助记词抄在纸上就够了?说说钱包里那 6 个我劝你今天就改的设置

· 钱包对比

助记词只抄一份,等于没备份

12 个单词对应 128 位熵,24 个单词对应 256 位。这个组合空间大到暴力破解不现实,所以攻击者从来不去猜,他们只偷。

我见过太多人的备份方式是:抄在一张纸上,塞进抽屉,然后手机相册里再拍一张"以防万一"。那张照片会同步到 iCloud 或者 Google 相册,你的助记词就跟着上了云。

2022 年 8 月,Solana 生态的 Slope 钱包出事,大约 8000 个地址被清空,损失约 400 万美元。事后调查指向助记词被上传到了 Slope 的服务器。你没看错,是钱包 App 自己把助记词传出去的。

所以备份的原则就一条:任何联网的设备都不该出现助记词。不拍照、不存备忘录、不发微信给自己、不存网盘。纸怕火怕水,条件允许就上金属板,Cryptosteel 或者 Billfodl 这类,几十到一百多美元。做不到金属板,那就至少抄两份,放在两个物理位置,比如家里和银行保险箱。

钱包密码跟助记词是两码事

这个误解特别普遍。你在 MetaMask 里设的那个密码,只是本地加密文件用的。忘了它,用助记词重新导入就能找回钱包。

反过来,助记词泄露了,你那个 16 位的复杂密码一点用都没有——攻击者直接导入就行,根本不需要破解你的本地文件。

理解这个区别之后你就明白了:所有精力应该花在助记词上,而不是把钱包密码设成 30 位。

无限授权,是链上最常见的隐形地雷

你在 Uniswap 上换个币,钱包弹窗让你 approve,你点了确认。默认情况下,你授权的是 2^256 - 1 这个数字,也就是无限量。这个授权会一直挂在那里,直到你手动取消。

如果那个合约后来被攻破,或者本身就是个貔貅盘,你的代币可以被随时转走。

处理办法很简单。打开 revoke.cash,连上钱包,它会列出你在以太坊、Polygon、Arbitrum、Base 等几十条链上的所有授权。把不认识的、不再用的,一个个 revoke 掉。Etherscan 也有 Token Approvals 页面,功能类似。

建议每两三个月清一次。花五分钟,能省掉很多麻烦。

第 25 个词,用之前先想清楚

BIP39 标准里有个 passphrase,圈内叫"第 25 个词"。它跟助记词组合在一起,会生成一套完全独立的新钱包。

好处很直接:硬件钱包被偷了,对方拿到你的 12 个词也进不去,因为他还缺那个 passphrase。

但这里有个坑。passphrase 没有校验位,没有客服,忘了就是永久丢失。你输入的任何一个字符差异——大小写、空格、全角半角——都会导向一个空钱包。而且这个空钱包看起来完全正常,能生成地址,能收币,只是那些币你再也拿不回来。

我的建议:passphrase 只在你有能力做严格备份的前提下用。备份方式和助记词一样,离线、物理、多份。

多签不是机构才用得上的东西

2022 年 3 月,Ronin 跨链桥被盗 17.36 万 ETH 加 2550 万 USDC,按当时价格约 6.24 亿美元。它的验证机制是 5-of-9,需要 9 个验证者里的 5 个签名才能放行。攻击者凑齐了 5 个签名,钱就没了。

问题不在于 5-of-9 这个设计,而在于那些私钥的存放方式。当多个密钥集中在一台机器或者一个人手里,多签就退化成了单签。

个人也能做多签。Safe 上建一个 2-of-3 的钱包,三把钥匙分别放在:你的手机、你的硬件钱包、家人的设备或者银行保险箱里的另一台硬件钱包。任何一笔转账需要两个签名。丢一把不影响使用,丢两把才麻烦,被偷一把也动不了资金。

成本?在以太坊主网部署一个 Safe 大概几美元到几十美元,看 gas。L2 上更便宜。

转账前那 30 秒,别省

地址投毒这两年特别猖獗。攻击者会往你的钱包发一笔 0 金额的转账,发件地址跟你常用地址的前 4 位和后 4 位一模一样。等你下次转账时,从历史记录里复制地址,就复制到了假的那个。

防这个的办法:转账前核对完整地址的前 6 位和后 6 位,别只看开头结尾。更稳妥的是用钱包的地址簿功能,把常用地址存起来,以后从地址簿选,不从历史记录复制。

大额转账之前,先转 10 美元测试。等确认到账,再转剩下的。这一笔测试成本可能就几毛钱的 gas。

几个日常习惯,比什么设置都管用

热钱包只放你亏得起的钱。我自己的做法是热钱包常备大概一周的 gas 加少量交互资金,超过 1000 美元的部分全部进冷钱包。

短信 2FA 别用在邮箱和交易所上。SIM 卡交换攻击早就不是新闻了,用 TOTP(Google Authenticator、Authy)或者物理安全密钥(YubiKey)。邮箱被攻破,基本上等于你所有账号的找回入口都被打开了。

浏览器插件只从官方商店装。搜索 "MetaMask" 出来的第一个结果不一定是真的,看开发者名字,看下载量,看评论时间分布。装完插件后,第一时间核对它的官网域名。

硬件钱包的 PIN 码,Ledger 输错 3 次会自动擦除设备。这是保护机制,别怕,擦除后助记词还能恢复。但如果你的助记词备份不全,那就别赌这个。

最后一句实在话:钱包安全没有一劳永逸的设置,只有不断重复的习惯。今天花 20 分钟把授权清一遍、把助记词换个地方放,比研究一百篇安全教程都有用。