跳到正文

硬體錢包

硬體錢包是一種把私鑰隔離在專用設備裡的加密資產保管工具,常用於降低電腦和手機被攻擊時的資產風險。本詞條說明硬體錢包是什麼、冷錢包和熱錢包有什麼區別,以及使用硬體錢包時仍需要注意哪些操作風險。

更新於

僅供教育參考,不構成投資建議;投資可能產生損失。

直接答案

硬體錢包是一種把私鑰隔離在專用設備裡的加密資產保管工具,常用於降低電腦和手機被攻擊時的資產風險。本詞條說明硬體錢包是什麼、冷錢包和熱錢包有什麼區別,以及使用硬體錢包時仍需要注意哪些操作風險。

硬體錢包(Hardware Wallet)是專門產生、保存私密金鑰並完成簽署的裝置。它的核心價值不是“把幣裝進 U 盤”,而是讓私鑰盡量不離開隔離環境,即使連接的電腦感染惡意軟體,攻擊者也較難直接複製私鑰。

加密資產記錄在區塊鏈上,錢包保存的是控制位址所需的私鑰。硬體錢包通常在設備內部產生隨機種子,由種子派生多個帳戶;電腦端軟體負責建構未簽名交易,設備螢幕顯示關鍵欄位,用戶確認後設備在內部簽名,再把簽名結果交回電腦廣播。

硬體錢包常被歸類在冷錢包,但兩者不完全等同。 「冷」描述私鑰與連網環境隔離的狀態;硬體錢包則是一種專用實作。裝置在連接電腦時仍可能安全保存私鑰,但用戶簽署的交易會與網路互動。紙錢包、離線電腦也可屬於冷存儲,卻有各自操作風險。

助記詞是設備損壞後的恢復根。獲得助記詞的人通常無需原始設備即可恢復全部帳戶,因此安全重心從「保護設備」延伸到「保護備份」。 PIN 主要防止撿到設備的人直接操作,無法保護已經洩漏的助記詞。

硬體錢包
0 / 5
0 項已核查; 5 項仍未解決

完成核查不代表資產、交易或系統已經安全。

機制

一次轉帳可分為構造、核對、簽名和廣播。網路電腦知道目標位址和金額,卻只把交易資料交給裝置;裝置使用內部私鑰產生數位簽名,私鑰本身不應被匯出。區塊鏈節點驗證簽名後更新資產歸屬。

可信賴畫面是關鍵。若電腦被木馬竄改收款地址,電腦介面可能仍顯示使用者貼上的地址,裝置螢幕則應顯示實際待簽名地址。使用者逐字檢查設備上的首尾和金額,才能利用隔離優勢。若盲按確認,硬體錢包會忠實簽署惡意交易。

部分裝置使用安全晶片抵抗物理擷取,部分採用可審查的通用晶片與開源設計。安全晶片、韌體開源、可驗證建置和供應鏈防拆各解決不同問題,不應只用一個標籤判斷絕對安全。

例子

假設使用者長期保管 5 BTC,準備轉移 0.2 BTC到新位址。較穩健流程是先從官方管道安裝配套軟體併校驗設備狀態,連接後在設備螢幕核對網路、0.2 BTC 收款地址和找零地址。先發送 0.001 BTC 測試,等待確認並由接收方驗證,再以相同位址發送餘下 0.199 BTC。

測試轉帳無法防止後續剪貼簿再次被替換,所以第二筆仍需在裝置螢幕重新核對。比特幣交易也應確認手續費率和找零輸出,避免把「總輸入」誤當成實際付款金額。

再看恢復場景。設備進水損壞,但使用者保存了 24 個單字的助記詞。只要備份順序正確,並記得可選 passphrase,就能在兼容錢包恢復地址;資產沒有存於舊設備,因此不會隨硬體損壞消失。若助記詞和 passphrase 同時遺失,廠商通常也無法找回。

DeFi 場景更複雜。用戶連接硬體錢包訪問陌生網站,頁面要求對某代幣給予「無限授權」。設備可能只顯示合約呼叫或難懂參數。簽名雖在硬體內完成,惡意授權仍可讓合約日後轉走代幣。適合長期保管的地址不應頻繁簽署複雜合約,可另設小額交互錢包。

風險

硬體錢包主要降低惡意軟體擷取私鑰的機會;如果使用者核准了錯誤位址或合約,它並不會提供保護。剩餘風險包括假冒或遭竄改的設備、韌體或供應鏈遭攻破、網路釣魚、剪貼簿位址替換、惡意代幣授權、助記詞或 passphrase 遺失或洩漏,以及設備遭竊。應從官方管道取得軟體和韌體,每筆重要交易都在設備螢幕核對關鍵欄位,限制智慧合約授權,將長期資金與活躍錢包分開,並在依賴備份前測試其能否恢復帳戶。

常見誤區

迷思 1:硬體錢包裡真的存幣

資產在鏈上,設備保存控制資產的金鑰。設備損壞不等於資產消失,助記詞外洩卻可能導致資產被轉走。

迷思 2:有硬體錢包就不會被偷

釣魚簽章、惡意授權、供應鍊和備份外洩仍可能繞過私鑰隔離。

迷思 3:拍照保存助記詞更方便

照片會進入手機、雲端同步和備份系統,擴大暴露面。助記詞應保持離線。

迷思 4:PIN 忘了廠商可以恢復

非託管錢包通常沒有中心化找回。恢復依賴使用者持有的助記詞及 passphrase。

相關主題

來源

導覽

搜尋知識庫...