﻿---
title: "私鑰管理"
description: "私鑰管理是對簽署權限進行可信產生、安全使用、備份、復原、遷移或輪替及退役的完整生命週期，並嚴格區分私鑰、種子、助記詞、密碼片語、裝置和智慧帳戶政策。"
image: "https://wiki.fcontext.com/og.png"
---

> Documentation Index
> Fetch the complete documentation index at: https://wiki.fcontext.com/llms.txt
> Use this file to discover all available pages before exploring further.

# 私鑰管理

> 僅供教育參考，不構成投資建議。簽署或復原權限遺失或外洩，可能造成無法逆轉的數位資產損失。

<a id="answer"></a>

## 直接答案

私鑰管理是簽署權限的完整生命週期：可信產生、安全使用、備份、經測試的復原、經授權的變更、事故後遷移及退役。目標同時包括機密性與可用性。容易遭竊取的祕密不安全，裝置遺失後無人能復原的祕密同樣不安全。

必須區分不同物件。私鑰控制一個密碼學身分；HD 根種子可衍生多把金鑰；BIP-39 助記詞編碼熵，並與選用的密碼片語共同衍生種子，同一組詞搭配不同密碼片語會產生另一個錢包。PIN 或錢包密碼可能只用來解鎖本機裝置或加密檔案，並不會撤銷底層金鑰。地址或延伸公鑰不會賦予一般支出權限，卻可能暴露身分或交易關聯。硬體錢包是簽署裝置，不是資產本身，也不是備份。

外部擁有帳戶通常無法在保留同一地址的同時更換金鑰。金鑰外洩後，資產以及每一項相關角色或授權都必須遷移至新的權限主體。智慧帳戶可支援更換擁有者或監護人、門檻控制和 ERC-1271 驗證，但其模組、守衛、升級權限及實際部署的程式碼也都屬於安全邊界。

<a id="mechanism"></a>

## 運作方式

管理應從清冊開始，而非從產品名稱開始。逐項對應每條鏈、帳戶、地址、資產、代幣授權、合約角色、驗證者或提款憑證、簽署裝置、金鑰來源、衍生標準及復原依賴。將日常熱端權限與儲蓄、金庫、管理及復原權限分離。即使可見地址不同，多個帳戶重複使用同一根種子也會擴大外洩影響範圍。

產生金鑰需要可信的實作、環境及熵源。不要以容易記住的詞自行編造助記詞。對 HD 錢包而言，應保存復原所需的格式、詞表、是否使用選用密碼片語、衍生路徑、帳戶索引及用於確認的公開識別資料。延伸公鑰並非無害的中繼資料：它會暴露地址關聯，部分衍生結構還有額外的外洩邊界。

備份是在機密性與可用性之間取捨。多個完整副本只有在媒體和地點均保持可用時才改善復原能力，但任何遭竊副本都可能洩露全部祕密。SLIP-39 等標準化門檻備份必須取得足夠份額，不能等同於把 BIP-39 助記詞剪成幾段。多重簽章和門檻簽章是在簽署者之間分配授權，並非拆分一份備份；其安全性取決於人員、裝置、地點及管理者是否真正獨立。

日常簽署是另一道控制。硬體簽署器可使金鑰與受感染主機隔離，卻無法讓錯誤的收款方、鏈、金額、網域或呼叫資料變得安全。應在可信顯示器上核對意圖，限制熱錢包餘額與權限，並保留可稽核的核准路徑。對合約帳戶而言，還應驗證目前擁有者門檻、簽章驗證程式碼、模組、守衛、回退行為、復原政策及升級權限。

使用以下流程：

1. 盤點每條鏈、帳戶、地址、資產、授權、合約角色、金鑰來源、衍生路徑、簽署者、模組、保管方及復原依賴。
2. 定義威脅與服務需求：遠端入侵、竊盜、脅迫、內部人員操作、火災或水災、死亡或失能、簽署頻率、風險價值及復原時間目標。
3. 在受控裝置上使用經審查的實作及可信熵源產生金鑰材料；獨立核對鏈、地址和公開指紋，且不在連網系統中記錄祕密。
4. 依價值和用途選擇熱錢包、硬體隔離、多重簽章、門檻、智慧帳戶或保管控制；將備份、份額、密碼片語和簽署者置於真正獨立的故障域。
5. 進行小額、隔離的復原演練，確認正確的格式、詞表、密碼片語、衍生路徑、門檻、地址及簽署能力，且不把正式環境祕密輸入不可信裝置。
6. 每次操作都在可信顯示器上核對鏈、網域、收款方、金額、代幣、呼叫資料和權限範圍；設定限額、職責分離及完整事件或核准紀錄。
7. 定期核對清冊，並演練遺失、外洩、人員變更、繼承及服務商退出。遺失後可以復原；外洩後則應隔離乾淨裝置、遷移資產與角色、撤銷授權、監控舊權限並將其退役。

<a id="example"></a>

## 範例

- **BIP-39 長度與校驗和。** 當 `ENT = 128 bits` 時，校驗和長度為 `CS = ENT / 32 = 4 bits`，因此 `132 / 11 = 12 words`。當 `ENT = 256 bits` 時，`CS = 8 bits`，且 `264 / 11 = 24 words`。隨機 12 詞候選通過校驗和的教學機率為 `1 / 16 = 6.25%`。短校驗和能發現部分轉錄錯誤，但不能證明來源真實、內容未外洩或衍生中繼資料正確。
- **完整副本與門檻份額。** 假設三份獨立媒體各自可用機率為 `0.98`，各自獨立外洩機率為 `0.01`。三份完整備份中任一存續即可復原，因此可復原機率為 `1 - 0.02^3 = 0.999992`；至少一份外洩的機率為 `1 - 0.99^3 = 0.029701`。`2-of-3` 門檻方案的可用機率為 `3 x 0.98^2 x 0.02 + 0.98^3 = 0.998816`，外洩機率為 `3 x 0.01^2 x 0.99 + 0.01^3 = 0.000298`。真實媒體和保管方往往相關，因此這些數值只是建模假設，並非保證。
- **簽署者遺失與替換。** 某智慧帳戶的擁有者為 `A`、`B` 和 `C`，門檻為 `2-of-3`。遺失一名擁有者後仍有兩份簽章可用；一名擁有者遭攻破也不足以控制帳戶。若懷疑 `B` 已外洩，由 `A + C` 授權以 `D` 替換。在該變更依帳戶實際規則執行前，`B` 仍是擁有者；執行後擁有者集合為 `A / C / D`，門檻為 `2`。
- **種子重複使用的影響範圍。** 根種子 `S` 衍生兩個帳戶，分別持有 `1.2 ETH` 和 `0.8 ETH`；另一獨立冷端種子持有 `8.0 ETH`。`S` 外洩後已知直接暴露的餘額為 `1.2 + 0.8 = 2.0 ETH`。若冷端帳戶也重複使用 `S`，暴露額將變為 `10.0 ETH`。代幣、NFT、授權、角色及其他鏈需要另列清冊，因此可見原生資產餘額不是完整損失上限。

<a id="risks"></a>

## 風險

- 熵源微弱、有偏或亂數產生器失效。
- 金鑰產生裝置、錢包建置版本或相依套件已遭植入惡意程式碼。
- 硬體簽署器、韌體或供應鏈遭竄改。
- 種子或私鑰進入螢幕截圖、剪貼簿、印表機、雲端或連網筆記。
- 網路釣魚或假客服騙取復原材料或簽章。
- 主機替換鏈、收款方、金額、網域或呼叫資料。
- 密碼片語遺忘，或輸入錯誤密碼片語後進入另一個有效錢包。
- 單一備份因竊盜、火災、水災或媒體劣化而遺失。
- 完整備份副本增加可遭竊取的攻擊面。
- 詞表、格式、衍生路徑、幣別類型或帳戶索引錯誤。
- 延伸公鑰或衍生中繼資料洩露財務隱私。
- 從未測試復原流程，事故發生時才發現失敗。
- 多重簽章簽署者共用同一裝置、地點、雲端服務或管理者。
- 門檻過高影響可用性，或過低導致抗攻破能力不足。
- 監護人串謀、資料失效或遭社交工程攻擊。
- 智慧帳戶模組、守衛、回退處理程式、代理或升級機制繞過政策。
- 人員離職、死亡、失能或繼承紀錄未及時更新。
- 外洩後繼續使用舊金鑰，或誤以為變更 PIN 就完成了輪替。
- 保管方、HSM、MPC 或復原服務商凍結、故障、串謀或退出。
- 遷移遺漏其他鏈、代幣、NFT、授權、角色或專用驗證者憑證。

<a id="misconceptions"></a>

## 常見迷思

- **硬體錢包能讓每筆交易都安全。** 隔離可降低風險，但惡意交易意圖、顯示器、韌體、供應鏈及復原風險仍然存在。
- **助記詞與某一個帳戶的私鑰是同一物件。** 一份種子可衍生多把金鑰，而格式和密碼片語會決定復原結果。
- **增加完整備份只會提高安全性。** 它提高可用性，同時也增加攻擊者可竊取的副本數量。
- **多重簽章只是把種子拆成幾段。** 獨立簽署者、門檻簽章和祕密共享備份是不同機制。
- **變更錢包密碼或 PIN 會撤銷已外洩的 EOA 金鑰。** 舊金鑰仍控制原地址；必須遷移資產與權限，並另行處理授權。

<a id="related"></a>

## 相關主題

- [硬體錢包](/zh-tw/crypto/hardware-wallet/)
- [公鑰與私鑰](/zh-tw/crypto/public-private-key/)
- [助記詞](/zh-tw/crypto/seed-phrase/)

<a id="sources"></a>

## 來源

- [Recommendation for Key Management: Part 1 - General](https://csrc.nist.gov/pubs/sp/800/57/pt1/r5/final) - National Institute of Standards and Technology（查閱日期：2026-08-13）
- [Recommendation for the Entropy Sources Used for Random Bit Generation](https://csrc.nist.gov/pubs/sp/800/90/b/final) - National Institute of Standards and Technology（查閱日期：2026-08-13）
- [Mnemonic code for generating deterministic keys](https://github.com/bitcoin/bips/blob/master/bip-0039.mediawiki) - Bitcoin Improvement Proposals（查閱日期：2026-08-13）
- [Hierarchical Deterministic Wallets](https://github.com/bitcoin/bips/blob/master/bip-0032.mediawiki) - Bitcoin Improvement Proposals（查閱日期：2026-08-13）
- [SLIP-0039: Shamir's Secret-Sharing for Mnemonic Codes](https://github.com/satoshilabs/slips/blob/master/slip-0039.md) - SatoshiLabs Improvement Proposals（查閱日期：2026-08-13）
- [Ethereum security and scam prevention](https://ethereum.org/en/security/) - ethereum.org（查閱日期：2026-08-13）
- [Smart Account Concepts](https://docs.safe.global/advanced/smart-account-concepts) - Safe Docs（查閱日期：2026-08-13）
- [ERC-1271: Standard Signature Validation Method for Contracts](https://eips.ethereum.org/EIPS/eip-1271) - Ethereum Improvement Proposals（查閱日期：2026-08-13）

Source: https://wiki.fcontext.com/zh-tw/crypto/private-key-management/index.mdx
