从创建到备份:手把手搭一个不会丢币的钱包
先分清你手里的是什么
很多人以为自己有钱包。其实你在交易所账户里看到的余额,只是一串数据库记录,私钥在交易所手里。
Not your keys, not your coins 这句话被说烂了,但 2022 年 FTX 出事那阵子,几十万用户才真的理解它的意思。
钱包分两类。热钱包联网,用起来方便,MetaMask、Rabby、Trust Wallet、OKX Web3 钱包都属于这类。冷钱包不联网,私钥永远待在设备里,Ledger Nano X、Trezor Model T、Keystone 是市面上最常见的几个。
说白了,热钱包是口袋里的零钱,冷钱包是保险柜。
助记词到底是什么
创建钱包的时候,你会拿到 12 个或 24 个英文单词。这是 BIP-39 标准规定的助记词,本质是私钥的可读版本。
这串词能推导出你所有的地址和私钥。谁拿到它,谁就能转走你所有资产。没有客服,没有找回密码,没有申诉通道。
助记词泄露等于资产归零。这话不是吓唬人。
创建钱包的实际操作
拿 MetaMask 举例。
下载只走官网 metamask.io,或者在 Chrome 应用商店确认开发者是 MetaMask。搜索引擎的广告位常年挂着钓鱼站,2022 年被举报的假 MetaMask 站点有几千个。
装好之后选「创建新钱包」。系统会让你设一个密码。注意,这个密码只用来解锁你本地这台设备,跟助记词是两回事。忘了密码可以用助记词恢复,忘了助记词谁也救不了你。
接下来是助记词。手写在纸上,别截图,别存备忘录,别扔进 iCloud 或 Google Drive。
抄完会让你按顺序点一遍验证。这一步别偷懒跳过。
备份这件事,大部分人做错了
纸会烧,会泡水,会被家人当废纸扔掉。
认真一点的玩家会买金属助记词板。Cryptosteel Capsule 一百美元出头,Billfodl 便宜些,几十美元。把单词敲进金属片,能扛住火灾和水浸。
再往上一个级别是分片备份。Trezor 支持 SLIP-39,把助记词拆成 3 份,任意 2 份能恢复。单独一份被偷也没用。
还有一点容易忽略:你得让家人知道这东西存在、放在哪、怎么用,但别告诉他们具体内容。见过太多人出事之后,家属连钱包地址都不知道,资产永远锁在链上。
2023 年有个用户把助记词截图存在 Google Photos,账号被撞库之后,钱包里 40 多万美元半小时内被清空。攻击者用脚本扫的,人都不用盯着。
领空投、做交互之前
链上交互是这个行业最大的风险来源之一。
我的习惯是准备一个小号钱包,专门用来点陌生链接、领空投、试新协议。里面只放够付 gas 的钱,比如 20 美元。大额资产永远放在另一个地址。
授权也得管。你在 Uniswap 或者任何 DEX 上第一次用某个代币,都会签一个 approve。很多人签完就忘了,结果那个合约可以无限量转走你的代币。
去 revoke.cash 连上钱包,能看到所有授权记录,把不用的撤掉。gas 花不了几美元。
硬件钱包的坑
别买二手的。别在亚马逊第三方店买。2022 年有批用户收到「预置好助记词」的 Ledger,包装完好,说明书齐全。用了那串助记词的,币全没了。
自己初始化,自己生成助记词,谁给你的都不用。
每次签名的时候,在设备屏幕上核对收款地址。看前 6 位和后 4 位就够。
顺便说个新套路,叫地址投毒。攻击者会从跟你常用地址前后几位一样的地址,给你转 0 USDT,让你的交易记录里出现一个长得像的地址。你下次复制历史记录转账,钱就进了他的口袋。所以转账永远从通讯录选,或者手动核对,别翻历史记录。
转错了怎么办
同一条链上转错地址,基本没救。链上交易不可逆,这是设计的一部分。
转错链倒是有时候能救。比如你把 USDT 从以太坊主网转到了 BSC 地址,只要收款方掌握那个地址的私钥,把同一个助记词导入 BSC 钱包就能看到。前提是地址格式兼容。
所以大额转账前先打一笔小的。5 美元、10 美元,确认到账了再转剩下的。这个习惯能省掉 99% 的麻烦。
日常怎么分配
我自己的做法是:热钱包常备 200 到 500 美元,够日常交互和 gas。超过 1000 美元的仓位,进硬件钱包。超过 1 万美元的,考虑多签,比如 Safe(原 Gnosis Safe),2/3 签名。
每次点链接之前看一眼域名。钓鱼站最爱模仿的是 Uniswap、Blur、OpenSea 这几个,拼写差一个字母,界面做得一模一样。
钱包这东西,出事只有一次机会。花两个小时把备份做扎实,比研究十个新项目值钱。