自选
我的自选
查看全部
市值 价格 24h%
  • 全部
  • 产业
  • Web 3.0
  • DAO
  • DeFi
  • 符文
  • 空投再质押
  • 以太坊
  • Meme
  • 比特币L2
  • 以太坊L2
  • 研报
  • 头条
  • 投资

免责声明:内容不构成买卖依据,投资有风险,入市需谨慎!

如何安全存储种子短语:钢制备份、密码短语与多重签名对钱包备份的作用

2026-08-11 21:23:08
收藏

种子短语存储:决定谁控制你资产的薄弱环节

自七月底以来,针对Coldcard设备的攻击持续发酵,将讨论焦点引向了制造商、固件和供应链。然而,钱包备份的实际存放位置及其状态却鲜少被提及。对于大多数散户投资者而言,这才是更实际的问题。

制造商Coinkite在2026年7月30日的安全公告中明确指出:除非种子是在私密环境下通过至少50次独立投掷骰子生成的,否则受影响种子的资金将面临风险。这是一个关于种子如何生成而非如何存储的声明,但最终指向同一个关键点——种子是一段信息,其价值完全取决于谁知晓它。损失规模仍不确定;根据调查和截止日期的不同,八月初的估算范围在8600万美元至1.3亿美元以上。我们在对Coldcard攻击的评估中描述了该事件及制造商问题。

本文探讨问题的另一半:如何存储那十二或二十四个单词,使其能抵御火灾、入室盗窃、搬家以及长达十五年的岁月侵蚀。哪些设备适合完成这项任务,我们在硬件钱包对比中做了说明。

种子短语的12或24个单词实际包含什么

这些单词并非密码,也不是账户访问的简写。它们是对一个随机数的可读编码。理解这一点,就能几乎自动做出更好的存储决策。

为什么单词列表恰好包含2048个条目

其背后的标准称为BIP-39。它定义了一个包含2048个单词的列表,这意味着每个单词恰好携带11比特。因此,短语的长度直接反映了底层的熵:128比特对应12个单词,160比特对应15个,192比特对应18个,224比特对应21个,256比特对应24个单词。

其中一些比特不携带任何随机信息,它们构成校验和。BIP-39通过取熵的SHA256哈希的前ENT/32比特来构建校验和。实际上,这意味着如果一个单词被错误抄写,任何正确实现的钱包都会将其视为无效,而不是悄然打开一个空钱包。因此,抄写错误会在第一次恢复尝试时暴露,而不是多年之后。

单词如何变成种子

推导过程也有明确规定:使用PBKDF2算法,搭配HMAC-SHA512,进行2048次迭代,以字符串"mnemonic"后接可选密码短语作为盐值,输出512比特。由此得出两个对存储至关重要的结论。

首先,恢复种子不需要任何特定制造商的设备。任何持有这些单词的人,都能用任何实现该标准的软件重建种子。这是对制造商从市场消失的真正保障。其次,没有确认提示,也没有撤销按钮。谁知晓这些单词,谁就是所有者。

丢失种子短语备份的三种方式

在讨论材料和方法之前,值得冷静列出备份丢失的常见方式。针对一种方式的防范措施,往往会增加另一种方式的风险。

有人发现它。抽屉里的纸条、手机相册里的照片、密码管理器中的笔记。典型情况很少是针对性攻击,而是普通入室盗窃中纸张恰好被人看到。

它被毁坏。火灾、水灾、霉菌、墨水褪色。搬家也属于此类,某个箱子再也找不到了。

你自己的记忆。任何想仅凭记忆记住密码短语,或发明个人加密方案却多年后无法回忆规则的人,无需任何外部事件就会失去访问权限。继承问题更添一层。

纸上的种子短语:一张纸究竟能保存多久

几乎每个硬件钱包都附带一张硬纸板卡,用于记录单词。第一天没问题,但作为永久方案,纸张除了常见的物理脆弱性外,还有第二个常被忽视的弱点:书写本身。圆珠笔墨水会因光照而褪色,手写体多年后会变得模糊,尤其是那些相似的单词。BIP-39列表的设计使得前四个字母唯一,但这仅在它们保持清晰可读时才有帮助。

坚持使用纸张的人,应用大写印刷体书写,使用档案级墨水,并标注序号。然而,真正的保障是保存在不同地点的第二份副本,而非材料本身。

种子短语的钢板:构造必须做到什么

金属备份多年来一直是标准建议,且建议合理。但“钢”字本身说明不了质量。不同设计之间差异巨大,有些产品恰恰在它们被宣传应对的场景中失败。

压力测试衡量什么

最实用的公开数据来自Jameson Lopp的开源项目metal-bitcoin-storage-reviews,该项目多年来以一致的方法评估备份设备。结果分为三个等级:耐热、耐腐蚀和抗压。这种划分是合理的,因为设备可能在一个类别中表现出色,在另一个类别中却毫无用处。

评估中贯穿两种模式。通过孔洞或冲压图案将信息嵌入实心材料的板式设计,在所有类别中得分都很高。依赖密封、涂层或插入式载体的设计,在耐热和耐腐蚀测试中经常失败。金属本身缺失的部分会烧掉或脱落。

冲压、敲击、雕刻

由此得出实用的排序。领先的是去除或变形材料的方法,即冲压、使用字母冲头敲击和深雕刻。随后是使用独立字母块的系统,这些系统耐热,但在跌落或挤压时可能移位。最后所有书写仅停留在表面的变体。

经过本周的事件,我们认为这是更重要的标准:决定因素不在于备份是否由金属制成,而在于信息是嵌入金属之中还是仅附着于表面。已拥有金属板的人,只需用指甲划过字符,两分钟内即可验证。

一个实践提示:切勿冲压你唯一的副本。字母冲头会打滑,字符错误无法修正。先从纸上抄录序列,待金属板检查无误后再销毁那张纸。

密码短语:作为额外保护层的第25个单词

BIP-39中的可选密码短语是该领域最强大也最危险的工具。它作为盐值的一部分进入推导过程,从而将相同的十二个单词转变为完全不同的钱包。

因此,单独找到的备份对小偷毫无用处。该标准明确描述了这一特性:每个密码短语都会产生一个有效种子及其对应的可用钱包,但只有正确的密码短语才能打开预期的钱包。这带来了运行一个资金较少的第二钱包的选项,可在胁迫下展示。

其代价常被忽略。如果密码短语丢失,种子将无法恢复,该标准正是这样描述的。没有校验和来标记记错的密码短语。钱包只会显示为空,导致受影响者常以为设备坏了。

我们对此持谨慎态度。如果密码短语被写下并与单词备份分开保存,那么它值得使用。任何坚持仅凭记忆保存的人,都是在用盗窃风险换取明显更高的遗忘风险。对于日常生活中重要的金额,我们很少认为这是明智的交换。

多重签名和SLIP-0039:拆分种子短语而非隐藏它

持有较大金额的人最终会遇到单一备份的局限。一个地点总是要么太容易访问,要么太难访问。两种成熟方法以截然不同的方式解决了这个问题。

多重签名

在多重签名钱包中,签名权限被分散,而非备份本身。例如,花费需要三把密钥中的两把,这些密钥可以存放在不同制造商的设备上。单台设备被攻破不再足够,这正是Coldcard案例的教训。缺点是工作量:除了密钥,还需要备份钱包描述符,否则后续无法重建该结构。

SLIP-0039

SatoshiLabs开发的Shamir标准将秘密本身拆分为多份份额;只有收集到足够多的份额才能重建。SLIP-0039在两个层级上工作:一个跨最多十六个组的组阈值,以及每个组内最多十六个份额的成员阈值。可以模拟诸如“你自己的四份中取两份”,或“五位朋友中的三位加上六位家人中的两位”等规则。技术上,该标准使用自己的词汇表,包含1024个单词。一份份额对应128比特秘密时为20个单词,256比特时为33个单词;篡改的份额可通过摘要检查被检测出来。

缺点显而易见。该方法远未得到所有设备的支持,且在重建的那一刻,完整种子会再次出现在单台设备上。如果主要关注的是防止毁灭冗余,它仍优于三份相同副本。如果目标是防止单台设备故障,多重签名是更合适的工具。哪些软件支持这两种方法,我们在软件钱包概览中进行了说明。

种子短语备份应存放在哪里

在实践中,存放位置比材料本身更能决定成败。以下简要指南:

• 至少两个不会同时遭受同一事件的地点。同一栋楼的公寓和地下室不符合条件。

• 没有陌生人定期工作的地方,因此办公室和度假屋都不行。

• 银行保险箱适合作为第二份副本,而非唯一副本。存取受营业时间限制,继承时解封需要时间。

• 其中一个地点应无需旅行即可到达,否则年度测试永远不会进行。

• 密码短语和单词绝不可放在同一地点。

• 书面记录副本存放位置,并将该描述留给信任的人或放入遗嘱,但不要提及单词本身。

硬件钱包的恢复测试

从未检查过的备份只是一个假设。测试只需少量精力,应每年进行一次,最好在固定日期。

重置一台廉价的第二设备或干净电脑上的钱包应用,并仅从备份恢复,切勿凭记忆。然后比较第一个收款地址与生产钱包中的地址。如果两者匹配,则备份完整,包括密码短语。之后擦除测试设备。

使用密码短语的人应在同一测试中检查准确拼写。多余空格或首字母大写会导致不同的钱包,这种偏差通常只在关键时刻才会暴露。

存储种子短语的常见错误

以下列表来自近几个月的读者来信和论坛案例。虽不具代表性,但模式重复出现,引人注目。

• 将单词照片存于自动同步云端的智能手机。这是迄今为止最常见的错误。

• 在提供“验证有效性”的网站上输入短语。此类表单是已知的攻击模式。

• 使用办公室打印机打印,文件留在设备内存中。

• 将短语分成两半存放在两个地方。

• 自制加密,例如将每个单词移位三个位置。多年后无人记得规则。

• 伴侣持有的备份却不会操作。

第四点值得注意,因为它看起来像Shamir拆分,实则不然。将十二个单词一分为二,会大幅降低找到一半的攻击者的难度。同时,丢失风险增加,因为现在需要两个地点都有效,而之前只需一个。

你应该记住的要点

• 今天就检查你的单词写在什么上面。

如果短语写在包装附带的硬纸板卡上,计划转移到字符嵌入材料内部的金属备份上。哪些设备适合以及价格如何,在硬件钱包对比中。

• 确定第二个地点,并在日历上标记测试日期。

两个相互独立的副本,加上每年一次在测试设备上恢复。如果过程中想迁移到多重签名或SLIP-0039,软件钱包概览有助于选择合适的应用。

• 将你的资产记录与单词分开。

记录哪些钱包存在以及备份存放在哪里,但不要记下短语本身。要获取持续概览和税务导出,可使用我们的投资组合追踪器和税务软件对比中的工具。

透明度说明:本文中链接的对比页面包含合作伙伴链接。如果你通过此类链接注册,我们可能会获得佣金。这不会影响我们对所述方法的评估;技术细节来自链接的标准。

本文的技术参数来自原始规范:BIP-39和SLIP-0039。(截至2026年8月7日。本文不构成投资建议。价格和费用结构会变化;购买前请向提供商核实条款。)

透明度说明:本文借助人工智能生成,并在发表前由编辑团队审核。所有数据和声明均已对照文中引用的主要来源进行核查。题图由AI生成。

展开阅读全文
更多新闻