从两次被盗经历说起:加密钱包的实战避坑指南
2022年3月,我认识的一个NFT玩家在Discord点了一个“合作方”发来的链接,钱包里的3个BAYC和12个ETH在40秒内被转走。同一个月,另一个朋友把助记词抄在纸上锁进保险柜,用Ledger存了两年多的BTC,到现在一根毛都没丢。
差别在哪?不是运气。是钱包的使用逻辑。
先搞清楚你用的到底是什么钱包
很多人把交易所账户当钱包用。币安、OKX里的资产,私钥在平台手里。你有的只是一个登录账号。2022年FTX暴雷,多少人账户里的钱直接变成债权凭证。这不是你的钱包,是交易所的数据库。
真正的钱包只有一种:私钥在你手上的。MetaMask、Trust Wallet、Ledger、Trezor,这些才是。判断标准很简单——你能不能导出助记词或私钥。能,就是你的钱包。不能,就是别人替你保管。
热钱包和冷钱包,别选错场景
MetaMask这类热钱包,私钥存在联网设备里。方便,但风险高。我自己的做法是:
- 热钱包只放3个月内的零花钱,不超过总资产的5%
- 单笔超过2000美元的转账,先用小额测试
- 每次交互前,检查合约授权
说到合约授权,这是最大的坑。你在Uniswap上授权一次USDT,等于给了那个合约无限量转走你USDT的权利。2023年有个项目方跑路,就是因为用户之前授权过他们的合约,直接被搬空。
怎么查?打开revoke.cash,连接钱包,能看到所有授权记录。我每个月查一次,不用的立刻取消。取消一笔授权大概花5-15美元的Gas费,但比被盗强。
冷钱包不是买了就安全
我那个用Ledger的朋友,2021年差点中招。他在淘宝买了一个“全新未拆封”的Ledger,收到后发现包装有二次封装的痕迹。后来查序列号,果然是假的。Ledger官方从不通过第三方渠道卖货,只在自己的官网和授权经销商出货。
买冷钱包只有两个渠道:官网,或者官方授权的经销商。收到后第一件事——初始化设备,它会生成24个助记词。这24个词,手抄在纸上,不要拍照,不要存云盘,不要输入任何网站。
有个细节:Ledger的助记词是24个,Trezor是12个或24个。抄的时候核对两遍。我一个朋友抄错了一个词,半年后恢复钱包时发现地址不对,里面还有2个BTC。折腾了三天才想起来是抄错了。
助记词保管方案,我试过几种:
- 银行保险柜:年费300-800元,安全但取用麻烦
- 家里防火保险箱:一次性投入500-2000元,注意防潮
- 分片保管:把24个词分成三份,分别放在两个城市的安全地点
我自己用的是保险箱+分片。两个词一组,12组,三份分开。就算一份泄露,也拼不出完整助记词。
转账时的三个致命细节
第一,地址复制后核对前6位和后6位。 2023年有个恶意软件叫“Clipper”,你复制地址后它自动替换成黑客的地址。前6后6对不上,立刻停。
第二,先转最小单位。 转ETH,先转0.001个。转USDT,先转1个。确认到账再转大额。我每次大额转账都这么干,多花几美元Gas费,但安心。
第三,注意链的选择。 从交易所提USDT到钱包,交易所可能默认走TRC20,你的钱包如果只支持ERC20,币就丢了。提币前看清楚网络类型,ERC20、TRC20、BEP20,选错了基本找不回。
一个真实案例:私钥泄露后发生了什么
2023年8月,一个推特用户@0xLosing发了一条推文。他的MetaMask私钥在2021年曾经粘贴到一个在线记事本里。2023年8月,黑客用这个私钥转走了他钱包里价值47万美元的资产。
私钥一旦触网,就等于公开了。在线记事本、微信收藏、邮箱草稿、截图相册,这些地方统统不行。私钥只应该存在于两个地方:硬件钱包的芯片里,或者你的脑子里(但人会忘)。
日常操作的检查清单
每次动钱包前,我固定做这几件事:
- 确认当前访问的网站域名正确。Uniswap是app.uniswap.org,不是uniswap.org.co
- 检查钱包连接的链是否正确。以太坊主网、Polygon、Arbitrum,别搞混
- 大额操作前,先用小额测试
- 操作完成后,断开钱包连接
断开连接这个动作很多人忽略。你连接过的DApp,有些会保持会话。在MetaMask的“已连接站点”里,定期清理不用的。
最后说个数字
2023年全年,因为钱包安全问题导致的资产损失超过18亿美元。其中超过60%是因为私钥泄露或授权被滥用。硬件钱包被盗的案例,不到5%。
买一个Ledger大概79美元,Trezor大概69美元。一次授权检查大概5美元Gas费。这些钱,比被盗后追悔划算得多。
钱包安全没有一劳永逸。它是一个持续的习惯。我用了五年钱包,没丢过币。不是因为技术多好,是因为每一步都多花30秒检查。