﻿---
title: "熱錢包"
description: "熱錢包是在連網裝置上使用私鑰或簽名能力的錢包。本詞條說明冷熱密鑰環境的差異，為什麼熱錢包適合小額日常餘額，以及如何降低授權、釣魚、惡意軟體和操作風險。"
image: "https://wiki.fcontext.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://wiki.fcontext.com/llms.txt
> Use this file to discover all available pages before exploring further.

# 熱錢包

> 僅供教育參考，不構成投資建議；投資可能產生損失。

<a id="answer"></a>

## 直接答案

熱錢包是在連網裝置上使用私鑰或簽名能力的錢包。本詞條說明冷熱密鑰環境的差異，為什麼熱錢包適合小額日常餘額，以及如何降低授權、釣魚、惡意軟體和操作風險。

熱錢包（Hot Wallet）是私鑰或簽名能力處於連網裝置上的錢包，包括瀏覽器擴充功能、手機應用程式和桌面軟體。它的優點是隨時轉移和連接應用，代價是私鑰、介面與簽名流程更靠近惡意軟體、釣魚網站和遠端攻擊。

冷熱不是資產類型，而是密鑰環境。助記詞曾在連網手機產生或導入，即使手機後來關機，也無法重新獲得從未連網的同等隔離保證。交易所帳戶雖然在線上且方便，但通常由交易所託管私鑰，更準確地說屬於託管帳戶，不等於用戶自己控制的熱錢包。

熱錢包也不等於不安全。正規軟體可使用系統安全區、密碼加密和權限沙箱；但設備每天接觸網頁、二維碼、剪貼簿、通知和第三方應用，攻擊面明顯較大。適合的想法是把它當作隨身零錢包，而不是把全部資產放在同一個頻繁互動地址。

<a id="mechanism"></a>

## 機制

建立錢包時，軟體會產生種子並衍生私鑰和位址。發起轉帳時，錢包在本機解密私鑰、簽署交易並廣播。連接 DeFi 應用程式時，網站只能看到使用者授權公開的地址；只有使用者確認簽名後，網站才能獲得簽名結果。

「連接錢包」通常不會直接轉走資產，但後續簽名可能產生後果。訊息簽名可用於登錄，也可能授權訂單或許可；交易簽名會調用合約；代幣授權則允許指定合約在額度內轉移代幣。錢包彈跳窗存在，不代表請求安全，使用者必須看懂網域名稱、鏈、合約、金額和權限。

密碼只保護目前裝置上的加密檔案。惡意程式若在錢包解鎖後控制瀏覽器，仍可能替換地址、誘導簽章或讀取剪貼簿。助記詞則可在另一設備完整恢復錢包，洩漏後修改本地密碼沒有意義。

<a id="example"></a>

## 例子

假設使用者有價值 100,000 元的長期資產，每週只需拿 2,000 元參加鏈上活動。可以把長期資產放在冷儲存或較少互動的地址，熱錢包只保留 2,000 至 5,000 元和少量 Gas。即使釣魚授權耗盡熱錢包，餘額也會限制暴露範圍。

一次兌換中，使用者造訪搜尋廣告裡的仿冒網站，網域只差一個字母。頁面先要求連接錢包，再要求簽署「安全驗證」。彈跳窗實際是無限額度的代幣許可。用戶若簽名，攻擊者可能無需助記詞，就能調用代幣合約轉走該地址餘額。取消網站連線並不會自動撤銷鏈上授權，需要在對應網路呼叫授權合約把額度降到零。

另一個場景是地址投毒。攻擊者向用戶地址發送極小額代幣，使歷史記錄出現一個首尾相似地址。使用者下次從歷史記錄複製，可能把 5,000 USDC 轉給攻擊者。防線不是只核對前四位和後四位，而是從可信來源取得完整地址，使用地址簿，並先小額測試。

<a id="risks"></a>

## 風險

熱錢包面臨惡意軟體、釣魚、工作階段竊取、惡意瀏覽器擴充功能、過度的智慧合約權限、剪貼簿替換和操作失誤風險。應限制餘額和授權額度，按用途分離錢包，核對網域和收款地址，並準備資產遷移與撤銷授權流程。熱錢包是便利層，不能取代離線密鑰儲存。

<a id="misconceptions"></a>

## 常見誤區

### 迷思 1：斷開網站連線就撤銷了授權

斷開只取消前端會話，鏈上授權仍存在，需要單獨提交撤銷交易。

### 迷思 2：錢包有密碼，助記詞外洩也沒關係

攻擊者可在別處用助記詞恢復私鑰，完全繞過本機密碼。

### 迷思 3：簽訊息不會影響資產

某些訊息可構成訂單、Permit 或登入授權。應閱讀簽名類型和實際內容。

### 迷思 4：小額測試後地址就永久安全

後續複製仍可能被木馬替換，每筆交易都應在簽名前核對。

<a id="related"></a>

## 相關主題

- [冷錢包](/zh-tw/crypto/cold-wallet/)
- [硬體錢包](/zh-tw/crypto/hardware-wallet/)
- [私鑰管理](/zh-tw/crypto/private-key-management/)
- [加密錢包](/zh-tw/crypto/wallet/)
- [錢包授權](/zh-tw/crypto/wallet-approval/)

<a id="sources"></a>

## 來源

- [Blockchain Technology Overview](https://doi.org/10.6028/NIST.IR.8202) - NIST (查閱日期: 2026-08-20)
- [Ethereum security and scam prevention](https://ethereum.org/security) - Ethereum.org (查閱日期: 2026-08-20)
- [ERC-20: Token Standard](https://eips.ethereum.org/EIPS/eip-20) - Ethereum Improvement Proposals (查閱日期: 2026-08-20)

Source: https://wiki.fcontext.com/zh-tw/crypto/hot-wallet/index.mdx
