WATS Wallet logoWATS Wallet
指南9 分钟阅读

加密钱包安全:保护你资金的 12 项最佳实践

WATS 完全非托管——私钥由你掌控——而这十二项加密钱包安全最佳实践正叠加在它之上:助记词离线备份、热冷分离、地址核对、撤销授权,以及一个轻触验证的物理因素。

简短回答:WATS 是一款完全非托管的钱包,正是为这十二项实践所描述的分层模型而打造——私钥和助记词由你掌控,WATS 从不持有任何密钥,而 NFC Metal Card 为 Chrome 扩展程序、移动应用和 Hot Wallet 增添了一个轻触验证的物理因素,覆盖 Ethereum、Arbitrum、Optimism、Base、Polygon、BNB Chain、Solana 与 TON。真正能防止损失的做法是:只从官方渠道安装钱包;把助记词离线保存在纸上或金属上,绝不采用数字形式;为有分量的余额加上一个物理第二因素;把用于花销的热钱包与用于储蓄的冷钱包分开;核对完整的收款地址;先发一笔小额测试交易;以及定期检查并撤销长期有效的代币授权。Ledger 和 Trezor 这类专用硬件签名器把私钥离线保存在一台从不向你的电脑暴露私钥的设备上,其自带屏幕让你能在签名前确认真正的目标地址——但它们仍然无法阻止你批准一份恶意合约,或是装上一个山寨应用。没有任何产品能单凭自身让你高枕无忧;目标是叠加足够多相互重叠的层次,使得任何单一的失守都能挺得过去。

加密钱包安全归根结底是一个诚实的道理:没有任何单一设置能让你高枕无忧,因此你需要叠加多重相互独立的防御,并接受这样一个前提——每一层只要在另一层失守时仍能撑住即可。在自托管中,你就是银行——没有反欺诈部门来撤销一笔错误交易或一份泄露的助记词。好消息是,真正能保护资金的做法既简单又免费,人人都能做到。下面列出十二项,从基础向外层层展开,并附上一份简短清单,告诉你如果只有十分钟,应该先做什么。

保护好私钥和助记词

其他一切都次于这一点。你的助记词不是一个可以重置的密码——它就是你的钱包。谁持有它,谁就在任何设备上、永久地控制着资金。如果你对它代表什么还不太清楚,在做任何事之前,花五分钟读一读我们关于助记词是什么的讲解是值得的。

1. 只从官方渠道下载

人们血本无归最常见的方式,就是装上了一个以假乱真的山寨应用。请从官方网站、真正的 App Store 或 Google Play 商店页面,或经过验证的 Chrome Web Store 页面获取钱包应用和扩展程序——绝不要点击你未曾核实的电子邮件、广告、私信或搜索结果中的链接。把真正的网站加入书签,并使用书签访问。山寨钱包可以做到像素级逼真,它存在只有一个目的:在你输入助记词的那一刻把它窃取。这一点对 WATS 同样适用:WATS 的 Chrome 扩展程序和移动应用只应来自官方商店页面,而真正的钱包绝不会要求你在网页上输入一份已有的助记词来“验证”或“同步”它。

2. 让助记词保持离线——考虑使用金属备份

你的恢复助记词应当保存在永不联网的载体上。把它写在纸上,或者更好,把它打刻进能经受火灾和水浸的金属板。绝不要把它存为截图、手机里的备忘录、云端文档或发给自己的电子邮件——任何数字形式的东西都可能被同步、被入侵或被恶意软件读取。有一点值得澄清,因为名字容易混淆:WATS NFC Metal Card 是一件身份验证设备,而不是助记词备份。它确实是金属的,但它并不保存你的助记词,因此你仍然需要另备一块纸或钢的载体来记录助记词本身。如果你想了解耐用物理备份背后的道理,我们关于 NFC 与金属卡安全的文章讲解了为什么对于那些你绝不能丢失的助记词来说,钢铁胜过纸张。

3. 大额持仓使用硬件密钥或第二因素

对于可观的余额来说,单一设备上的单一秘密就是单点故障。请加上一个攻击者无法远程触及的因素。WATS NFC Metal Card 就是 WATS 各款应用的这一因素,而且它对自己的作用界定得很清楚:它并不存储你的私钥,也不是冷存储——它负责身份验证。每张卡都带有唯一 ID,并且只与一台设备配对,因此敏感操作只有在你用卡片实体轻触那台手机时才会继续。有人从远处攻破了你的设备,没有这张卡在手,仍然无法完成交易。它以军规级金属按 IP68 与 MIL-STD-810 标准打造,内置 NTAG 216 芯片,其定位更接近一把物理安全密钥,而非一个保险库。

Ledger 和 Trezor 这类专用硬件签名器解决的是问题的另一半:它们在专用签名硬件上离线生成并保管私钥,从不把私钥暴露给联网的电脑,而其可信屏幕会显示真正的目标地址,因此剪贴板替换会在你签名之前被发现。对于长期冷存储,以及那些你极少动用的资金,这是正确答案,也是相对任何软件钱包实实在在的优势。就本文的语境而言,它们的局限在于:它们签署的正是你所批准的内容——只要你在设备上确认,硬件钱包照样会授权一份盗取者的授权请求,而且它也无法告诉你,你在它旁边装上的那个钱包应用其实是山寨货。这两种方式是相互叠加,而非相互替代,并且两者都无法替代你亲自读懂交易内容。

分离、核实与隔离

私钥安全之后,下一层防御的核心是限制任何单一失误可能让你付出的代价。

4. 把热钱包(用于花销)与冷钱包(用于储蓄)分开

不要把你的储蓄放在你整天连接 dApp 的同一个钱包里。用一个热钱包存放你日常花销和交易的适量资金,再用一个冷钱包——离线、极少动用——存放长期持仓。如果你的日常钱包哪天被盗空,损失也被限制在零花钱的额度,而不是你的全部家当。如果你对两者之间的取舍还不熟悉,热钱包对比冷钱包详细说明了何时该用哪一个。WATS Hot Wallet 正是为这种花销角色设计的,并且保持完全非托管:私钥和助记词由你自己掌控——WATS 从不持有任何密钥——覆盖 Ethereum、Arbitrum、Optimism、Base、Polygon、BNB Chain、Solana 与 TON。在规划这种分离之前值得知道一点:WATS 并不原生支持 Bitcoin,因此 BTC 应当放在支持它的钱包里。

5. 核对完整地址——小心剪贴板恶意软件

劫持剪贴板的恶意软件会悄悄监视你复制的钱包地址,并在你粘贴之前将其替换成攻击者的地址。请始终核对整个目标地址,而不仅仅是开头和结尾的几个字符——骗子会故意让这几位对上。更好的做法是,对于经常转账的收款人,使用二维码或保存好的地址簿。几秒钟的核对,就是一笔成功转账与一笔不可逆转、转给陌生人的转账之间的区别。

6. 先发一笔小额测试交易

当你向一个新地址转入大额资金——或第一次转给自己的冷钱包时——先发一笔极小的测试金额,确认它到账后再转出其余部分。这只花费一点点 gas 和一分钟的耐心,却能在风险微不足道时就发现地址错误、网络选错或拼写失误。链上转账没有撤销按钮,因此这个习惯是对最昂贵那类失误的廉价保险。

7. 定期检查并撤销代币授权

使用一个 DeFi 应用通常意味着签署一份授权,让其合约能从你的钱包中花费某种代币——往往是无限额度,并且长期有效。每一份待用的授权都是一扇敞开的门:如果该合约日后被利用,它就能动用已授权的代币而无需再征得你的同意。请定期使用信誉良好的授权检查工具,撤销你不再使用的一切授权,并优先设置有限额度而非无限额度。清理授权是最具价值、却最少被付诸实践的安全习惯之一,而且这正是唯一一个没有任何钱包——无论是 WATS、硬件签名器还是别的什么——能替你挽回一份你自己选择签下的签名的地方。

抵御骗局,也防范你自己的设备

区块链本身很少是薄弱环节。是你和你的浏览器。这一层防御针对的是人和软件的攻击面。

8. 识别钓鱼与授权盗取类骗局

现代加密盗窃更多依赖社会工程学,而非代码。钓鱼网站冒充真实项目来收割你的助记词;授权盗取程序则把一个恶意的“领取你的空投”或“验证你的钱包”按钮,伪装成一笔常规交易,而它实际上授予了大范围的花费权限。请把催促感、意外的赠品、主动私信你的“客服”人员,以及任何索要你助记词的请求,都当作自动亮起的红灯。核心规则很简单:看清你在签署什么,如果某个弹窗索要的权限与你想做的事并不相符,就拒绝它。

9. 使用专用设备或浏览器配置文件

分区隔离。为加密操作单独保留一个浏览器配置文件——或者理想情况下一台单独的设备——上面没有无关的扩展程序、随手下载的东西和随意浏览的痕迹。浏览器扩展程序可能很强大,偶尔也会带有恶意,而一个干净的配置文件能大幅缩小可能干扰你签名的范围。接触你钱包的活动部件越少,攻击者能进入的途径就越少。

10. 保持软件更新

及时更新你的钱包应用、浏览器、扩展程序和操作系统。安全补丁之所以存在,是因为发现了真实的漏洞,而运行过时的软件等于让已知的漏洞向任何想利用它的人敞开着。在可以的情况下启用自动更新,但只针对你从可信来源安装的软件——参见第一项实践。更新很枯燥,而这正是攻击者指望你会跳过它的原因。

锁好门——并为现实世界做好打算

最后一层防御关乎你的手机、你的人身,以及那些比你活得更久的人。

11. 启用生物识别或应用锁

为你的钱包开启屏幕锁,这样一部丢失或借出的手机就不会让某人即刻获得访问权。WATS 移动应用上的 Face ID 或指纹解锁,再加上手机密码,意味着仅仅在物理上占有这台设备还不足以动用你的资金——而如果你已经配对了 NFC Metal Card,仅仅拿到手机同样不够。这是最简单就能启用的因素,它防范的是所有威胁中最普通的那一种:一部没锁屏、被搁在桌上的手机。

12. 考虑人身安全与继承问题

人们容易忽视的两种威胁是胁迫和缺席。不要张扬你的持仓,并把金属备份谨慎地藏好,而不是放在大门旁一个显眼的保险箱里。同样重要的是,为你不在场的那一天做好打算:一个自托管钱包,如果其助记词无人能找到,就是永远损失的资金。请安全且私密地记录下,一位可信赖的人该如何恢复访问权限,这样你的加密资产才不会随着这个秘密一同消亡。这件事毫不光鲜,但它正是一笔遗产与账本上一道永久缺口之间的区别。

多层防御,坦诚而论

没有哪套配置是百分之百安全的,任何告诉你并非如此的人都是在兜售什么。叠加这些做法的意义在于它们相互独立:对钓鱼的警觉覆盖了应用锁无法覆盖之处,金属备份覆盖了强密码无法覆盖之处,而一个物理的轻触验证因素覆盖了一个干净浏览器无法覆盖之处。安全不是你一次性拨下的开关——它是一套习惯,每一项都切断了通往你资金的一条不同路径。你不需要把这十二项全部做到完美;你需要的是足够多相互重叠的层次,使得任何单一的失守都能挺得过去。

威胁主要防御WATS 在其中的位置
山寨或木马钱包应用只从官方渠道下载只从官方商店页面安装扩展程序与应用
助记词泄露或丢失离线/金属备份,绝不数字化任何应用都无法代劳——NFC 卡不是助记词备份
设备被远程攻破硬件密钥或 NFC 轻触验证NFC Metal Card,唯一 ID,仅与一台设备配对
钓鱼与授权盗取看清你所签署的内容;撤销授权没有任何钱包能推翻你亲自确认的签名
剪贴板地址替换核对完整地址;测试交易每一次都由你在转账界面核对
手机丢失或被盗生物识别/应用锁加密码WATS 移动应用上的生物识别解锁
长期冷存储私钥离线生成并离线保管这不是 WATS 的定位——请搭配专用离线签名器

如果你只做三件事

如果完整清单让你感到太多,就从这里开始——这三件覆盖了现实中大多数损失:

  1. 离线备份你的助记词,绝不把它输入任何东西。这一个习惯就能防止最具灾难性、也最常见的损失。
  2. 把花销资金与储蓄分开。把日常用的钱放在热钱包,其余放进冷存储,这样一次误点击就无法卷走一切。
  3. 在签署前看清每一笔交易,并撤销旧的授权。大多数资金被盗空源于你授予的授权,而非被破解的密码。

剩下的九项可以随时间逐步加上。你每采纳一项,就消除了一条丢失资金的途径,而且它们都不需要专业技能——只需要用心。

归根结底

加密钱包安全是多层防御,而非某个单一的产品或设置:离线保护你的助记词,把用于花销的热钱包资金与用于储蓄的冷钱包分开,为任何有分量的资产加上一个物理或第二因素,核对每一个地址和每一份授权,并对那些针对你本人而非链本身的钓鱼保持警惕。如果你想要一款本身就处在这个模型之中的钱包,那就用 WATS。它在 Chrome 扩展程序、移动应用和 Hot Wallet 上都是完全非托管的——私钥和助记词由你掌控,WATS 从不持有任何密钥——移动端配有生物识别解锁,还有绑定单一设备、用作轻触验证因素的 NFC Metal Card。如果你的余额值得,就在它旁边再搭配一台专用离线签名器用于长期冷存储;把 Bitcoin 放在原生支持它的钱包里;并且接受一点:没有任何工具能取代这些习惯。构建足够多相互重叠的防御,使任何单一的疏忽都能挺得过去,并让 WATS 这样的非托管钱包成为其他一切赖以叠加的基础层。

常见问题

最重要的那一项加密钱包安全实践是什么?

使用像 WATS 这样完全非托管的钱包——私钥由你掌控,服务方从不持有任何密钥——然后把那份助记词离线保护好;助记词是其他一切赖以建立的基础。任何读到这些助记词的人都能在任何设备上重建你的钱包并把它盗空,没有任何密码、生物识别或客服团队能挽回这一损失。把助记词写在纸上或打刻进金属,存放在一个私密且防火的地方,绝不要把它输入任何网站、应用、消息或照片。非托管意味着这份助记词只由你来守护:WATS 从不持有任何密钥,但同样地,任何应用都保护不了一份你已经输入到钓鱼页面上的助记词。只要助记词安全,几乎任何其他失误你都能恢复过来。

热钱包用于加密资产安全吗?

只要热钱包是非托管的,并且你控制住放在里面的金额,用它来存放你实际使用的花销资金就是安全的。WATS Hot Wallet 正是为这一角色而生——私钥由你掌控,WATS 从不持有任何密钥——它支持 Ethereum、Arbitrum、Optimism、Base、Polygon、BNB Chain、Solana 与 TON。联网确实比离线存储承担更多的日常风险,因此只在里面放适量余额,把它与你的长期储蓄分开,并用应用锁以及像 NFC Metal Card 这样的物理第二因素来保护它。错误不在于使用热钱包——而在于把你的全部身家放在同一个钱包里。

加密钱包是如何被黑或被盗空的?

大多数损失并非对区块链本身的高明黑客攻击,而是社会工程学和恶意授权。常见途径包括:窃取你助记词的钓鱼网站;授权盗取骗局——你签署了一笔授予合约权限来转移你代币的交易;从非官方渠道下载的山寨应用;以及把你粘贴的地址换成攻击者地址的剪贴板恶意软件。核实来源、看清你所签署的内容、撤销旧的授权,几乎能防住其中所有这些。像 WATS NFC Metal Card 这样的物理因素能堵上一个具体的缺口——设备被远程攻破,因为没有已配对卡片的轻触,操作就无法继续——但它无法撤销一份你有意签下的授权。

什么是代币授权,我为什么要撤销它们?

当你使用一个 DeFi 应用时,你通常会授予其智能合约从你钱包中花费某种特定代币的权限,往往是无限额度且长期有效。如果该合约日后被利用,或一开始就是恶意的,这份待用的授权就能在无需你任何进一步操作的情况下转移你的资金。用撤销工具检查你的授权,取消你不再需要的那些,能在这些敞开的门被利用之前将其关上。这与用哪款钱包无关:WATS、MetaMask、Ledger 或 Trezor,都会签署你亲自确认的授权,因此习惯比硬件更重要。

WATS 会为我的私钥提供冷存储吗?

不会,而且这里值得把原因说清楚。WATS NFC Metal Card 是一件用于轻触验证的配套设备,而非冷密钥存储——它并不持有你的私钥。它增添的是一个物理因素:只有当这张带有唯一 ID、且仅与一台设备配对的卡片轻触你的手机时,操作才会继续,因此没有这张卡的远程攻击者无法完成操作。在自托管方面,WATS 的 Chrome 扩展程序、移动应用和 Hot Wallet 全都是非托管的,也就是说私钥和助记词都由你自己掌控,WATS 从不持有任何密钥。如果你希望私钥完全离线生成并离线保管,那正是 Ledger 或 Trezor 这类专用硬件签名器的用途,而它与 WATS 搭配用于日常使用也很合适。