持有 NFT 时你真正拥有的是什么
NFT 是智能合约或程序中的一行记录,说明某个 token ID 属于某个地址。你的钱包既不存放这个代币,通常也不存放作品本身——图片一般位于 IPFS、Arweave 或某台 Web 服务器上,通过元数据 URI 引用。钱包存放的是控制合约所指向那个地址的私钥。
这个区别决定了一切:删掉一个文件不会让你丢失 NFT,备份图片也无法恢复所有权。本文针对两种失守方式——私钥被盗,以及一个签名把转移权交给了别人——尽管助记词丢失或转错地址同样会终结所有权。
NFT 存储在 EVM、Solana 与 TON 上的差异
所有权记录因网络而异,这在审计自己持仓时很关键。在 EVM 上,ERC-721 合约把每个 token ID 映射到一个所有者地址,并在其上有两级权限:针对单个代币的授权,以及一个一揽子的 approve-for-all 标志,它把你在该合约中持有的所有代币(包括之后收到的)交给某个操作者。ERC-1155 则是把 token ID 与账户映射到余额,因此覆盖整个合集的 approve-for-all 是它唯一的权限形式。
在 Solana 上,NFT 通常是供应量为 1 的代币,存放在你钱包拥有的 token account 中;权限体现为该账户上的委托方(delegate)。截至 2026 年,这只是全貌的一部分:压缩 NFT 以叶子节点形式存在于 Merkle 树中,Metaplex Core 资产则是单个账户,两者都不以这种方式委托。在 TON 上,每个 NFT 都是隶属于合集合约之下、带有 owner 字段的独立小合约。没有任何一个按钮能一次撤销这三条链上的全部权限。
第 1 步:为高价值 NFT 使用专用钱包
对收藏者来说,成本最低的安全升级就是地址分离:一个地址用于铸造、出价和连接新站点,另一个只用来接收已完成的藏品。要让它成为真正独立的钱包,拥有自己的助记词并放在自己的设备上,最好是硬件或离线签名器——而不是从你已在使用的助记词派生出的第二个账户。同一助记词下的账户只是同一个秘密的不同标签,一旦该助记词或设备被攻破,它们会一起沦陷。
这个金库地址永远不应连接市场、签署挂单或授予操作者权限。真正的保护来自这份纪律,而不是地址本身:风险敞口始于签名,因为单纯连接并不会在链上授予任何东西。截至 2026 年,在 EVM 链上,由金库私钥签署的 EIP-7702 授权可以让该账户指向某段代码,从而在没有任何事先授权的情况下转移资产——所以只要它从不签名,恶意签名请求就无从下手。
第 2 步:保护助记词和设备
助记词能重建它派生出的每一把私钥,因此任何能读到它的东西就等于拥有了你的收藏。把它写在纸上或金属上,保持离线,绝不要拍照,也不要粘贴到浏览器或云笔记里。正规钱包只有在你恢复钱包时才会索取助记词——绝不会为了“验证”“同步”或“领取”什么而索取。
设备同样重要:录屏类恶意软件或权限过大的扩展,能掏空一个助记词从未写下来过的钱包。剪贴板劫持程序则是另一种风险:它在转账过程中替换目标地址,而不是窃取私钥。保持系统更新,谨慎安装扩展,并让金库设备远离你用来打开铸造链接的那台机器;我们关于加密钱包安全最佳实践的指南同样适用于 NFT。
第 3 步:审计授权、委托与市场挂单
许多被当作“黑客攻击”上报的 NFT 损失,其实是被授权的转移:几个月前授予的一项权限,之后私钥或合约被攻破,而这项授权仍然有效。授权不会自行过期。
要按计划定期审计。在 EVM 上,撤销你已不再使用的 approve-for-all 授权;具体操作见我们的如何撤销代币授权教程。在 Solana 上,清理 NFT token account 上遗留的委托方,然后单独检查压缩 NFT 和 Core 资产,因为它们不会出现在那里。在 TON 上,确认每个 item 合约仍然把你的地址列为所有者——不过截至 2026 年,一个正在挂单的 item 合理地会显示市场的销售合约。
接着取消旧挂单:截至 2026 年,多数 EVM 挂单是带有效期的链下订单,被遗忘的挂单会一直按你签名时的价格可被成交,直到它过期、你取消它,或你撤销它所依赖的授权。无到期时间的订单和链上订单则永不失效。
第 4 步:批准前读懂每一个签名
最后一道防线是签名界面,其中两类请求值得果断停下:针对某个你并不打算挂售的合集的操作者授权,因为一个“免费铸造”页面没有任何理由索要你现有 NFT 的权限;以及用于免 gas 挂单的链下订单签名,它可能以你从未看清的价格卖掉一件藏品。
如果你的钱包显示的是难以辨读的十六进制而不是通俗易懂的摘要,就把它当作拒绝的理由。我们关于什么是盲签的解读,说明了不透明的载荷为何一再成为高价值盗窃案中的因素。
人们丢失 NFT 的常见方式(以及如何逐一避免)
假冒的铸造站点会索要 approve-for-all,你签下的一次授权就足以让攻击者随后转走整个合集。一个已解码的签名界面能阻止这一点,而把高价值藏品放在单独地址上,能把损失限制在那个签过名的地址内。
来源不明的空投 NFT 会引诱持有者前往领取页面:收到它本身无害,为它签名则不然。
不支持 NFT 的交易所充值地址会让代币永久搁浅,所以务必先核验目标地址。
用 WATS 在 EVM、Solana 与 TON 上使用同一种手续费代币
收藏者很少只待在一条网络上,而在三条链上付费意味着要同时备足三种原生代币余额。WATS Hot Wallet 把这一切换成一种:每一次操作——转账、兑换、质押——都以同一种代币 ATS 计费,取代链上的原生 gas:在 EVM 上通过 ERC-4337 paymaster,在 Solana 和 TON 上通过等效的费用代付方。这改变的是手续费以哪种代币计价,而不是网络本身收取多少。
由于 ATS 是 LayerZero OFT,一份余额即可在这三条链上通用,而收取的 ATS 会被销毁,从 100,000,000 朝着 30,000,000 的下限递减。它始终是非托管的:你掌握自己的私钥,WATS 从不持有任何私钥。WATS 是首个也是唯一一个把 ERC-4337 与 OFT 单代币手续费(以其取代原生 gas 收取)同该销毁机制结合起来的钱包。
常见问题
NFT 究竟存在哪里——在我的钱包里还是在区块链上?
所有权存储在区块链上,是智能合约或程序中把某个代币映射到你地址的一条记录。作品本身通常存放在链下的 IPFS、Arweave 或 Web 服务器上,由元数据 URI 引用。你的钱包只存放控制该所有者地址的私钥。
没有我的私钥,别人能偷走我的 NFT 吗?
可以,如果你此前授予过转移权限。EVM 上的操作者授权,或 Solana 上 token account 的委托方,都能让另一方在不接触你私钥的情况下转移 NFT。被遗忘的市场挂单则是另一个问题:它不是未经同意的转移,而是任何人都能按你已签名的价格完成的一笔交易。撤销过期权限并取消旧挂单,可以同时堵住这两条路径。
把 NFT 转移到第二个钱包,能清除旧的授权吗?
它能让这个 NFT 脱离在旧地址上授予的那些授权的作用范围,因为权限绑定在授予它们的地址上。旧的授权本身在你撤销之前仍然有效,因此仍适用于留在那里的资产,或之后又转入那里的资产。

