提醒没有人能保证你赚钱。私信找上你、要你转账、要你交出助记词的,不用犹豫,都是骗局。本站不代管任何人的资金,也不会主动联系你。
VOKRINBEGINNER GUIDE

首页 / 骗局与自保 / 助记词和私钥

助记词和私钥:为什么这十二个词谁都不能给

密码泄露了可以改,助记词泄露了改不了。理解这一句的分量,比记住任何安全清单都重要。

VOKRIN 助记词安全封面:荧光色块与编号 S4
先给结论

助记词不是密码,是钥匙本身。密码泄露了可以改,助记词泄露了只能立刻把钱搬走——因为拿到它的人跟你有完全一样的权限,而且账本上分不出谁是原主。所以它的保管规则只有一条:永远不输进任何屏幕,永远不给任何人

它到底是什么

你创建一个自托管钱包时,软件会生成一串随机数,这串数字就是私钥。私钥太长太难记,于是被编码成十二个或二十四个常见英文单词——这就是助记词。

从这串词能算出私钥,从私钥能算出你的所有地址。所以这十二个词就是全部。不是"其中之一",是全部。

这也解释了一件很多人困惑的事:换手机、换钱包 App,只要输入同一串助记词,资产就"回来"了。资产其实一直在链上没动过,动的只是谁拿着钥匙。

密码和助记词的区别

账户密码助记词
谁在验证某家公司的服务器没有人验证,数学上直接成立
泄露之后改掉即可改不了,只能把资产转到新钱包
忘记了走找回流程没有任何找回途径
有没有第二道防线有(两步验证、设备验证、提现白名单)没有

看最后一行就够了。助记词没有第二道防线,这是它跟你熟悉的一切账号体系最根本的不同。

现实中它是怎么被拿走的

按发生频率排,不是按技术含量排。

  1. 你自己输进了某个页面假的钱包官网、假的"同步/验证/迁移"流程、假的空投领取页。任何要求你输入助记词的界面,无论包装成什么,都是来偷的。真的钱包只在你恢复钱包时让你输一次,而那个动作是你自己发起的。
  2. 存在了会同步到云端的地方手机相册、备忘录、聊天记录里的"给自己发一条"、云笔记。这些地方一旦某个账号被撞库,助记词就跟着走了。
  3. 发给了"客服"或者"技术人员"对方说要帮你处理问题。没有任何正当流程需要它。
  4. 装了假钱包 App你以为自己在创建新钱包,其实那串词是对方预先生成好的,你往里转多少,对方就能拿走多少。
  5. 纸条被人看到抄在纸上是对的,但放在书桌上、拍照发给自己、或者让来家里的人看到,同样等于泄露。

注意这五条里没有一条是"被黑客攻破了加密算法"。现实中的损失几乎全部来自这些很朴素的路径。

怎么存才算稳

原则只有两条:离线冗余

  • 离线——抄在纸上或刻在金属片上,不进任何联网设备。不拍照,不打字,不通过任何通信工具传输。
  • 冗余——至少两份,放在两个不同的物理位置。因为除了被偷,还有火灾、水浸、搬家丢失这些同样会让你失去一切的情况。

一个能直接照做的方案:一份放家里的隐蔽处,一份放另一个可靠的地方(保险箱、信得过的亲人处)。抄的时候写清楚顺序编号,别只抄单词——顺序错了同样打不开,而这一点在真正需要恢复的那天才发现,代价就已经付完了。

值得多花五分钟的一步

抄完之后,把钱包删掉,用你抄的那份重新恢复一次。这一步会告诉你抄得对不对。很多人是在真正需要恢复的那一天,才发现自己当年抄漏了一个词。

关于密码短语

有些钱包支持在助记词之外再加一个自定义的密码短语。加上之后,同一串助记词配不同的短语会得到完全不同的钱包。

它确实提升了安全性——别人拿到你的纸条也打不开。但它同时把风险翻倍了:短语忘了,跟助记词丢了是一样的后果,而且短语通常没人会抄下来。

我的看法是:如果你还在读这篇文章,暂时别用它。等你已经很熟悉整套流程、并且想清楚了短语怎么备份,再考虑。

这几句话出现,就是在偷你的钥匙

你听到 / 看到真实意图
"请输入助记词以验证钱包"
"你的钱包需要同步,请恢复一次"
"把私钥发我,我帮你看看"
"官方迁移,请在新版里导入旧助记词"
"客服需要核对钱包所有权"
"输入助记词即可领取空投"

不需要逐条记。只要有任何东西让你输入或说出那串词,答案永远是不。

备份方式的几种选择,各有各的代价

"抄在纸上"是最常见的建议,但纸也有纸的问题。下面把几种做法摊开,你按自己的情况选。

方式优点要接受的代价
纸质抄写零成本、完全离线、随时能做怕火、怕水、怕褪色、怕被随手扔掉
金属刻录板抗火抗水,能存很多年要花钱,刻错了不好改
拆分保管(分成两半放两处)单点被拿到也不完整管理复杂,两处都要记得住,丢一半等于全丢
加密文件存本地方便,可以放多份设备中招就完了,而且加密密码本身又是个要记的东西
云端笔记 / 相册——不要这么做

我的建议是从简单的开始:先抄两份纸,放在两个物理上分开的地方。等你的资产真的多到值得升级时,再考虑金属板。一个执行到位的简单方案,胜过一个复杂但你从没真正做完的方案

抄写时的几个细节

  • 写清编号——1 到 12(或 24)逐个标号。顺序错了同样打不开。
  • 字迹要清楚——尤其注意容易混的字母:l 和 1、O 和 0、rn 和 m。用印刷体大写字母写。
  • 记下是哪个钱包——但别写"币安""钱包""助记词"这类词。写一个只有你懂的标记就行。
  • 别写金额——纸条上出现金额,价值就暴露了。
  • 告诉一个信得过的人它在哪——不是给他看内容,是万一你出事,家人能找到。这一点很多人从没考虑过。

如果你怀疑它已经泄露

不要犹豫,也不要先去研究是怎么泄露的。顺序是这样的:

  1. 立刻新建一个钱包在一台干净的设备上,生成一串全新的助记词,抄好并离线保存。
  2. 把资产转过去先转价值最高的。如果钱包里的原生币不够付网络费,先转一点进去——这一步要快,因为对方也在盯着。
  3. 旧钱包彻底作废不要再往里转任何东西,哪怕是很小的金额。那个地址已经不属于你了。
  4. 检查设备如果怀疑是设备中招,换设备再操作一次,否则新钱包也保不住。

有一种情况特别值得提:某些恶意程序会盯着你的剪贴板,在你复制地址时把它替换成攻击者的地址。所以粘贴之后,务必核对首尾几位字符。这一条即使助记词没泄露也适用。

助记词之外,钱包还有哪些丢钱的方式

把助记词保管好,只解决了一半问题。自托管钱包里还有几种损失方式跟助记词无关。

一、签名授权

前面提过:链上可以给某个程序一个许可,让它替你动某种资产。恶意合约会申请极大甚至无限的额度,你确认一次,它此后随时能把这种资产全部转走。

这也是"我没告诉任何人助记词,钱怎么还是没了"最常见的答案。防的方法是:签名之前看清楚它要什么权限,定期检查并撤销不再需要的授权。

二、剪贴板替换

某些恶意程序会监视剪贴板,在你复制一个地址、准备粘贴的瞬间把它换成攻击者的地址。因为地址都是一长串字符,没人会逐字核对,所以成功率很高。

对策只有一个,而且很简单:粘贴之后核对首尾各六位。三秒钟的事,能挡掉这一整类攻击。

三、假的钱包 App

你以为在创建新钱包,实际上那串词是对方预先生成好的。你往里转多少,对方就能拿走多少。只从系统应用商店安装,并且核对开发者名称。

四、地址投毒

攻击者往你的钱包发一笔很小的转账,用的地址跟你常用的收款地址开头结尾几位一模一样。下次你从历史记录里复制地址时,很容易复制到那个假的。

对策:不从转账历史里复制地址,从你自己维护的地址簿里取。

把这四条和助记词那一套加起来,才算完整。助记词是最严重的那一种,但不是唯一的一种

交易所账户没有助记词,这是好事还是坏事

如果你只用交易所,你根本不会碰到助记词——那里用的是账号密码加两步验证,可以找回。

这对新手是优点。前面说过,助记词最大的问题是没有第二道防线;而交易所有好几道。代价是保管权在别人手里。这两种模式的完整对比在交易所、钱包、链各管什么

我的建议保持不变:刚开始就用交易所,把两步验证和提现白名单设好(做法见开户当天就该设好的三件事)。真的要用自托管钱包时,先建一个空的,用几美元练一遍转入转出,再放正经的钱。

助记词丢了还能找回钱吗?

不能。自托管钱包没有任何找回机制,没有客服、没有申诉、没有身份证明途径。这也是为什么备份要做两份、放在两个地方。

把助记词存在手机备忘录里安全吗?

不安全。备忘录、相册、云笔记通常会同步到云端账号,那个账号一旦被攻破,助记词就跟着泄露。正确做法是抄在纸上或金属片上,完全离线保存。

钱包 App 让我输助记词是正常的吗?

只有一种情况正常:你主动在恢复钱包。如果是应用弹出提示、页面要求验证、或者别人让你输,都不正常。

我从来没用过自托管钱包,需要担心吗?

那你目前不涉及助记词风险。但骗子会假装某个平台需要你"绑定钱包",诱导你创建并交出助记词。知道这套逻辑,就不会被绕进去。