12 个单词、1 美元测试转账:加密钱包从零上手的完整流程
钱包里其实一个币都没有
很多人第一次接触钱包,会以为它像支付宝余额,币存在里面。不是这么回事。你的资产从头到尾都记在链上,钱包只是替你保管那把能签字的钥匙。
钥匙有两种形式。私钥是 64 位十六进制字符串,长得像 0x 后面跟一长串乱码。助记词是它的可读版本,按 BIP39 标准生成,12 个单词对应 128 位熵,24 个单词对应 256 位。12 个词看着少,组合数是 2 的 128 次方,拿现在全网算力硬撞,撞到太阳熄灭也撞不出来。
反过来也成立:谁拿到这 12 个词,谁就是这笔钱的主人。没有客服,没有申诉入口,没有"找回密码"这个选项。
热钱包、硬件钱包,按金额分
日常交互用热钱包就够了。MetaMask 2016 年上线,EVM 生态兼容性最好,缺点是它不会告诉你这笔交易签下去会发生什么。Rabby 补上了这块,签名前会模拟交易结果,把余额变化直接摆在你面前,DeFi 玩家用得很顺手。玩 Solana 的装 Phantom,现在它也支持以太坊和比特币。
资产超过 1000 美元的等值,老实上硬件钱包。Ledger Nano S Plus 和 Trezor Model T 是主流选择,前者支持 5500 多种资产,后者带触摸屏。还有个国产的 Keystone,走二维码气隙签名,私钥全程不碰网络。
买硬件钱包只从官网下单。亚马逊上第三方卖家发过来的盒子,里面那张"助记词卡"是提前写好的——你照着抄完,币就归别人了。这种案子每年都有。
助记词怎么存才不出事
创建钱包那一步,屏幕上会跳出 12 个单词。这时候做三件事:
手抄两遍,用纸质备份卡,字迹写清楚。分两个物理位置存放,比如家里和父母家。别拍照,别存 iCloud 或 Google Drive,别发微信收藏,别用联网打印机扫描。
云端备份被撞库的案例太多了。2022 年有个用户把助记词存在备忘录里,Apple ID 被盗后,钱包里的 40 多个 ETH 在几分钟内被清空。攻击者不需要破解你的钱包,他只需要拿到你的云账号。
资产量大的话买个金属助记词板,Cryptosteel 或者 Billfodl 都行,防火防水。200 块钱的东西,保的是你全部身家。
第一次转账,先发 1 美元
新手最容易翻车的环节是网络选错。USDT 在以太坊上是 ERC-20,在波场上是 TRC-20,在 BSC 上是 BEP-20,三个地址格式完全不同。从交易所提币时选错链,币大概率找不回来。
正确做法是先发一笔小额。10 美元甚至 1 美元都行,确认到账了再转大额。转账前把地址前 6 位和后 6 位逐字核对一遍,中间部分钱包会自己校验。
手续费这块,以太坊走 EIP-1559 机制,费用拆成 base fee 和 priority fee,base fee 会被销毁。普通 ETH 转账的 gas limit 固定 21000,ERC-20 代币转账大概 45000 到 65000。主网拥堵时一笔转账可能要 5 到 20 美元,波场 TRC-20 通常几 TRX 到十几 TRX。
授权才是藏得最深的坑
你用 Uniswap 换币、在 OpenSea 挂单,第一步都是 approve——授权合约动用你的某个代币。很多 DApp 默认申请无限额度,也就是 2 的 256 次方减 1。
这个授权不会随交易结束而失效。合约地址一旦被攻破,或者你授权的根本就是个恶意合约,它可以在任何时候把你钱包里该代币全部转走。
定期去 revoke.cash 或者 Etherscan 的 Token Approvals 页面查一遍,把不用的授权撤掉。NFT 玩家额外注意 setApprovalForAll,这个函数一次授权整个合集,比单个代币授权危险得多。
还有个新变种叫 Permit2 和 EIP-2612 签名授权。你签的是一段离线签名,不发链上交易,所以钱包不会弹 gas 费提示。很多人看到"免费签名"就点了,签完资产就没了。
地址投毒:别从历史记录复制地址
2024 年 5 月,有人因为地址投毒损失了 1155 枚 WBTC,按当时价格约 7000 万美元。
手法很朴素。攻击者用程序生成一个地址,前 4 位和后 4 位跟你常用的地址一样,然后给你转 0 价值的代币。这笔记录就留在你的交易历史里。下次你转账时从历史记录里复制地址,粘的可能就是攻击者的。
防御办法只有一个:用地址簿存常用地址,转账时从地址簿选,永远不从历史记录复制。
两个值得记住的真实案例
2022 年 3 月,Ronin 跨链桥被盗 17.36 万枚 ETH 加 2550 万 USDC,合计约 6.24 亿美元。起因是团队成员收到一份假的 offer 邮件,PDF 里藏了恶意代码,私钥就这么被拿走了。黑客的资金来源是币安,追查了几个月才锁定。
2023 年 9 月,Vitalik 的 X 账号被 SIM swap 攻击,攻击者用他的账号发了一条钓鱼链接,粉丝损失约 69.1 万美元。账号本人都能被攻破,别太相信自己不会点错。
日常该做的几件事
每周花两分钟看一眼授权列表,把不用的撤掉。
装个 Rabby 当辅助钱包,大额操作前先用它模拟一遍。
硬件钱包签名时,屏幕上的地址和金额跟电脑上显示的对一遍,对不上就取消。固件更新只从官方 App 里点,别点邮件里的链接。
最后提醒一句:任何要你输入助记词的地方都是骗子。没有例外。