。
超过 10 万美元,用多签
单私钥的单点故障太脆弱。一张纸丢了、一个人被胁迫、一台设备被入侵,全没了。
Safe(原来的 Gnosis Safe)是目前最成熟的多签方案,以太坊主网部署一个钱包大概 20 到 50 美元 gas。配置 2/3 或者 3/5:三个签名人里两个同意才能转账,五个里三个同意。签名人可以是不同设备、不同人、不同地点。
我自己用的是 2/3,一把钥匙在硬件钱包里,一把在另一台硬件钱包放在办公室,第三把给了一个信得过的合伙人。任何一笔转账我都要至少再找一个人确认。麻烦,但麻烦是好事。
几个容易被忽略的小事
浏览器装一个专用 profile,只用来跑钱包插件,不装其他扩展。插件之间互相读取数据是真实存在的攻击面。
每次给新地址转账,先转 10 美元等值试一次。等确认到账再转剩下的。我因为这个习惯躲过一次剪贴板劫持——复制过去的地址被恶意软件换成了攻击者的。
密码管理器和助记词分开。1Password、Bitwarden 存密码没问题,但助记词不要放进去。密码管理器是联网的,助记词不该联网。
最后一条:任何主动联系你的"官方客服""钱包升级提醒""空投领取",一律当骗子处理。真正的官方永远不会私信你,永远不会要你的助记词,永远不会让你在一个网页里"验证钱包"。