﻿---
title: "私钥管理"
description: "私钥管理是对签名权限进行可信生成、安全使用、备份、恢复、迁移或轮换及退役的完整生命周期，并严格区分私钥、种子、助记词、口令、设备和智能账户策略。"
image: "https://wiki.fcontext.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://wiki.fcontext.com/llms.txt
> Use this file to discover all available pages before exploring further.

# 私钥管理

> 仅供教育参考，不构成投资建议。签名或恢复权限丢失或泄露，可能造成无法逆转的数字资产损失。

<a id="answer"></a>

## 直接答案

私钥管理是签名权限的完整生命周期：可信生成、安全使用、备份、经测试的恢复、经授权的变更、事故后的迁移以及退役。目标同时包括机密性和可用性。容易被窃取的秘密不安全，设备丢失后无人能够恢复的秘密同样不安全。

必须区分不同对象。私钥控制一个密码学身份；HD 根种子可派生多个密钥；BIP-39 助记词编码熵，并与可选口令共同派生种子，同一组词搭配不同口令会生成另一个钱包。PIN 或钱包密码可能只负责解锁本地设备或加密文件，并不会撤销底层密钥。地址或扩展公钥不会赋予普通支出权限，却可能暴露身份或交易关联。硬件钱包是签名设备，并非资产本身，也不是备份。

外部拥有账户通常无法在保留同一地址的同时更换密钥。密钥泄露后，资产以及每一项相关角色或授权都必须迁移至新的权限主体。智能账户可以支持更换所有者或监护人、门槛控制和 ERC-1271 验证，但其模块、守卫、升级权限和实际部署的代码也都属于安全边界。

<a id="mechanism"></a>

## 工作原理

管理应从清单开始，而不是从产品名称开始。逐项映射每条链、账户、地址、资产、代币授权、合约角色、验证者或提款凭证、签名设备、密钥来源、派生标准和恢复依赖。将日常热权限与储蓄、金库、管理及恢复权限分离。即使可见地址不同，多个账户复用同一根种子也会扩大泄露影响范围。

生成密钥需要可信的实现、环境和熵源。不要用容易记住的词自行编造助记词。对于 HD 钱包，应保存恢复所需的格式、词表、是否使用可选口令、派生路径、账户索引和用于确认的公开标识。扩展公钥并非无害的元数据：它会暴露地址关联，某些派生结构还存在额外的暴露边界。

备份是在机密性与可用性之间取舍。多个完整副本只有在介质和地点均保持可用时才改善恢复能力，但任何被窃副本都可能泄露全部秘密。SLIP-39 等标准化门槛备份需要达到足够份额，不能等同于把 BIP-39 助记词剪成几段。多重签名和门槛签名是在签名者之间分配授权，并非拆分一份备份；其安全性取决于人员、设备、地点和管理员是否真正独立。

日常签名是另一道控制。硬件签名器可使密钥与受感染主机隔离，却无法让错误的收款方、链、金额、域或调用数据变得安全。应在可信显示屏上核对意图，限制热钱包余额与权限，并保留可审计的审批路径。对于合约账户，还应验证当前所有者门槛、签名验证代码、模块、守卫、回退行为、恢复政策及升级权限。

使用以下流程：

1. 盘点每条链、账户、地址、资产、授权、合约角色、密钥来源、派生路径、签名者、模块、托管方和恢复依赖。
2. 定义威胁与服务需求：远程入侵、盗窃、胁迫、内部人员操作、火灾或水灾、死亡或失能、签名频率、风险价值及恢复时间目标。
3. 在受控设备上使用经审查的实现和可信熵源生成密钥材料；独立核对链、地址和公开指纹，且不在联网系统中记录秘密。
4. 根据价值和用途选择热钱包、硬件隔离、多重签名、门槛、智能账户或托管控制；把备份、份额、口令和签名者置于真正独立的故障域。
5. 进行小额、隔离的恢复演练，确认准确的格式、词表、口令、派生路径、门槛、地址及签名能力，且不把生产秘密输入不可信设备。
6. 每次操作都在可信显示屏上核对链、域、收款方、金额、代币、调用数据和权限范围；设置限额、职责分离及完整事件或审批日志。
7. 定期核对清单，并演练丢失、泄露、人员变更、继承和服务商退出。丢失后可以恢复；泄露后则应隔离干净设备、迁移资产与角色、撤销授权、监控旧权限并将其退役。

<a id="example"></a>

## 示例

- **BIP-39 长度与校验和。** 当 `ENT = 128 bits` 时，校验和长度为 `CS = ENT / 32 = 4 bits`，因此 `132 / 11 = 12 words`。当 `ENT = 256 bits` 时，`CS = 8 bits`，且 `264 / 11 = 24 words`。随机 12 词候选通过校验和的教学概率为 `1 / 16 = 6.25%`。短校验和能发现部分转录错误，但不能证明来源真实、内容未泄露或派生元数据正确。
- **完整副本与门槛份额。** 假设三份独立介质各自可用概率为 `0.98`，各自独立泄露概率为 `0.01`。三份完整备份中任一存续即可恢复，因此可恢复概率为 `1 - 0.02^3 = 0.999992`；至少一份泄露的概率为 `1 - 0.99^3 = 0.029701`。`2-of-3` 门槛方案的可用概率为 `3 x 0.98^2 x 0.02 + 0.98^3 = 0.998816`，泄露概率为 `3 x 0.01^2 x 0.99 + 0.01^3 = 0.000298`。真实介质和保管方往往相关，因此这些数值只是建模假设，并非保证。
- **签名者丢失与替换。** 某智能账户的所有者为 `A`、`B` 和 `C`，门槛为 `2-of-3`。丢失一名所有者后仍有两份签名可用；一名所有者被攻破也不足以控制账户。若怀疑 `B` 已泄露，由 `A + C` 授权以 `D` 替换。在该变更依账户实际规则执行前，`B` 仍是所有者；执行后所有者集合为 `A / C / D`，门槛为 `2`。
- **种子复用的影响范围。** 根种子 `S` 派生两个账户，分别持有 `1.2 ETH` 和 `0.8 ETH`；另一独立冷种子持有 `8.0 ETH`。`S` 泄露后已知直接暴露的余额为 `1.2 + 0.8 = 2.0 ETH`。若冷账户也复用 `S`，暴露额将变为 `10.0 ETH`。代币、NFT、授权、角色及其他链需要另列清单，因此可见原生资产余额不是完整损失上限。

<a id="risks"></a>

## 风险

- 熵源弱、有偏或随机数生成器失效。
- 密钥生成设备、钱包构建版本或依赖已被植入恶意代码。
- 硬件签名器、固件或供应链遭篡改。
- 种子或私钥进入截图、剪贴板、打印机、云端或联网笔记。
- 钓鱼或假客服骗取恢复材料或签名。
- 主机替换链、收款方、金额、域或调用数据。
- 口令遗忘，或输入错误口令后进入另一个有效钱包。
- 单一备份因盗窃、火灾、水灾或介质老化而丢失。
- 完整备份副本增加可被窃取的攻击面。
- 词表、格式、派生路径、币种类型或账户索引错误。
- 扩展公钥或派生元数据泄露财务隐私。
- 从未测试恢复流程，事故发生时才发现失败。
- 多签签名者共用同一设备、地点、云服务或管理员。
- 门槛过高影响可用性，或过低导致抗攻破能力不足。
- 监护人串谋、信息失效或遭社会工程攻击。
- 智能账户模块、守卫、回退处理程序、代理或升级机制绕过政策。
- 人员离职、死亡、失能或继承记录未及时更新。
- 泄露后继续使用旧密钥，或误以为更改 PIN 就完成了轮换。
- 托管方、HSM、MPC 或恢复服务商冻结、故障、串谋或退出。
- 迁移遗漏其他链、代币、NFT、授权、角色或专用验证者凭证。

<a id="misconceptions"></a>

## 常见误区

- **硬件钱包能让每笔交易都安全。** 隔离可以降低风险，但恶意交易意图、显示屏、固件、供应链和恢复风险仍然存在。
- **助记词与某一个账户的私钥是同一对象。** 一份种子可派生多个密钥，而格式和口令会决定恢复结果。
- **增加完整备份只会提高安全性。** 它提高可用性，同时也增加攻击者可窃取的副本数量。
- **多签只是把种子拆成几段。** 独立签名者、门槛签名和秘密共享备份是不同机制。
- **更改钱包密码或 PIN 会撤销已泄露的 EOA 密钥。** 旧密钥仍控制原地址；必须迁移资产和权限，并单独处理授权。

<a id="related"></a>

## 相关主题

- [硬件钱包](/zh-cn/crypto/hardware-wallet/)
- [公钥与私钥](/zh-cn/crypto/public-private-key/)
- [助记词](/zh-cn/crypto/seed-phrase/)

<a id="sources"></a>

## 来源

- [Recommendation for Key Management: Part 1 - General](https://csrc.nist.gov/pubs/sp/800/57/pt1/r5/final) - National Institute of Standards and Technology（查阅日期：2026-08-13）
- [Recommendation for the Entropy Sources Used for Random Bit Generation](https://csrc.nist.gov/pubs/sp/800/90/b/final) - National Institute of Standards and Technology（查阅日期：2026-08-13）
- [Mnemonic code for generating deterministic keys](https://github.com/bitcoin/bips/blob/master/bip-0039.mediawiki) - Bitcoin Improvement Proposals（查阅日期：2026-08-13）
- [Hierarchical Deterministic Wallets](https://github.com/bitcoin/bips/blob/master/bip-0032.mediawiki) - Bitcoin Improvement Proposals（查阅日期：2026-08-13）
- [SLIP-0039: Shamir's Secret-Sharing for Mnemonic Codes](https://github.com/satoshilabs/slips/blob/master/slip-0039.md) - SatoshiLabs Improvement Proposals（查阅日期：2026-08-13）
- [Ethereum security and scam prevention](https://ethereum.org/en/security/) - ethereum.org（查阅日期：2026-08-13）
- [Smart Account Concepts](https://docs.safe.global/advanced/smart-account-concepts) - Safe Docs（查阅日期：2026-08-13）
- [ERC-1271: Standard Signature Validation Method for Contracts](https://eips.ethereum.org/EIPS/eip-1271) - Ethereum Improvement Proposals（查阅日期：2026-08-13）

Source: https://wiki.fcontext.com/zh-cn/crypto/private-key-management/index.mdx
