钱包安全实践
一句话速览
热钱包与冷钱包的分工、授权定期清理、以及大额资产的存放原则。
这节课要你带走的
自行保管的真实风险清单、几条不依赖任何产品的通用实践,以及最常见的两种丢失方式。
上一篇讲了放在平台上的风险。 这一节讲另一边:自己保管的风险。 两边都是真实的风险,这一节不推荐任何一种做法。
先说清楚一件事
自行保管不是「更安全」,是把风险从「对方出问题」换成了「自己出问题」。
换过来之后有一个重要区别: 平台出问题时你至少还是债权人,自己弄丢了就是彻底没了。 私钥丢失没有任何找回机制,这一点跟银行密码完全不同。
最常见的两种丢失方式
一、助记词泄露
泄露途径按实际发生频率排: 截图存在相册或云盘、输入到假网站、发给「客服」、 存在联网设备的记事本里。
注意前两种都不需要任何高深技术, 也不需要有人专门针对你。
二、助记词丢失
比泄露更常见。手机丢了、纸条找不到了、 写在了一个自己也想不起来的地方。
这一类的特点是它不会立刻显现, 往往在需要用的时候才发现。
几条通用实践
下面这些不依赖任何具体产品, 换任何一种保管方式都成立:
| 做法 | 防的是什么 |
|---|---|
| 助记词只用离线方式记录,永不拍照、不输入联网设备 | 泄露 |
| 在两个物理上分开的地方各存一份 | 丢失、火灾水灾 |
| 先小额转一笔,确认能收到再转大额 | 地址填错 |
| 做一次完整的恢复演练(用助记词在另一台设备恢复) | 抄错、抄漏 |
| 大额与日常用的地址分开 | 日常操作失误波及全部 |
| 不点任何来路不明的链接,不签署看不懂的授权 | 钓鱼 |
第四条(恢复演练)是最多人跳过、 也最容易出事的一条。 没演练过的备份,等于没有备份, 因为你不知道自己抄的那串词到底对不对。
授权这件事要单独说
跟链上合约交互时会产生授权。 有些授权是无限额、无期限的, 意味着那个合约在未来任何时候都能动你的这个币种。
两条实践:
一是不签署看不懂的授权请求。 看不懂就是不签,没有例外。
二是定期检查并撤销不再需要的授权。 多数链都有公开工具能列出你的现有授权。
这一节的立场
本站不推荐任何钱包产品、不推荐任何保管方式, 也不提供任何下载或购买入口。
上面讲的是风险的性质和几条通用做法, 怎么选、选不选,由你在了解两边风险之后自己决定。
做
今天就做这一件事
做一次恢复演练:用你的助记词在另一台设备上恢复一次,确认能恢复出同一个地址。
演练完把那台设备清掉。
如果你从来没做过这件事,你现在并不知道自己的备份有没有用。
带走这一条:自行保管不是更安全,是把风险从对方出问题换成自己出问题,而私钥丢失没有任何找回机制。两种最常见的丢失是助记词泄露和助记词找不到,前两种泄露途径都不需要任何技术。没演练过的备份等于没有备份。无限额授权要定期检查并撤销。