TL;DR
- 它是您钱包根熵的人工可书写编码,经过标准化处理,使得只需书写一次短语,配合钱包设置,即可备份钱包衍生的所有密钥。它的存在是因为原始密钥难以书写,而早期的钱包曾导致用户资金丢失。
- 它们拒绝让任何单一完整的秘密存在:密钥份额分散在不同设备和各方之间,恢复所需的监护人法定人数,以及多签名机制,这些都确保没有任何单一对象、个人或句子能够窃取或使钱包无法使用。单点故障被从结构上消除,而非通过冒险管理来应对。
在一个街区
助记词是一组普通单词(通常为十二或二十四个),它编码了钱包生成密钥的主密钥。它是传统自托管模式的主备份,也是加密货币领域有史以来推出的最精妙的标准之一。 它的强大之处恰恰也是其问题所在。任何读到该短语的人,无论身处何地,都能永久地从钱包中进行消费;而任何丢失该短语且没有其他副本的人,将完全无法访问钱包。一个对象同时承载着彻底被盗和彻底丢失的风险,这正是“单点故障”的定义。 逐案记录的失败案例往往平淡无奇,而非戏剧性事件:助记词被拍照留存、被输入到虚假的技术支持页面、在家庭火灾中烧毁、在搬家时被丢弃,或是被埋入无人能开启的遗产中。 River 2025年的托管分析估计,约有157万枚比特币可能已永久丢失,并指出用户自发造成的损失相当可观;同时强调其链上分析方法无法证实这一数字,也无法确定任何币为何停止流动,因此无法对原因进行排序。 只要处理得当、存储…
什么是助记词,为什么钱包要使用它?
快速解答
它是您钱包根熵的人工可书写编码,经过标准化处理,使得只需书写一次短语,配合钱包设置,即可备份钱包衍生的所有密钥。它的存在是因为原始密钥难以书写,而早期的钱包曾导致用户资金丢失。
它所解决的问题值得单独用一段文字说明,因为若不了解这一点,该设计就毫无意义。私钥是一个非常大的数字;人类无法可靠地书写数百位数字,而且早期的钱包会为每个地址生成一个新的密钥,因此周一制作的备份会遗漏周二生成的密钥。人们正是因为这个缺口而损失了资金。
这一问题通过两项开放标准得到了解决:2012年的BIP32定义了分层确定性钱包,2013年的BIP39定义了助记词。 生成熵值,并将其编码为从固定的 2,048 个单词列表中选取的单词,长度分别为 12、15、18、21 或 24 个单词,其中内置校验和,因此能检测到大多数抄写错误; 随后,助记词通过 PBKDF2 函数(结合任何可选的密码短语)转换为 512 位的种子,密钥由此确定性地派生而来,这意味着相同的种子和设置始终会生成相同的密钥。现在,只需进行一次备份,即可终身覆盖钱包的密钥;而且由于这些标准是开放的,即使钱包的开发公司消失了,该助记词仍可在其他符合标准的软件中恢复您的资金。
在批评它之前,我们应当真心赞赏这一点。助记词让普通人能够实现自托管,使他们摆脱了专有备份格式的束缚,并且仅凭手写就承载了数万亿美元的价值。 这些词本身都很普通——“涟漪”、“峡谷”、“讲座”——刻意选用常见词汇,以便人们能够准确书写和识别;而顺序至关重要,因为秘密在于序列本身,而非单个词语。
一个机械性的后果奠定了后续一切的基础:该短语并非像密码“解锁”账户那样“解锁”你的钱包。它是钱包的根密钥。恢复过程不问任何问题,无需任何授权,无论谁在何处输入,都能生效。 这里需要特别提醒一点,而不是在细则中提及:完整的恢复还取决于短语本身不包含的设置,包括可选的密码短语、派生路径和地址类型,因此,认真的备份会将这些信息与短语一起记录下来,而最安全的恢复方式是恢复到同一款钱包软件中,或者恢复到已记录为兼容的软件中。
为什么一句助记词会成为单点故障?
简短回答:因为助记词是完整的、可移植的且不可更改的:获得它的人将拥有一切,丢失它且没有备份的人将失去一切,且没有任何权威机构能够逆转这两种情况。这两种灾难性结果都通过同一个对象产生。
让我们像本专题的其他文章那样,逐一探讨这两种故障方向。
先谈盗窃。助记词即钱包,因此泄露等同于转移。一张同步到云相册的照片、在“钱包验证”页面输入的助记词、被不速之客在抽屉里发现的便条、要求你朗读助记词的“客服人员”——每一种情况都构成完整的盗窃,无需恶意软件。 攻击者深谙此道,这正是“短语钓鱼”成为一门产业的原因——本学院的诈骗指南中对此有详细记载——也是为何物理安全文章中的胁迫场景都围绕着一句可背诵的短语展开。备份会成倍扩大这一风险面:你为防范丢失而做的每一次备份,都是窃贼可能发现的另一个目标。
丢失是第二大风险,之所以显得不那么引人注目,仅仅是因为无人报告。纸张会燃烧、被水淹没或褪色;安全存放处会被遗忘;搬家时会将鞋盒里的东西扔掉;人们离世时未向任何人透露这些词语的用途——关于这种疏漏,那篇关于遗产的文章进行了详细探讨。既没有短语,也没有幸存的设备,资产既不会被冻结也不会被没收;它们只是成为公共账本上无法支取的条目。 River在2025年的分析估计,约有157万枚比特币可能已永久丢失,但需注意的是,休眠状态无法证明具体数量或确定原因;逐案记录的这些失败案例,正是此类常见的失落情形。
现在将这两个方向结合起来,因为这才是真正的陷阱。任何降低丢失风险的举措——增加副本数量、采用更易访问的存储方式、告知可信之人——都会增加被盗风险;任何降低被盗风险的举措——减少副本数量、更隐蔽地存放、对谁都不说——都会增加丢失风险。对于单一对象而言,没有任何举措能同时改善这两方面。这就是工程师所说的“单点故障”,也是为何该短语的弱点是结构性的,而非粗心大意所致。 即使是谨慎的人也会在这方面犯错;这种设计只给谨慎留了一条退路。
如果你拥有助记词,该如何妥善处理?
简答:务必以实体形式保存,切勿数字化;将副本存放在不同地点;考虑使用耐用介质,若金额较大,可采用密码短语或阈值分割;告知你的遗产管理人相关说明的存放位置,但切勿向任何人透露具体词语。自律无法消除这种结构性缺陷,但能大幅降低风险。
这些做法是本学院信息来源达成的共识,对于当今数百万使用助记词运行的钱包而言至关重要。
切勿以任何形式进行数字化存储。不要拍照留存,不要存入云端笔记,不要让密码管理器保存原始助记词,除你刻意要恢复的钱包外,切勿将其输入任何网站或应用程序。数字副本会继承其存储位置的所有安全漏洞、同步及恶意软件风险,而助记词钓鱼是已记录的持币者遭盗窃的最常见方式之一。任何在非恢复情况下要求你输入助记词的钱包,每次都是攻击。
实体化、耐用且分离存放。请工整手写,或使用专为此目的销售的金属备份板,其耐火防洪性能优于纸张。至少保留两份副本,并存放在真正相互隔离的地点,以确保单一事件无法同时波及两处,并按计划定期核对;在紧急情况下发现的无法辨认的备份,就不是真正的备份。通过恢复一小笔余额来验证助记词一次——这是本系列在各处反复强调的演练规则。
随着资产价值的增加而提升保护措施,并在信任这些机制之前先理解其运作原理。可选的 BIP39 密码短语(常被宣传为“第 25 个单词”,但实际上是你选择的任意文本)意味着仅凭该短语即可恢复基础钱包——谨慎的用户可以在其中存入少量资金并将其作为诱饵;而短语加密码短语则可恢复存放真实余额的独立隐藏钱包:这是一种针对盗窃和胁迫的双重防护机制,具有双重保障。 任何密码短语(包括输入错误的)都会在无任何错误提示的情况下,悄然生成一个看似空置的有效钱包;而若密码短语随其唯一持有者一同消亡,资金将无法提取,因此这要求用户必须确保输入准确无误,并制定相应的继承方案。 基于 SLIP39 标准的阈值分割则采取了不同的路径:它将主密钥直接编码为助记词份额,例如,三份份额中的任意两份可恢复钱包,而单份则无法揭示任何信息。这主要是一种替代 BIP39 的方案,而非将现有助记词拆分的手段,因此将现有钱包迁移至该标准意味着迁移到新的种子,并伴随相应的权衡取舍。
并将这一短语与你的死亡联系起来:关于遗产的文章涵盖了各种方案,最基本的要求是一封附在遗产文件中的指示信,说明现有资产情况以及继承人应如何处理,这封信本身不包含任何秘密词语。
那么,没有助记词的设计方案又会如何处理呢?
快速解答
它们拒绝让任何单一完整的秘密存在:密钥份额分散在不同设备和各方之间,恢复所需的监护人法定人数,以及多签名机制,这些都确保没有任何单一对象、个人或句子能够窃取或使钱包无法使用。单点故障被从结构上消除,而非通过冒险管理来应对。
关于助记词的两难困境——每份副本既能防范丢失又助长盗窃——存在一种结构性解决方案:让恢复钱包的要素成为复数,从而使有效能力仅在组合时才存在。本系列文章将深入探讨每种设计方案;以下是它们如何淘汰助记词的。
基于阈值签名的MPC钱包在生成签名时无需重建完整密钥。若其配置采用分布式密钥生成,则密钥份额独立生成,甚至在初始阶段就不存在完整密钥;某些配置则采用可信第三方生成密钥并进行分割,因此这需要针对具体产品进行确认,而非直接假设。 在常见的消费级实现中,密钥材料以份额形式存储,通常采用“三选二”的分布方式,分别存放在用户设备、服务商的基础设施以及独立第三方处;签名过程通过协作生成一个常规签名,而无需将各份额组合起来。无论哪种方式,都不存在助记词,因为没有单一的主密钥可供编码。 若手机丢失,剩余的份额可在“守护者”(通常称为guardians)的协助下帮助您恢复账户,这些守护者的唯一权限是确认您的身份;随后份额将被刷新,使丢失的那份失效。任何持有单个份额的窃贼(包括持有自身份额的服务商)所掌握的都只是数学噪声。本专题中的“托管”文章将此设计定位于该谱系之中:在可靠的实现中,它相当于自托管,消除了众所周知的脆弱性,而签名者和恢复机制正是需要验证的核心。
多签名方案通过多个完整密钥以及由区块链本身强制执行的“m/n”规则实现了类似特性:三把密钥中的两把,分别存放在不同地点的独立设备上,这意味着单把密钥被盗无法转移任何资产,单把密钥丢失也不会导致资产受困。多签名文章详细阐述了其实现技巧;此处的关键在于,正因为没有单个备份是完整的,因此每把密钥的备份方案可以更简单。
智能钱包中的基于守护者的社交恢复机制,允许您在丢失所有资产时,由您选定的法定人数的参与方恢复访问权限,同时通过延迟和通知机制确保滥用行为可被察觉。恢复过程由此成为受监管的流程,而非隐秘的判决。
对于今天正在做决定的新手来说,一个公正的总结是:助记词仍然是一个健全的、通用的标准,只要按照上述纪律进行管理,就能很好地服务于数百万用户。变化在于,其核心权衡现在已成为可选项。普通消费级钱包的设计使得自托管可以在无需守护、丢失或交出任何单一密钥的情况下运行,而本系列文章的其余部分正是阐述了它们实现这一目标的路径。

常见问题
助记词和密码是一样的吗?
不,而这种区别正是关键所在。密码是访问由某人持有且可重置的账户的门槛;而助记词本身就是钱包,无论何人、何地,都能通过它恢复钱包,无需重置、无需客服支持,也无法撤销。请将这两类概念完全区分开来:密码用于账户,而助记词则是资产本身的书面形式。
我的钱包从未提供过助记词。我应该担心吗?
可能恰恰相反:请检查它采用的设计方案。信誉良好的多方计算(MPC)和智能账户钱包会刻意不提供助记词,因为其设计避免了单一主密钥,而是提供另一种有文档记录的恢复路径,例如份额、守护人或备份。您现在需要做的就是阅读并演练该恢复路径。只有当钱包既没有助记词,也没有任何说明的恢复设计时,才需要保持警惕。
如果密码管理器具备强大的加密功能,我可以将助记词存储其中吗?
本学院各资料来源的共识是:原始助记词不应存放在密码管理器中——这相当于将主密钥集中存放在一个您无法控制其安全漏洞、同步及恢复行为的在线账户中,而助记词被盗是自主托管中最常见的盗窃案例之一。如果必须保存助记词,请将其以实体形式单独存放,或按照适当的阈值标准进行拆分,切勿将完整助记词存储在任何数字环境中。
有人以“验证”或“同步”我的钱包为由索要我的助记词。这到底是怎么回事?
这绝对是一次盗窃企图。没有任何合法的钱包、交易所、客服人员或官方人员会要求您提供助记词:持有助记词意味着任何人都能进行签名并转移资金,因此该请求本身就是攻击。请立即中断联系;如果您已经将助记词输入到任何地方,请将该钱包视为已遭入侵,并立即将剩余资金转移到一个全新的钱包中,具体操作可参考本学院中的事件响应文章。
如果我切换到一个没有助记词的钱包,旧钱包会怎样?
不会自动发生任何变化:资产只有在你主动转出时才会转移。正确的迁移流程是:先设置并测试新钱包,转入一小笔测试金额,然后转移全部余额并停用旧钱包。旧助记词将永远能够恢复那个现在已空的旧钱包,因此请销毁其所有副本,或者在销毁前始终将其视为敏感信息加以保护。
来源与延伸阅读
本文关键参考文献,截至2026年7月。波动性数据将在每次季度审查中重新核查。
- BIP39 (2013),用于生成确定性密钥的助记词:单词长度、校验和、PBKDF2 种子推导及密码短语行为。https://github.com/bitcoin/bips/blob/master/bip-0039.mediawiki
- RFC 9591(FROST 阈值签名):阈值签名无需重建密钥,其初始化过程可借助可信第三方或采用分布式密钥生成方式。https://www.rfc-editor.org/rfc/rfc9591.html
- BIP32(2012),分层确定性钱包。https://github.com/bitcoin/bips/blob/master/bip-0032.mediawiki
- SLIP39,适用于助记词的沙米尔秘密共享:主密钥份额与 BIP39 迁移限制。https://github.com/satoshilabs/slips/blob/master/slip-0039.md
- Investopedia,种子短语详解。https://www.investopedia.com/what-is-a-seed-phrase-7098772
- River,《2025年比特币托管报告》:基于休眠状态的损失启发式方法及声明的局限性。https://river.com/content/bitcoin-custody-report-2025
- Chainalysis,《2026年加密货币犯罪报告:钓鱼攻击与盗窃背景分析》。https://www.chainalysis.com/blog/2026-crypto-crime-report-introduction/
- ScamSniffer,《助记词钓鱼与资金清空攻击报告》。https://drops.scamsniffer.io/
- NIST,阈值密码学项目。https://csrc.nist.gov/projects/threshold-cryptography
- Vitalik Buterin,为何我们需要广泛采用社交恢复钱包。https://vitalik.eth.limo/general/2021/01/11/recovery.html
- ethereum.org,账户抽象与智能账户。https://ethereum.org/en/roadmap/account-abstraction/
- 维基百科,确定性钱包。https://en.wikipedia.org/wiki/Deterministic_wallet
- FBI IC3,盗窃报案渠道。https://www.ic3.gov
快速测验:它粘住了吗?
提出了一些检查基本原理的问题。下面是带有解释的答案,除了你未来的作品集之外,没有人给你评分。
你已完成关于“什么是助记词,为什么它会成为单点故障?”的测验!在社交媒体上分享你的成果。




