TL;DR

  • 这意味着掌控区块链在转移您的资产前会验证的签名权限,这使您就是安全团队:没有客服支持,没有重置链接,也没有人可以求助。钱包只是一个界面;密钥才是资产的真实所在。
  • 软件钱包将密钥存储在联网设备上,这使其免费、即时且非常适合小额活跃余额,但也把你的全部安全置于你所拥有的最易受攻击的环境中。它就像夹克口袋:只适合存放那些你承受得起丢失的东西。
  • 硬件钱包将密钥转移到专用的设备中,该设备旨在内部生成和使用密钥;只要设计得当,就能在很大程度上规避“恶意软件读取我的密钥”这一类风险;但它仍然依赖于助记词备份,仍会签署被入侵计算机发出的任何请求,而且如果助记词和设备遭遇同样的命运,它仍会因一次入室盗窃或一次洪水而失效。它强化了链条中的一环,但绝非整个链条。
  • MPC 通过两项独立特性消除了单一密钥:阈值签名避免了在使用时重建完整密钥;而当设置采用分布式密钥生成时,创建时也不存在完整密钥;在合理的设计中,这种组合意味着没有任何种子短语或单个份额能够转移或交出资金。单点故障是由具体的实现方式消除的(这两项特性都值得确认),而非仅凭该首字母缩写本身。
在一个街区

每种自主托管模式对同一个问题给出了不同的答案:签名权限位于何处?软件钱包将其保存在联网设备上;硬件钱包将其隔离在专用的签名设备中,该设备专为内部存储密钥而设计;而MPC钱包则将其拆分为多个份额,确保签名过程永远无法重建完整的密钥,且当采用分布式密钥生成方案时,根本不存在完整的密钥。 关键的比较在于故障模式,而非功能特性。软件钱包的故障源于设备被入侵;硬件钱包的故障源于其仍依赖的助记词备份,以及丢失、损坏和所有者被迫交出等风险;MPC 消除了单一可复述的秘密,将风险转移到阈值被突破以及提供商或协议设计上。 丢失是“沉默的巨人”。River的2025年托管分析估计,约有157万枚比特币可能已永久丢失,并指出用户自造成的丢失不容忽视,同时强调其链上分析方法无法证实该数据,也无法确定任何币为何停止流动。存储模型的优劣取决于其恢复方案的有效性。 一个常见的解…

自主持有密钥究竟意味着什么?

快速解答

这意味着掌控区块链在转移您的资产前会验证的签名权限,这使您就是安全团队:没有客服支持,没有重置链接,也没有人可以求助。钱包只是一个界面;密钥才是资产的真实所在。

先做个简要说明,因为下文的一切都以此为基础。资产以条目形式存在于区块链上;钱包所存储的是能够授权修改这些条目的私钥。凡能生成有效签名者即掌控资金,且一旦底层转账确认,通常便不可逆转——除发行方、平台及法院的少数例外情况外。本学院关于密钥和托管模式的文章已涵盖技术机制;本文重点在于其运营层面的影响。 自主托管将所有保护责任——包括保密、备份、继承以及签名时的判断——都集中到了你和你的安排上。

这种责任存在两种截然相反的失败方向,任何客观的比较都会同时考量这两者。盗窃:他人通过恶意软件、网络钓鱼、设备被盗、备份泄露或胁迫等方式获取了签名权限。丢失:因忘记密码、备份损毁、设备故障或身故且未制定继承计划等原因,导致无人保留签名权限。 行业自身的历史经验表明,损失问题不容小觑:River 2025年的分析估计,约有157万枚比特币可能已永久丢失,但需注意的是,账户休眠状态并不能证明损失及其原因;逐案记录的损失原因往往十分寻常,如被丢弃的硬盘、遗失的助记词、无法访问的遗产资产等,而River的链上分析方法无法判断这些原因在损失原因中的占比与盗窃相比如何。

因此,请通过这一双重视角审视下文中的每种模型。仅防范盗窃,最终会筑起一座你自己也无法进入的保险库;仅防范丢失,则会让你的密钥副本四处散落。工程学上的核心问题在于,每种模型能让你如何优雅地同时掌控这两扇门。

软件钱包是如何工作的,又会在哪些方面出现问题?

快速解答

软件钱包将密钥存储在联网设备上,这使其免费、即时且非常适合小额活跃余额,但也把你的全部安全置于你所拥有的最易受攻击的环境中。它就像夹克口袋:只适合存放那些你承受得起丢失的东西。

软件钱包(无论是移动应用还是浏览器插件)都会生成密钥、对其进行加密并存储在设备上,同时向您提供一个助记词(通常是 BIP39 词表)作为备份,通过该备份可以重建所有内容。每当您批准一笔交易时,签名操作都会在设备内存中进行。

其优势切实存在且值得明确指出:零成本、即时可用,以及与应用程序的无缝交互——这正是几乎所有人的首个钱包都选择它的原因。对于日常支付、小额 DeFi 持仓和学习而言,这是一款合理的工具,本系列的新手文章也恰当地从这里开始引导读者。

其安全风险点在于设备本身。手机或笔记本电脑在运行浏览器、即时通讯软件并下载文件的同时,密钥也存储在同一环境中;能够读取内存或剪贴板的恶意软件、恶意的应用更新,或是诱骗你进行签名的钓鱼网站,都能侵入密钥所在的同一环境。 本学院中那篇关于“钱包清空”的文章详细记录了这一攻击路径是多么成熟。备份则增加了第二个攻击面:无论是拍摄下来的助记词、输入到云端笔记中的助记词,还是存储在密码管理器中的助记词,都会继承其存储位置的所有弱点;而存放在抽屉里的助记词,只需一次入室盗窃或一场房屋火灾,就可能被盗或丢失。

从双重视角审视:防盗能力是该模型的薄弱环节,而防丢失能力则仅相当于一张纸的可靠性。设计结论不言自明,这也是本文最后一部分所正式提出的:软件钱包适合存放你承受得起的浮动资金,而非长期储蓄。

硬件钱包能带来什么优势,又仍依赖于什么?

快速解答

硬件钱包将密钥转移到专用的设备中,该设备旨在内部生成和使用密钥;只要设计得当,就能在很大程度上规避“恶意软件读取我的密钥”这一类风险;但它仍然依赖于助记词备份,仍会签署被入侵计算机发出的任何请求,而且如果助记词和设备遭遇同样的命运,它仍会因一次入室盗窃或一次洪水而失效。它强化了链条中的一环,但绝非整个链条。

工作原理:密钥在专用的设备内部生成并存储,该设备通常配备经过认证的安全元件,且按设计密钥不会离开该设备。 交易指令来自您的电脑或手机;设备会显示待签名的内容,并在其安全边界内完成签名;只有签名会输出。在正常运行下,连接设备上的恶意软件可以发起交易,但无法提取密钥;不过该设计目标在实践中存在局限,因为固件漏洞、供应链安全事件以及某些设备自身的备份或导出功能都曾导致例外情况,这也是为何选择可靠的供应商并及时更新至关重要。

这是一项真正且重大的升级,但它伴随着三个营销宣传中鲜少提及的依赖因素。首先是备份。几乎所有硬件钱包在初始化时都会像软件钱包一样提供相同的 BIP39 助记词,而该助记词可在任何地方通过任何兼容软件恢复钱包。 如今,你的资产被盗风险涵盖了该助记词曾出现过的所有场所;而正如本系列中关于物理安全的文章所阐明的,你的资产被胁迫风险则在于:整个密钥库仅是一句可朗读的短语。设备本身虽坚固,但背后的那张纸才是真正的保管者。

其次,屏幕与你的注意力。设备保护的是密钥,而非判断力。如果连接的计算机遭到入侵,显示出来供你批准的交易将由攻击者操控;在设备自身屏幕上清晰地进行签名是防御的关键,而这种防御只有在用户每次都亲自阅读内容时才有效——包括那些难看的十六进制字符。批准疲劳是一种漏洞类型。

第三,设备本身。设备会故障、丢失、烧毁或被盗;PIN码和可选的密码短语只能争取时间,而非提供绝对免疫。此时恢复完全依赖于密码短语,从而回归到第一种依赖模式;而将密码短语与设备一同存放在同一张办公桌上,则构成由两个组件组成的单点故障。

客观评分:在防范远程密钥提取方面表现卓越,对签名钓鱼攻击的防护效果未变,而其对丢失和胁迫的抵抗能力完全取决于助记词的保管方式——对大多数用户而言,这意味着一张纸依然是全部的保障。

MPC 对密钥持有方式带来了哪些改变?

快速解答

MPC 通过两项独立特性消除了单一密钥:阈值签名避免了在使用时重建完整密钥;而当设置采用分布式密钥生成时,创建时也不存在完整密钥;在合理的设计中,这种组合意味着没有任何种子短语或单个份额能够转移或交出资金。单点故障是由具体的实现方式消除的(这两项特性都值得确认),而非仅凭该首字母缩写本身。

阈值密码学——本学院其他文章已从第一性原理对其进行了详细阐述——用一句话概括了其“使用时”特性:密钥可被划分为多个份额,使得任意阈值(例如三份中的两份)能够共同进行签名,而少于该阈值的份额则无法透露任何信息。 签名计算过程不会在任何设备上、任何时刻(包括签名瞬间)将份额组合成完整密钥。完整密钥是否曾存在是一个独立的、与设置阶段相关的问题:分布式密钥生成会独立生成各份额,因此完整密钥从未存在;而可信经销商方案则先生成密钥再将其分割,因此该设置流程值得确认。

让我们结合这一特性,回顾前几节提到的各种故障模式。若某台设备上的恶意软件截获了一个份额,该份额在密码学上已毫无用处。若丢失的手机被更换,其对应的份额将自动刷新并失效,且不会转移资金或影响其他份额。 这里不存在可以被拍照、盗取、钓鱼或背诵的助记词:本专题组物理安全文章中提到的胁迫场景,面对的正是那些确实无法独自配合的受害者;而丢失统计数据也印证了这种设计——即使某个被遗忘或损毁的对象,也不会导致任何资金受困。份额刷新还增添了一项此处其他机制所不具备的特性:即使在不同时间点有份额遭到泄露,且任何单一时刻的泄露量均未达到阈值,最终仍无法获取任何信息。

这是MPC所带来附加价值的真实账本。阈值被攻破依然是致命的:无论谁集齐了份额的法定人数,或篡改了签名仪式本身,都将控制资金,这就是为什么将份额分布在真正独立的设备、地点和参与方之间是整个设计的核心。 实现过程涉及复杂的密码学工程,与纸质助记词不同,无法仅凭肉眼进行审计;正如关于智能合约风险的文章所论述的那样,协议的成熟度、审计结果和过往记录在此具有重要意义。提供商结构至关重要:消费者端的 MPC 钱包通常将份额分布在您的设备、服务商或托管方之间,而尽职调查的问题实质上是阈值形式的托管问题:哪些参与方组合可以签名,哪些组合会将您锁在门外? 最后,恢复机制是一个经过设计的流程,涉及托管人、份额备份等环节,而非单纯的词汇列表——这既是关键所在,也是必须在需要之前(而非之后)理解的内容。

通过这一双重视角来看,实现良好的 MPC 是一种既能改善盗窃风险又能降低丢失风险的模型,因为这两者都源于同一个设计缺陷:即存在一个完整的密钥。

Diagram comparing crypto key storage in software wallets, hardware wallets and MPC wallets, showing a complete key on a phone, a complete key in a dedicated signing device with a seed phrase backup, and distributed key shares that sign without rebuilding a whole key, with distributed key generation noted as the setup where none ever exists whole
图 1. 各模型中密钥的存储位置:联网设备、专用签名设备或分布式份额。

这三种模型如何比较,你实际上应该怎么做?

快速解答

根据风险平衡以及你最无法承受的故障类型来选择模型,并确保多数部分受到保护;安排密钥或份额的布局,使任何单一事件、地点或人员都无法造成致命影响。分层架构优于部落式架构,而本比较旨在推荐架构而非具体产品。

对比总结:

模型密钥存放位置最严重的单一事件恢复方案
软件钱包在联网设备上,并已备份助记词设备或助记词一旦泄露,所有资产将尽失可在兼容软件中通过助记词恢复;若助记词丢失,所有资产将无法找回
硬件钱包存储于专用签名设备中,需备份助记词助记词遭泄露或所有者被迫交出将导致资产尽失;若助记词与设备同时丢失,资产将无法恢复在兼容软件中恢复种子短语;同样是一把双刃剑
MPC钱包以分布式份额形式存储(不可重建的设计)当超过阈值的份额遭到泄露,或实现存在缺陷时设计了份额刷新和监护人流程;不存在单一可能丢失或需背诵的对象

接下来是资产配置逻辑,其重要性远超任何具体规则,本文将其作为众多谨慎持有者普遍认同的模式提出,而非单纯的建议。在软件层仅持有相当于随身携带现金的金额。对于较大余额,建议采用无单点故障的模型进行存储:对于硬件而言,这意味着自行设计硬件,或在不同设备和地点之间建立多签名方案(如本系列中关于多签名的文章所详述),或者将助记词视为真正的风险并予以相应保护; 对于 MPC,请验证实际的签名者组合、恢复和管理路径、更新控制以及提供商依赖关系是否确实实现了设计所宣称的消除单点故障,然后选择份额分配并掌握恢复流程。在每种模式下,请先用微量资产测试恢复流程,因为未经测试的备份只是一个假设。当生活发生变化时(例如组建新家庭、移居新国家、资产余额变化),请重新审视该方案。

此外,内容地图要求本文补充以下公平说明:硬件钱包在其核心功能上表现卓越,即隔离密钥与联网设备;将其与分布式方案结合使用——无论是作为多签联署人还是MPC份额持有者——既能保持这一优势,又能消除“单张纸”风险。这些模型是相互配合的。真正的错误在于将任何单一对象、设备或句子视为保险库。

Chart plotting software wallets, hardware wallets and well-implemented MPC wallets against theft resistance and loss resistance, with a label noting the MPC position assumes independent signers, safe setup and tested recovery
图 2. 各模型的防盗与防丢失能力,其中 MPC 的位置是在明确的实现假设下显示的。

常见问题

硬件钱包比 MPC 更安全吗?

它们守护的是不同的“大门”。硬件钱包将签名过程与受感染的笔记本电脑隔离;MPC 则消除了单一完整密钥的存在。仅依赖单个助记词的硬件钱包,在助记词丢失、被盗或遭受胁迫时仍存在单点故障风险;而 MPC 方案则取决于实现质量和诚实多数的份额分配。对于大额资产,许多谨慎的持有者会结合这两种特性:既采用分布式控制机制,又使用硬件级设备来存储份额或进行联合签名——这些选择应基于具体情况,而非遵循某种通用排名。

如果 MPC 没有助记词,那我丢失手机会怎样?

在合理的设计中,丢失的设备仅持有其中一份份额,单凭这一份无法揭示任何信息。恢复过程会利用剩余的份额,结合钱包预设的流程、守护人、备用设备或加密备份份额,来恢复签名功能并刷新份额,从而使丢失的那份份额变得毫无用处。当前,对于任何 MPC 钱包,您都需要仔细阅读并演练这一确切流程,因为它取代了传统的密钥管理仪式,而您需要在紧急情况发生前就了解其依赖关系。

如果我足够小心,能否将所有资产都存放在硬件钱包中?

谨慎并不能消除结构,而这种结构就是一句可复述的短语和一个实体。火灾、洪水、存放两者的抽屉被盗、被迫交出的夜晚,或是继承人找不到那句短语——这些都是具有彻底后果的单一事件。谨慎的硬件钱包用户会进阶到分布式方案:跨设备和地点的多签名、助记词分离,或是MPC,这样“谨慎”就不再是承担风险的主体。

将助记词存放在银行保险箱里能解决备份问题吗?

这虽然降低了火灾和盗窃的风险,却引入了新的依赖关系:银行营业时间与您的紧急情况之间的冲突、死亡时的司法管辖权及遗产冻结问题,以及一个完全的秘密被存放在单一第三方地点。作为分布式设计的一部分——无论是作为多个份额之一还是多个密钥之一——这是一种合理的方案;但若将其作为所有资产的唯一保管者,则极为不妥,这也是整个比较过程中反复出现的教训。

人们实际丢失加密货币的常见原因有哪些?

已记录的常见原因其实相当普通,而非什么稀奇事:忘记助记词、备份损毁或遗失、无继承人的死亡,以及向攻击者授予签名权限。River的2025年分析估计,约有157万枚比特币可能已永久丢失,但存在较大不确定性,且无法证明具体原因或将其与盗窃进行比较排序。无论你选择哪种模型,其恢复方案——经过测试、分布式且能由你的继承人顺利执行——才是发挥最大作用的关键特性。

来源与延伸阅读

本文关键参考资料,截至2026年7月。波动性数据将在每次季度审查中重新核查。

快速测验:它粘住了吗?

提出了一些检查基本原理的问题。下面是带有解释的答案,除了你未来的作品集之外,没有人给你评分。

1/5问题
每种密钥存储模型最终决定的是什么?

这有帮助吗?