你要给朋友转 200 个 USDT。你复制了地址,粘贴,发送。
链选错了。
钱没有丢——它好好地待在一个地址上,你甚至能在浏览器里看到它。你只是永远拿不到它。
没有客服,没有申诉,没有法院能帮你把它要回来。“不可逆"在这里是字面意思。
第四篇讲了托管风险,第九篇讲了骗局。这一篇讲具体怎么做。
安全这件事有一个特点:它的收益完全不可见——做对了,什么都不会发生。所以它总是被推迟,直到它变成一个不可逆的事件。
而在加密资产上,「不可逆」是字面意义的:没有客服,没有申诉,没有法院能帮你把币要回来。
本文仅用于记录和普及基础知识,不构成安全或法律建议。安全方案应当匹配你的实际情况和资产规模。
零、先建立威胁模型
「怎么才算安全」这个问题没有通用答案,因为它取决于你在防谁。先把威胁分类:
| 威胁 | 特征 | 主要防御 |
|---|---|---|
| 大规模自动化攻击 | 钓鱼邮件、假网站、恶意软件、撞库 | 密码管理器、硬件 2FA、书签访问 |
| 针对性攻击 | 你被知道持有大量资产 | 不炫富、冷热分离、多签 |
| 平台风险 | 交易所倒闭/冻结/被黑(第四篇) | 自托管、分散平台 |
| 你自己的错误 | 转错地址、丢失备份、签错东西 | 流程、小额测试、清单 |
| 失能与死亡 | 你无法操作,或不在了 | 继承方案(第四节) |
打个比方
大多数人做安全,像是给大门装了三道锁,然后把钥匙插在锁孔上出门。
买硬件钱包、开 2FA、研究多签——这些都是在加固门。而实际发生的损失里,很大一部分根本没走门:是自己把钥匙弄丢了,或者亲手把门打开请人进来。
⚠️ 所以请注意上表第四行。 在实际发生的损失中,自己操作失误造成的比例远高于多数人的预期——转错链、地址填错、备份丢失、误签授权。这些不需要任何攻击者参与。
这一条难被接受,因为它不符合人们对"安全问题"的想象。防黑客是一件有对手、有故事、值得投入的事;防自己手滑听起来很蠢,于是没人为它设计流程。而它的发生频率高得多。
这也是为什么这一篇后面会花很多篇幅讲清单、小额测试、书签访问这类看起来一点都不高级的东西。
安全方案的性价比排序,大致就是这张表从上往下。
一、账户层:交易所与券商
密码与邮箱
- 每个平台唯一的强密码,用密码管理器生成和保存
- 单独的邮箱用于金融账户,不用于任何社交注册
- ⚠️ 邮箱本身要用最高强度保护——它是所有账户的恢复入口。邮箱被攻破,等于所有账户被攻破
两步验证(2FA):不是所有 2FA 都一样
| 方式 | 安全性 | 说明 |
|---|---|---|
| ❌ 短信验证码 | 弱 | SIM Swap 攻击:攻击者说服运营商把你的号码转到他们的 SIM 卡上,然后接管所有短信验证。这是已被反复使用的成熟手法 |
| ⚠️ TOTP 应用 | 良好 | Google Authenticator、Authy 等。注意保管初始密钥/备份,否则换手机时会锁死自己 |
| ✅ 硬件安全密钥 | 最强 | YubiKey 等 FIDO2 设备。能防钓鱼——因为它会验证域名,假网站拿不到有效凭证 |
如果只做一件事:把短信 2FA 换掉。
提现白名单
在支持的平台上启用:
- 只允许提现到预先添加的地址
- 新增地址后有冷却期(通常 24–48 小时)才能使用
这一项的价值在于:即使攻击者完全控制了你的账户,也无法在冷却期内把资产转走,而你有时间发现并冻结。
防钓鱼码
部分交易所支持设置一个只有你知道的短语,平台发出的所有正式邮件都会包含它。
收到不含这个短语的「官方邮件」,就是钓鱼。 这是一个成本极低、效果很好的措施。
API 密钥
如果你用程序化交易:
- 绝不开启提现权限
- 绑定 IP 白名单
- 只授予实际需要的权限(只读 / 交易)
- 定期轮换,删除不用的密钥
API 密钥泄露而带提现权限,是资产直接消失的路径。
其他
- 开启所有登录和提现的通知
- 定期检查已登录设备列表,登出不认识的
- 不在公共 Wi-Fi 上操作账户
二、自托管层:助记词与钱包
助记词就是资产本身
这一点必须理解到位:助记词(种子短语)不是密码,它就是资产。
任何人拿到它,就完全拥有那个钱包里的一切,不需要你的手机、密码或任何其他东西。
绝对不要做的事
- ❌ 拍照(照片会自动同步到云)
- ❌ 存在云笔记、网盘、备忘录
- ❌ 通过微信/邮件「发给自己」
- ❌ 截图
- ❌ 输入到任何联网设备中(除了钱包应用本身的恢复流程)
- ❌ 告诉任何人,包括任何自称客服的人
第九篇的铁律,值得再写一遍:任何人索要助记词或私钥,都是诈骗。没有例外。
正确的备份
- 物理介质:纸质是最低要求,金属助记词板能抗火抗水
- 地理分离:至少两份,放在不同的物理位置。一份在家、一份在别处——防的是火灾和盗窃这类会一次性毁掉所有副本的事件
- 不要标注它是什么:一张写着「BTC 钱包助记词」的纸,比一串没有标注的单词危险得多
硬件钱包
私钥在设备内生成、永不离开设备。交易需要在设备的物理屏幕上确认。
它防的是:电脑中毒、剪贴板劫持、远程控制。它不防:你自己在设备上确认了一笔恶意交易。
冷热分离
这是资金量上来之后最重要的一步:
热钱包(联网、日常交互)
└── 只放你能接受完全损失的金额
└── 用于 DEX 交易、领空投、试新协议
冷钱包(硬件钱包,极少动用)
└── 主要仓位
└── 只做转入转出,不做任何合约交互
冷钱包永远不去碰任何 DApp。 这条规则消除了第三节的绝大部分风险。
多签
需要多个私钥中的若干个共同签名才能转账(如 3 选 2)。
优点:单个密钥泄露不会导致损失;也可以作为继承方案的一部分。代价是操作复杂度和 Gas 成本上升。对较大金额值得考虑。
小额测试
任何新地址的第一笔转账,先转一个很小的金额。 确认到账后再转大额。
这个习惯的成本是一次 Gas 费,防的是转错链、地址错误、平台不支持等一系列不可逆的错误。
三、交互层:最容易出事的地方
⭐ 这一节就是那把插在锁孔上的钥匙。 前两节讲的是把锁装好,而实际损失最多的地方在这里——不是锁被撬开,是你自己签了一个不该签的东西。
对已经做好前两层的人,绝大多数损失发生在这一层。
授权(Approve)管理
与任何 DeFi 协议交互,都需要先授权它动用你的代币。
- ❌ 不要给无限额度授权(很多界面默认如此)
- ✅ 授权你实际需要的额度
- ✅ 定期检查并撤销不再使用的授权
风险在于时间维度:一个你两年前用过一次的协议,如果今天被发现有漏洞或被攻破,它仍然持有着你的授权,可以取走你钱包里全部的该种代币。
签名 ≠ 无害
一个危险的误解:「我只是签了个名,又没转账。」
离线签名(如 Permit / Permit2 类型)可以授权他人转移你的资产,而它在钱包里显示的样子和普通的登录签名很像。
规则:看不懂在签什么,就不签。 尤其是当这个签名请求来自一个你不熟悉的网站。
地址核对与地址投毒
地址投毒(Address Poisoning)攻击:攻击者向你的钱包发送小额或零额转账,使用一个首尾字符与你常用地址高度相似的地址。目的是污染你的交易历史,等你下次从历史记录里复制地址时复制错。
防御:
- 核对完整地址,不能只看前 4 位和后 4 位
- 使用地址簿功能,不从交易历史复制
- 小额测试转账(上一节)
访问方式
- 用书签访问所有金融和 DeFi 网站
- ❌ 不点搜索引擎的广告位结果——搜索广告钓鱼是持续存在且有效的攻击手法,假站排在真站前面的情况很常见
- 域名要逐字符看,相似字符替换很难用眼睛发现
隔离钱包
高风险操作(领空投、试用新协议、mint 未知 NFT)用一个专门的、只放少量资产的钱包。
即使它被清空,损失也是有界的。
硬件钱包的盲签
有些复杂合约交互,硬件钱包无法解析并显示具体内容,只能显示一串十六进制数据,需要你「盲签」。
这时硬件钱包的保护基本失效——你在确认一个你看不懂的操作。尽量避免;如果必须,确保来源绝对可信。
四、几乎所有人都忽略的:失能与继承
问一个具体的问题:
如果你明天出了意外,你的家人能拿到这些资产吗?
对券商账户,答案通常是「能,通过法定程序」。对自托管的加密资产,答案往往是不能——助记词只在你脑子里或某个只有你知道的地方,没有任何机构能够协助恢复。
注意这与第三篇讲的遗产税是两个不同的问题:
| 问题 | 后果 | |
|---|---|---|
| 遗产税 | 税务责任 | 家人可能面临税负 |
| 访问能力 | 技术可达性 | 资产永久消失 |
一个可能出现的最坏组合是:税务上被认定为遗产需要缴税,但实际上没有人能取出这些资产。
方案思路
这里只列方向,具体做法需要专业意见:
- 密封的书面指示:说明资产在哪里、怎么访问,交给可信的人或律师保管
- 分割备份:把助记词分成几份,分别交给不同的人,任何单独一份无用
- 多签:把一把钥匙交给家人或律师
- 遗嘱中明确说明存在这类资产及其取得方式
一个无法回避的张力
让继承变容易,就是让盗窃变容易。
任何让别人能够访问你资产的机制,同时也是一个攻击面。这个权衡没有完美解,只能根据金额和你的具体情况选择。但完全不做安排是一个默认选项,而它的结果是资产大概率永久消失。
五、检查清单
账户层
- 每个平台使用唯一的强密码,由密码管理器管理
- 金融账户使用独立邮箱,且该邮箱有最强保护
- 已移除短信 2FA,改用 TOTP 或硬件密钥
- TOTP 的备份密钥已妥善保存
- 已启用提现地址白名单
- 已设置防钓鱼码
- API 密钥未开启提现权限,已绑定 IP
- 已开启登录/提现通知
自托管层
- 助记词从未以任何形式进入过联网设备
- 有至少两份物理备份,存放在不同地点
- 备份介质能抗火抗水(或已知它不能)
- 大额资产使用硬件钱包
- 已建立冷热分离,冷钱包不与任何 DApp 交互
- 新地址首次转账先小额测试
交互层
- 所有站点通过书签访问,不点搜索广告
- 不使用无限额度授权
- 定期撤销不再使用的授权
- 高风险交互使用隔离钱包
- 转账时核对完整地址,不从交易历史复制
- 看不懂的签名一律拒绝
继承
- 已考虑失能/身故情况下的资产可达性
- 相关安排已文档化并妥善保管
六、这一篇的结论
- 先建立威胁模型再谈方案。在实际损失中,自己的操作失误占比很高——它不需要攻击者参与。
- 短信 2FA 是弱环节(SIM Swap),硬件安全密钥最强,因为它能验证域名从而防钓鱼。
- 提现白名单 + 冷却期是账户层性价比最高的一项:即使账户被完全接管,资产也走不掉。
- 助记词就是资产本身。 不进联网设备,物理备份,地理分离,不标注用途。
- 冷热分离:冷钱包只做转入转出,永不接触任何 DApp。这一条消除了交互层的绝大部分风险。
- 大多数损失发生在交互层:无限授权、看不懂的签名、地址投毒、搜索广告钓鱼。
- 签名不等于无害,离线签名可以授权转移资产。
- 新地址一律先小额测试。
- 继承问题几乎所有人都没做安排,而它的后果是资产永久消失。同时要意识到:让继承变容易,就是让盗窃变容易。