[{"data":1,"prerenderedAt":32},["ShallowReactive",2],{"blog-content-zh-how-to-store-nfts-safely-self-custody-wallet":3},{"slug":4,"title":5,"excerpt":6,"description":7,"bodyHtml":8,"faqItems":9,"howToSteps":19},"how-to-store-nfts-safely-self-custody-wallet","如何在自托管钱包中安全保管 NFT（EVM、Solana 与 TON）","NFT 是合约里指向你地址的一条记录，而不是存在钱包里的一个文件。本文讲解如何在 EVM、Solana 与 TON 上安全持有：专用地址、助记词与设备安全、授权审计，以及签名纪律。","NFT 所有权在 EVM、Solana 与 TON 上如何运作，以及保护收藏的四个步骤：分离钱包、助记词安全、授权审计、签名纪律。","\u003Ch2>持有 NFT 时你真正拥有的是什么\u003C\u002Fh2>\u003Cp>NFT 是智能合约或程序中的一行记录，说明某个 token ID 属于某个地址。你的钱包既不存放这个代币，通常也不存放作品本身——图片一般位于 IPFS、Arweave 或某台 Web 服务器上，通过元数据 URI 引用。钱包存放的是控制合约所指向那个地址的私钥。\u003C\u002Fp>\u003Cp>这个区别决定了一切：删掉一个文件不会让你丢失 NFT，备份图片也无法恢复所有权。本文针对两种失守方式——私钥被盗，以及一个签名把转移权交给了别人——尽管助记词丢失或转错地址同样会终结所有权。\u003C\u002Fp>\u003Ch2>NFT 存储在 EVM、Solana 与 TON 上的差异\u003C\u002Fh2>\u003Cp>所有权记录因网络而异，这在审计自己持仓时很关键。在 EVM 上，ERC-721 合约把每个 token ID 映射到一个所有者地址，并在其上有两级权限：针对单个代币的授权，以及一个一揽子的 \u003Cem>approve-for-all\u003C\u002Fem> 标志，它把你在该合约中持有的所有代币（包括之后收到的）交给某个操作者。ERC-1155 则是把 token ID 与账户映射到余额，因此覆盖整个合集的 approve-for-all 是它唯一的权限形式。\u003C\u002Fp>\u003Cp>在 Solana 上，NFT 通常是供应量为 1 的代币，存放在你钱包拥有的 token account 中；权限体现为该账户上的\u003Cstrong>委托方（delegate）\u003C\u002Fstrong>。截至 2026 年，这只是全貌的一部分：压缩 NFT 以叶子节点形式存在于 Merkle 树中，Metaplex Core 资产则是单个账户，两者都不以这种方式委托。在 TON 上，每个 NFT 都是隶属于合集合约之下、带有 owner 字段的独立小合约。没有任何一个按钮能一次撤销这三条链上的全部权限。\u003C\u002Fp>\u003Ch2>第 1 步：为高价值 NFT 使用专用钱包\u003C\u002Fh2>\u003Cp>对收藏者来说，成本最低的安全升级就是地址分离：一个地址用于铸造、出价和连接新站点，另一个只用来接收已完成的藏品。要让它成为真正独立的钱包，拥有自己的助记词并放在自己的设备上，最好是硬件或离线签名器——而不是从你已在使用的助记词派生出的第二个账户。同一助记词下的账户只是同一个秘密的不同标签，一旦该助记词或设备被攻破，它们会一起沦陷。\u003C\u002Fp>\u003Cp>这个金库地址永远不应连接市场、签署挂单或授予操作者权限。真正的保护来自这份纪律，而不是地址本身：风险敞口始于签名，因为单纯连接并不会在链上授予任何东西。截至 2026 年，在 EVM 链上，由金库私钥签署的 EIP-7702 授权可以让该账户指向某段代码，从而在没有任何事先授权的情况下转移资产——所以只要它从不签名，恶意签名请求就无从下手。\u003C\u002Fp>\u003Ch2>第 2 步：保护助记词和设备\u003C\u002Fh2>\u003Cp>助记词能重建它派生出的每一把私钥，因此任何能读到它的东西就等于拥有了你的收藏。把它写在纸上或金属上，保持离线，绝不要拍照，也不要粘贴到浏览器或云笔记里。正规钱包只有在你恢复钱包时才会索取助记词——绝不会为了“验证”“同步”或“领取”什么而索取。\u003C\u002Fp>\u003Cp>设备同样重要：录屏类恶意软件或权限过大的扩展，能掏空一个助记词从未写下来过的钱包。\u003Cstrong>剪贴板劫持程序\u003C\u002Fstrong>则是另一种风险：它在转账过程中替换目标地址，而不是窃取私钥。保持系统更新，谨慎安装扩展，并让金库设备远离你用来打开铸造链接的那台机器；我们关于\u003Ca href=\"\u002Fblog\u002Fcrypto-wallet-security-best-practices\">加密钱包安全最佳实践\u003C\u002Fa>的指南同样适用于 NFT。\u003C\u002Fp>\u003Ch2>第 3 步：审计授权、委托与市场挂单\u003C\u002Fh2>\u003Cp>许多被当作“黑客攻击”上报的 NFT 损失，其实是被授权的转移：几个月前授予的一项权限，之后私钥或合约被攻破，而这项授权仍然有效。授权不会自行过期。\u003C\u002Fp>\u003Cp>要按计划定期审计。在 EVM 上，撤销你已不再使用的 \u003Cstrong>approve-for-all\u003C\u002Fstrong> 授权；具体操作见我们的\u003Ca href=\"\u002Fblog\u002Fhow-to-revoke-token-approvals\">如何撤销代币授权\u003C\u002Fa>教程。在 Solana 上，清理 NFT token account 上遗留的\u003Cstrong>委托方\u003C\u002Fstrong>，然后单独检查压缩 NFT 和 Core 资产，因为它们不会出现在那里。在 TON 上，确认每个 item 合约仍然把你的地址列为所有者——不过截至 2026 年，一个正在挂单的 item 合理地会显示市场的销售合约。\u003C\u002Fp>\u003Cp>接着取消旧挂单：截至 2026 年，多数 EVM 挂单是带有效期的\u003Cstrong>链下订单\u003C\u002Fstrong>，被遗忘的挂单会一直按你签名时的价格可被成交，直到它过期、你取消它，或你撤销它所依赖的授权。无到期时间的订单和链上订单则永不失效。\u003C\u002Fp>\u003Ch2>第 4 步：批准前读懂每一个签名\u003C\u002Fh2>\u003Cp>最后一道防线是签名界面，其中两类请求值得果断停下：针对某个你并不打算挂售的合集的\u003Cstrong>操作者授权\u003C\u002Fstrong>，因为一个“免费铸造”页面没有任何理由索要你现有 NFT 的权限；以及用于免 gas 挂单的\u003Cstrong>链下订单签名\u003C\u002Fstrong>，它可能以你从未看清的价格卖掉一件藏品。\u003C\u002Fp>\u003Cp>如果你的钱包显示的是难以辨读的十六进制而不是通俗易懂的摘要，就把它当作拒绝的理由。我们关于\u003Ca href=\"\u002Fblog\u002Fwhat-is-blind-signing\">什么是盲签\u003C\u002Fa>的解读，说明了不透明的载荷为何一再成为高价值盗窃案中的因素。\u003C\u002Fp>\u003Ch2>人们丢失 NFT 的常见方式（以及如何逐一避免）\u003C\u002Fh2>\u003Cp>假冒的铸造站点会索要 \u003Cstrong>approve-for-all\u003C\u002Fstrong>，你签下的一次授权就足以让攻击者随后转走整个合集。一个已解码的签名界面能阻止这一点，而把高价值藏品放在单独地址上，能把损失限制在那个签过名的地址内。\u003C\u002Fp>\u003Cp>来源不明的空投 NFT 会引诱持有者前往领取页面：收到它本身无害，为它签名则不然。\u003C\u002Fp>\u003Cp>不支持 NFT 的交易所充值地址会让代币永久搁浅，所以务必先核验目标地址。\u003C\u002Fp>\u003Ch2>用 WATS 在 EVM、Solana 与 TON 上使用同一种手续费代币\u003C\u002Fh2>\u003Cp>收藏者很少只待在一条网络上，而在三条链上付费意味着要同时备足三种原生代币余额。\u003Ca href=\"\u002Fhot-wallet\">WATS Hot Wallet\u003C\u002Fa> 把这一切换成一种：每一次操作——转账、兑换、质押——都以同一种代币 ATS 计费，取代链上的原生 gas：在 EVM 上通过 ERC-4337 paymaster，在 Solana 和 TON 上通过等效的费用代付方。这改变的是手续费以哪种代币计价，而不是网络本身收取多少。\u003C\u002Fp>\u003Cp>由于 ATS 是 LayerZero OFT，一份余额即可在这三条链上通用，而收取的 ATS 会被销毁，从 100,000,000 朝着 30,000,000 的下限递减。它始终是非托管的：你掌握自己的私钥，WATS 从不持有任何私钥。WATS 是首个也是唯一一个把 ERC-4337 与 OFT 单代币手续费（以其取代原生 gas 收取）同该销毁机制结合起来的钱包。\u003C\u002Fp>",[10,13,16],{"q":11,"a":12},"NFT 究竟存在哪里——在我的钱包里还是在区块链上？","所有权存储在区块链上，是智能合约或程序中把某个代币映射到你地址的一条记录。作品本身通常存放在链下的 IPFS、Arweave 或 Web 服务器上，由元数据 URI 引用。你的钱包只存放控制该所有者地址的私钥。",{"q":14,"a":15},"没有我的私钥，别人能偷走我的 NFT 吗？","可以，如果你此前授予过转移权限。EVM 上的操作者授权，或 Solana 上 token account 的委托方，都能让另一方在不接触你私钥的情况下转移 NFT。被遗忘的市场挂单则是另一个问题：它不是未经同意的转移，而是任何人都能按你已签名的价格完成的一笔交易。撤销过期权限并取消旧挂单，可以同时堵住这两条路径。",{"q":17,"a":18},"把 NFT 转移到第二个钱包，能清除旧的授权吗？","它能让这个 NFT 脱离在旧地址上授予的那些授权的作用范围，因为权限绑定在授予它们的地址上。旧的授权本身在你撤销之前仍然有效，因此仍适用于留在那里的资产，或之后又转入那里的资产。",[20,23,26,29],{"title":21,"body":22},"为高价值 NFT 使用专用钱包","保留一个只接收已完成藏品的专用金库钱包，它拥有自己的助记词并放在自己的设备上——最好是硬件或离线签名器，而不是从你已在使用的助记词派生的另一个账户——并且永远不要用它连接站点、签署挂单或授予授权。",{"title":24,"body":25},"保护助记词和设备","把助记词离线保存在纸上或金属上，绝不要存进照片、云笔记或浏览器输入框。保持设备已打补丁且不装多余扩展，因为录屏类恶意软件和权限过大的扩展，能攻破一个助记词从未写下来过的钱包。",{"title":27,"body":28},"审计授权、委托与市场挂单","分别检查 EVM 的 approve-for-all 授权、Solana 的 token account 委托方、压缩 NFT 与 Metaplex Core 资产，以及 TON 的 item 所有权，然后撤销所有你不再使用的权限，并取消任何你不再希望被成交的挂单。",{"title":30,"body":31},"批准前读懂每一个签名","遇到任何针对你并不打算挂售的合集索要操作者权限的请求，以及用于免 gas 挂单的链下订单签名，都要停下来。如果钱包显示的是难以辨读的载荷而不是通俗易懂的摘要，就拒绝它。",1786059401935]