01唯一的差别
热钱包的私钥存在联网设备上——手机、电脑、浏览器插件。冷钱包的私钥从来没有接触过联网设备,签名在一台离线的专用设备里完成,只把签好的结果传出来。
所以判断一个钱包是热是冷,不看它叫什么、也不看它多贵,只看这一条:私钥有没有在一台能连上网的机器上出现过。
顺带说清楚几个容易混的说法:
- 硬件钱包是冷钱包的一种实现,私钥关在一个独立的小设备里。
- 纸钱包是把助记词或私钥写在纸上,也算冷,但用起来非常不方便,而且抄写和恢复环节风险不低。
- 把手机调成飞行模式不算冷钱包。私钥仍然在一台随时可以联网的设备上。
02各自挡住什么
冷钱包挡的是「私钥被设备上的程序读走」这一类风险。它对钓鱼、误签授权、社工欺骗几乎没有额外帮助——那些风险在你按下确认键的那一刻就已经成立了。
| 风险 | 热钱包 | 冷钱包 / 硬件 |
|---|---|---|
| 设备中木马,私钥被读走 | 有风险 | 挡得住 |
| 剪贴板被替换地址 | 有风险 | 部分挡得住(设备上能核对地址) |
| 钓鱼站骗你签授权 | 有风险 | 同样有风险 |
| 你自己把助记词交出去 | 有风险 | 同样有风险 |
| 助记词备份丢失 | 有风险 | 同样有风险 |
| 日常使用便利度 | 高 | 低,每次要拿出设备 |
这张表里最该被记住的是中间那几行:冷钱包并不能让你随便点确认。签名请求的判断仍然要你自己做,方法写在 签名授权那一篇。
多签和「社交恢复」算哪一类
还有两种方案经常被放在冷热之外单独讨论,它们解决的其实是另一个维度的问题——不是「私钥离联网环境多远」,而是「出事时有没有第二次机会」。
- 多签:一个地址需要几把钥匙里的若干把共同签名才能转出。它的价值在于单把钥匙泄露不足以造成损失,代价是每次操作更麻烦,而且这类地址本身是一份合约,你得信任那份合约的实现。
- 社交恢复:预先指定几个「守护者」地址,在你丢失日常钥匙时由他们共同帮你换一把新的。它把「没有找回」这个最痛的点缓解了,代价是你要维护一份守护者名单,而且要考虑他们串通或同时失联的可能。
这两种方案都不是新人的起点。它们引入了新的复杂度,而复杂度本身就是风险来源。先把一个普通钱包的助记词管好,再考虑要不要走到这一步。
03硬件钱包明确不解决的问题
它不解决助记词保管、不解决误授权、不解决被话术骗、也不解决你转错地址。它只把「私钥被联网设备里的程序偷走」这一条路堵死了。
说得更具体些:
- 助记词还是那组助记词。硬件钱包初始化时同样会给你一组词,同样要抄下来离线保管,同样丢了就没了。保管标准见 助记词与私钥。
- 你还是会在电脑上看到一个网页。钓鱼站照样能骗你在硬件设备上按确认。设备屏幕会显示交易内容,但前提是你真的会去看。
- 它不会替你判断合约地址对不对。它只是把你要签的内容显示出来。
- 设备本身会丢、会坏。丢了不等于资产没了(有助记词就能恢复),但这再一次说明命门还是那组词。
买了硬件钱包之后放松警惕,比不买更危险。真实发生过的损失里,很多人的私钥全程都在硬件设备里——他们只是在一个仿冒页面上按了确认。
04按金额和用途怎么选
金额小、要频繁操作,用热钱包;金额大、长期不动,用冷钱包。最实用的做法不是二选一,而是同时用两个,把用途分开。
一个可以直接照抄的分配方式:
- 日常钱包(热):手机或插件钱包,只放你「今天丢了也不影响生活」的金额,用来连接网站、参加活动、做小额兑换。
- 存放钱包(冷或至少不连网站的热钱包):放主要资产,只做收款和转出到自己的地址,从不连接任何应用。
什么时候值得为冷钱包花钱?我们的看法是:当那笔资产的价值明显超过一台硬件设备的价格,并且你打算放上一年以上时,它是划算的。如果只是几百块钱的零花性质持仓,把精力放在助记词的备份上收益更大。
一个不花钱的过渡方案
在买硬件钱包之前,其实有一个几乎零成本的中间档:用一台旧手机做「只存放不上网」的钱包。
做法是把一台不再日常使用的手机恢复出厂设置,只装一个钱包应用,创建钱包并按标准备份助记词,之后这台设备不装任何其他应用、不用来上网、不连接任何网站。需要转出时才开机。
它严格来说仍然是热钱包——私钥在一台能联网的设备上——但因为这台设备的攻击面被压到极低,实际风险比你日常那台手机小很多。它的短板也很清楚:
- 系统不再更新时,安全性会随时间下降。
- 你仍然可能在这台设备上误签一个授权,只要你用它连了网站。
- 设备老化、电池损坏是迟早的事——不过这不影响资产,因为助记词才是命门。
这个方案适合「资产不小、但还没到值得买设备的程度」的中间地带,也适合先验证一下自己能不能坚持「分开用途」这个习惯。坚持不下来的话,硬件钱包买了也是白买。
如果你正在犹豫要不要自托管,先看 什么样的人不需要 Web3 钱包;逐项对照各类钱包的能力边界,用 钱包类型对照表。
05如果决定买,注意这几点
只从官方渠道买,不买二手,不买已经拆封的,收到后确认它要求你自己生成助记词——而不是附带一张「你的助记词」卡片。
- 渠道。官方商店或官方授权的销售渠道。第三方平台上的低价货存在被动过手脚的可能。
- 绝对不要用别人给你的助记词。如果包装里附了一张写好的词,那台设备的资产从一开始就不属于你。真正的设备会让你在初始化时自己生成。
- 初始化时自己设 PIN,不要用出厂默认。
- 先小额测试。转一笔小的进去,再转出来,确认整条路径可用。这个习惯在 创建钱包那一篇 里也强调过。
- 固件更新只从官方软件做。
为什么二手硬件钱包绝对不能买
这一条值得单独拎出来,因为它看起来只是「省点钱」,实际是把资产直接交给上一任持有者。一台被预先初始化过的设备,其助记词早已在别人手里;你往里转多少,对方就能在任意时刻转走多少,而且不需要碰你的设备。
更麻烦的是这类设备通常伪装得很到位:包装看起来完好,说明书里附一张「你的恢复词」卡片,还写着「请妥善保管」。真正的新设备永远是让你自己在设备上生成那组词,不会有任何一张预先印好的卡片。
同样的道理适用于任何来路:抽奖得来的、朋友转让的、二手平台上「全新未拆封」的。这类设备的价格差与它承担的风险完全不成比例。