TL;DR

  • 助记词能确定性地再生钱包的密钥,因此恢复过程只需将词语输入设置相同的兼容软件中即可;所有故障模式都源于这种集中化设计。一句助记词加上其设置,就能让任何人永久地重新获得控制权。
  • 它们用“定额”取代了主密钥:即指定的守护者、设备或服务,它们可以共同恢复访问权限,但任何一方都无法单独行动,这使得恢复机制从保护一个对象转变为管理一种关系。抗丢失和抗盗窃能力终于得以同步提升。
  • 分层设计,各司其职:遗产规划负责转移所有权,基于法定人数的机制在预设触发条件下转移访问权限,而通俗易懂的文档则让非专家的遗嘱执行人能够将两者衔接起来,所有环节都在您生前进行演练,以便及时修正可能出现的缺陷。没有单一密钥,没有单一负责人,也没有意外。
在一个街区

钱包恢复是一套在丢失后恢复签名权限的机制:设备故障、助记词损毁、所有者遗忘或所有者去世。基于助记词的恢复可从一条助记词中再生所有密钥;基于社交关系和监护人的恢复通过指定方的法定人数重新组建权限;MPC恢复则无需任何完整的密钥即可刷新或重建分布式份额。 继承是恢复机制中最棘手的情况:当唯一了解设置的人离世后,如何依法将访问权限转移给他人。

为什么恢复机制是自我托管中最困难的部分?

简短回答:因为每次针对攻击者加强保管措施,同时也等同于对未来的自己及继承人的限制;而且与盗窃不同,资产丢失无需对手:熵、遗忘和死亡本就是无偿的。丢失统计数据便是无声的证明。

自主保管的核心特性——无人能动用你的资产——有着一个完全对等的逻辑镜像:无人能提供帮助。这里不存在重置链接,网络也无法区分悲痛的家人与攻击者;它只验证签名,从不验证故事。无论你的设置需要何种密钥、设备和人员的组合,该组合都必须在所有你可能面临的未来中存续,包括你缺席的未来。

记录显示,这种情况在大规模应用中往往会出问题。River在2025年关于托管的研究估计,约有157万枚比特币可能永久丢失,但研究中也诚实地指出,由于休眠状态无法区分丢失的密钥与耐心持币者,因此该数字存在不确定性。 逐案记录的失败案例大多源于琐事:忘记密码、丢弃设备、搬迁或洪水导致备份损毁,以及死亡后缺乏继承路径。对个人而言,实际结论很简单:除了风险文章中提到的攻击者之外,你自己的未来也是值得提前规划的风险。

因此,恢复机制的设计本质上是风险分配,这与多签名文章中对法定人数的阐述如出一辙:从攻击者的角度来看,任何能够恢复访问权限的机制,都是一种替代性的入侵途径。 将助记词分散在三个地方,既能应对两次火灾,同时也为三次盗窃提供了可乘之机。能够恢复你钱包的恢复服务,一旦遭到入侵或被迫配合,同样也能为他人恢复钱包。真正的诀窍在于构建恢复路径,其激活需要各方、时间或事件的正确组合,而非将一个密钥存放在一个地方;下文的模型正是基于这一标准进行分级的。

种子短语恢复究竟是如何运作的,又会在何处失效?

快速解答

助记词能确定性地再生钱包的密钥,因此恢复过程只需将词语输入设置相同的兼容软件中即可;所有故障模式都源于这种集中化设计。一句助记词加上其设置,就能让任何人永久地重新获得控制权。

其运作机制十分精妙。 现代钱包遵循 BIP32(2012)和 BIP39(2013)标准:创建时,钱包生成随机数,将其编码为包含校验和的 12 至 24 个单词的助记词,再通过 PBKDF2 算法(结合任何可选的密码短语)将其转换为 512 位的种子,并从该种子通过确定性路径推导出密钥。 恢复过程则反向进行:在兼容的软件中输入助记词,并使用相同的密码短语、路径和地址类型,通过相同的派生过程即可重现相同的密钥,从而控制相同的资金。整个过程不涉及任何公司、服务器或授权,这正是助记词成为自托管标准恢复对象的原因,也是为何完善的备份会将设置信息与助记词一同记录下来。

现在来看故障清单,每一项都是直接后果。助记词是完整的:持有它即可进行签名和控制转账,这正是它成为盗窃目标、胁迫手段,以及正如钱包对比文章所言,“强大设备的薄弱环节”的原因。助记词是唯一的:一份无法辨认、被烧毁或丢失的副本(且没有备份)就会导致一切归零,而为防范这一风险制作的每一份副本都会扩大被盗风险。 该短语在细节上毫不宽容:错误的单词顺序、手写单词的误读、未记录的密码短语或派生路径的异常,都可能使技术上尚存的备份实际上毫无用处;而密码短语的输入错误甚至不会引发明显错误提示,它会悄无声息地打开一个不同的、空的钱包。此外,该短语的耐久性仅取决于其载体:纸张能否经受数十年考验,墨水能否抵御水分侵蚀,记忆能否经受岁月考验。

两种标准的优化方案以复杂性换取了更强的抗风险能力。可选的 BIP39 密码短语——虽被宣传为“第 25 个单词”,但实际上可以是任意自选文本——将密钥分为两部分: 助记词加密码短语可恢复隐藏钱包,而仅凭助记词则可恢复基础钱包——谨慎的用户可以有意识地向该基础钱包充值并将其作为诱饵,这既有助于防范盗窃和胁迫,也提供了一种新的资金隔离方式,因为每个密码短语(包括输入错误的情况)都会悄无声息地生成一个有效的钱包,而随唯一持有者一同消亡的密码短语则意味着资金彻底丢失。 符合 SLIP39 标准的阈值方案将主密钥直接编码为助记词份额,任何法定人数均可恢复,少于法定人数则无法恢复;SLIP39 主要作为 BIP39 的替代方案,而非用于处理现有助记词的工具,因此将其应用于现有钱包意味着迁移到新的种子,且恢复方案、份额位置、持有者及阈值本身都必须被记录并维护。 将 BIP39 助记词简单地一分为二会严重削弱其安全性,绝不应被列入任何人的方案清单。

诚实的总结:种子恢复完全按设计运行,其设计将一切集中于一个对象之中。本文的其余部分将探讨那些拒绝这种集中的设计。

Diagram of BIP39 seed phrase recovery showing the mnemonic transformed through PBKDF2 with an optional passphrase into a 512-bit seed and derived keys, with a warning panel that restoration also depends on the exact passphrase, derivation paths and address types, and that a mistyped passphrase silently opens a valid empty wallet
图 1. 种子恢复:密语,以及密语未承载的设置。

社交恢复和多方计算(MPC)在恢复访问权限方面带来了哪些变化?

快速解答

它们用“定额”取代了主密钥:即指定的守护者、设备或服务,它们可以共同恢复访问权限,但任何一方都无法单独行动,这使得恢复机制从保护一个对象转变为管理一种关系。抗丢失和抗盗窃能力终于得以同步提升。

社交恢复机制——这一理念由以太坊联合创始人在一篇被广泛引用的文章中倡导多年,现已应用于智能账户钱包中——在账户层级发挥作用:你的钱包是一个合约,其签名密钥可通过你配置的守护者定额(例如五人中的三人)的批准来替换,这些守护者可选自你的其他设备、家人、朋友或机构。 若您失去所有设备,您的监护人将共同授权进行密钥轮换;任何单个监护人或少数监护人子集都无法接管该账户,而遭到入侵的监护人将像丢失的多签名密钥一样被替换。恢复操作中的延迟和通知机制可有效遏制监护人串通及社会工程学攻击,这与机构文章中针对国库所采用的政策思路如出一辙。

MPC 钱包(其工作原理由阈值密码学文章从第一性原理构建而成)在密钥层实现了相同的目标。在这些设计中,签名过程绝不会重建完整的密钥;若初始设置采用了分布式密钥生成,则密钥从一开始就仅以份额形式存在,而非由可信经销商生成完整密钥后再进行分割。 丢失一台设备即丢失一份份额,恢复过程会利用剩余的法定人数——通常是您的第二台设备、加密备份份额,或持有该份额的服务商或守护者——来重建签名功能并刷新份额,从而使丢失的素材变得毫无价值。 无需输入任何助记词,而在为此设计的方案中,恢复过程中也绝不会出现完整密钥被组装起来供他人截获的时刻;设置流程以及特定产品是否实现了这一点,是值得确认的实现细节。基于守护者的重建机制自然延伸至“缺失方”即为用户的场景,这也是下文“继承”部分以此为基础的原因。

新的风险面就是法定人数本身,应当以多签名机制的视角来审视。守护者可能串通、身故、丢失私钥或遭遇钓鱼攻击;持有份额的服务可能发生故障、遭到入侵或被迫配合;身份验证机制薄弱的恢复流程,无异于为账户接管大开方便之门。 设计原则如今已为人熟知:守护者之间保持独立性、任何单一主体不得横跨整个定额组、恢复操作采用“延迟加通知”机制、定期演练,以及编写未来自己也能遵循的文档。真正发生变化的是问题的本质:不再存在“焚毁即致命”的对象,也不再有“诵读即终结”的句子,而是一种机制——它与保险箱里的密码不同,当错误的人试图触发它时,能够察觉并提出异议。

为什么继承问题会在技术与法律的交界处失效?

简短回答:因为法律转移的是所有权,而密码学转移的是访问权,且这两个系统之间没有接口:遗嘱无法转移密钥,密钥也无视遗嘱。每一场继承灾难都源于这一鸿沟。

让我们从两方面审视这一鸿沟。法律体系已尽其责:遗嘱或无遗嘱继承规则将加密资产的所有权转移给继承人,遗嘱认证程序予以确认;在本学院所涉及的司法管辖区内,这些资产被简单视为遗产中的财产,并适用相应的税务处理。但法律无法生成数字签名。如果遗产文件完备而助记词却无人知晓,继承人虽在法律上名正言顺地拥有这些资产,但实际上这些资产将永远无法被动用。 上述关于“搁浅币”的估算很可能包含许多此类遗产,这种模式在突发死亡与未记录的保管权交汇之处随处可见——在私下的家庭悲剧中,其发生频率远高于新闻头条。

那些天真的解决办法各自以不同的方式失败。写入遗嘬的助记词会在遗嘬认证阶段失败:在许多司法管辖区,遗嘬会成为公开文件,因此这个核心秘密如今被公之于众。提前交给继承人的助记词则会在你生前就失败:这构成了持续的盗窃和胁迫途径,而实体安全措施的代价,正是已知访问权限给家庭风险带来的影响。 存放在遗产控制下的银行保险箱中的助记词,则因时机和依赖性而失效:保险箱被冻结、遗嘱认证流程缓慢、仅依赖单一机构。巧妙隐藏的秘密指示则因“巧妙”本身而失效:继承人无法使用他们找不到或无法理解的内容;而面对硬件钱包和派生路径的悲痛非专业人士,要么犯下代价高昂的错误,要么沦为专门针对他们的“恢复服务”的猎物——本研究院威胁文章目录中已将此类骗局列为“家族骗局”。

这一结构性洞见——读到本系列第三篇文章时,你应该已经感到熟悉了:继承机制本质上是一种带有时间触发条件且受益人不同的恢复机制,因此必须满足相同的双向测试。在你生前且不愿触发时,它绝不能生效,否则就是一条盗窃路径;在你离世后,它必须可靠地生效,否则就是一条资产搁浅路径。单一密钥在双向测试中均告失败。 法定人数、延迟和设计好的触发机制均通过了该测试,这也是最后一节的内容。

Diagram of crypto inheritance design showing a legal layer transferring ownership without secrets, a quorum-based access layer with a time trigger that cannot act while the owner lives and objects, and a documentation layer guiding the executor
图 2. 有效的加密继承设计的三层结构。

一个可行的继承设计实际上是什么样子的?

快速解答

分层设计,各司其职:遗产规划负责转移所有权,基于法定人数的机制在预设触发条件下转移访问权限,而通俗易懂的文档则让非专家的遗嘱执行人能够将两者衔接起来,所有环节都在您生前进行演练,以便及时修正可能出现的缺陷。没有单一密钥,没有单一负责人,也没有意外。

首先是法律层,因为这是各地的强制要求:一份用适当术语明确指定加密资产的遗嘱或信托;一位知晓这些资产存在的遗嘱执行人;以及符合管辖区域要求的税务和遗嘱认证处理建议。法律文件中不应包含任何机密内容:遗嘱仅说明谁是受益人并指明指令的存放位置,绝不说明如何签名。

随后,访问层在不依赖主密钥的情况下实现“触发式转移”,其机制正是对本集群熟悉工具集的重新组合。多签名方案可包含继承人或专业共同签署人的密钥——该密钥在生前单独使用时毫无作用,但在逝世时与托管密钥共同构成法定人数,从而通过结构实现生存权,正如多签名文章中所述的通用模式所示。 基于监护人的社交恢复机制和 MPC 监护人重建机制在账户或份额层面实现了相同的功能:继承人或受托人担任监护人角色,在您生前无法单独行动,但在触发条件生效时,可通过延迟和验证流程共同恢复访问权限。时间锁和“死人开关”机制增加了加密触发条件,虽然功能强大,但维护要求较高,因为如果您忘记重置开关,该行为本身就会成为触发事件。 消费级钱包正日益将这些“监护人与受益人”流程产品化,其重要性主要在于,这将继承设计从专家的即兴处理转变为经过测试的软件——这与多签机制曾经实现的转型如出一辙。

文档层是不起眼却至关重要的承重墙:一份通俗易懂的指示信,与遗产文件一同存放并按计划更新,其中列明资产的种类与位置,在不泄露机密的前提下指明安排的各部分,并明确告知执行人应涉及哪些人以及应遵循何种流程。假设读者是聪明的、正处于悲痛之中,且从未听说过“派生”这个词。

而将各层紧密结合的纪律就是:演练。带领你的执行人或监护人进行一次模拟演练;使用微不足道的余额从该机制中恢复数据;在每次人生变故(结婚、离婚、生育、搬迁等)之后,以及至少每年一次,检查该安排。那篇关于钱包比较的文章中的规则同样适用于此:未经测试的备份只是一个假设,而未经测试的继承计划则是一个假设——你的继承人只能在你不在场的情况下,亲自验证一次。

常见问题

我是否应该直接将助记词告诉我的伴侣?

在生前与伴侣共享完整的秘密,既可能导致盗窃、胁迫和关系破裂,而且如果助记词本身丢失,这种方法依然会失败。实现相同意图的结构化方案是“法定人数”机制:让伴侣作为多签名密钥持有者或恢复监护人,在您去世后可以共同采取行动,但在您生前则无法单独行动。这种方案既能建立信任,又避免了“常驻主密钥”问题。

将助记词存储在密码管理器或云笔记中留给继承人安全吗?

这相当于将主密钥存放在一个你无法控制其恢复机制、安全漏洞和传票响应特性的账户中,而且继承人仍需获得该账户的访问权限。如果必须长期保存助记词,那么存放在不同地点的物理介质,或遵循SLIP39等标准进行的适当阈值分割,都比云存储更可靠;更理想的设计是根本不存在需要存储的完整助记词,而监护人和多方计算(MPC)方案正是为此而设计的。

如果有人去世时完全没有相关安排,加密资产实际上会怎样?

从法律上讲,加密资产随遗产一并转移;但在实际操作中,只有当有人能找到钱包并生成签名时,资产才能转移。 遗嘱执行人将面临一项法证调查工作:在没有指引的情况下,需在时间压力下处理各类设备、纸质文件及交易所账户;而任何托管账户的处置则取决于各平台针对已故用户的处理流程。其中很大一部分资产很可能最终流入无法追踪的“失联币”池中。花一小时整理文件,撰写一份不包含任何机密信息的资产清单和说明信,其改变结果的效果远胜于任何技术手段。

交易所和托管机构在处理遗产继承方面是否比自主托管更胜一筹?

它们将加密问题转化为行政问题:平台设有逝者用户处理流程,法院可强制执行,且签名不会随所有者一同消亡。其代价是,在您生前,必须承担这一领域涵盖的托管交易风险,包括交易对手风险、偿付能力风险及账户安全风险。许多遗产合理地采取混合持有模式;但无法转移的是“自托管会自行解决”这一假设,因为这是默认情况下无人能提供帮助的唯一模式。

恢复和继承设置应多久审查一次?

应每年进行一次,并在发生人生变故或技术变更时进行:家庭状况变化、搬迁、新设备或钱包的引入,以及监护人情况发生变化等。审查过程简短,只需核实每个密钥、共享密钥或监护人是否依然存在且有效,确认文件内容仍与实际情况一致;正是这些审查措施,才能防止安排逐渐腐朽,最终沦为它原本旨在消除的那个“单点故障”。

来源与延伸阅读

本文关键参考资料,截至2026年7月。波动性数据将在每次季度审查时重新核查。

快速测验:它粘住了吗?

提出了一些检查基本原理的问题。下面是带有解释的答案,除了你未来的作品集之外,没有人给你评分。

1/5问题
为什么“无攻击者”的损失如此难以衡量,却依然如此危险?

这有帮助吗?