软件钱包的问题
如果您在手机或笔记本电脑上使用钱包,私钥就与运行浏览器、电子邮件客户端和您安装的所有应用的设备存放在一起。一段恶意软件——例如遭到入侵的 npm 软件包、恶意浏览器扩展,或诱骗您签署某项内容的钓鱼网站——就可能读取这些私钥并转走您的资金。这种事已经发生过,还会再次发生。
硬件钱包的实际作用
硬件钱包是一种小型设备,唯一用途就是保存您的私钥并签署交易。私钥永远不会离开设备。笔记本电脑要发送交易时,会通过 USB 或蓝牙将交易详情传给硬件钱包。设备会在自己的屏幕上显示收款地址和金额,并要求您按下按钮确认。签名后的交易会传回电脑,而您的私钥仍留在设备内。
这很重要,因为即使您的笔记本电脑完全遭到入侵,攻击者仍无法签署任何交易,除非他们能实际接触到设备并获得您的批准。
助记词仍是薄弱环节
硬件钱包根据助记词生成私钥。助记词通常由 12 或 24 个单词组成,您在设置设备时需要将其抄写下来。如果有人拿到了这组词,完全不需要您的设备,就能在其他任意硬件上恢复您的钱包。
因此,硬件钱包改变了威胁模式,却无法消除风险。您需要保护好助记词:写在纸上(绝不要以数字形式保存),存放在不显眼的地方,不要拍照,也不要在任何设备上输入;恢复钱包时,只有在全新的硬件钱包上才可以输入。
什么时候需要硬件钱包
一个简单的判断原则是:如果余额损失会让您很难受,就使用硬件钱包。对于您正在积极交易、损失了也无伤大雅的小额资金,软件钱包就足够了。一旦这笔钱不再只是小额零钱,就把它转移过去。
要点回顾
- 联网设备上的私钥总有可能因某个漏洞而遭到窃取。
- 硬件钱包会让私钥保持离线;笔记本电脑提出交易,设备负责签名。
- 助记词现在是需要重点保护的信息——像保护私钥本身一样保护它。
- 判断软件钱包是否够用、何时该使用硬件钱包,关键在于您会觉得多大的损失难以承受。
