十二个单词。对读这篇文章的大多数人来说,这就是全部的安全模型:十二或二十四个常见的英文单词,只生成一次,抄在纸上,掌控着他们在链上拥有的一切。BIP39 助记词的确功不可没——它让钱包备份变得便携、标准化、不绑定任何厂商。但它也悄悄成了整个行业最集中的风险。助记词是一个单点故障:一个机密,谁读到它,一切就归谁;而唯一知道它的人一旦把它弄丢,一切也随之埋葬。
先把结论摆在前面:靠更好的藏匿地点补不上这个漏洞。单一助记词的任何存放安排,都只是在泄露风险与丢失风险之间做交换。真正的解法在结构层面——把控制权分散到多把彼此独立的密钥上,让任何单个机密都无法掏空钱包,也无法因为消失而把钱包永远锁死。
一个机密,两种方向相反的失败方式
助记词是钱包完整的主密钥:它以确定性方式推导出每一把私钥、每一个地址,因此谁握有这串单词,谁就掌控资金,无需回答任何额外的问题。它是一份不记名的机密。没有可以冻结的账户,没有密码重置,也没有任何有权撤销转账的客服热线。
所谓单点故障,是指任何一个组件的失守或丢失都会让整个系统崩溃。按这个定义衡量,单一助记词的保管方式在两个方向上同时不及格:
- 泄露。任何读到这串单词的人——入室的窃贼、同步到云端的相册、扫描备忘录应用的恶意软件、知道你把东西放在哪里的亲戚——都能在几分钟内、从世界任何角落把钱包扫空,且无法挽回。
- 丢失。如果唯一的备份被烧毁、被水泡、字迹褪色,或随垃圾一起被扔掉,这些币将永远在链上可见,却永远无法动用。区块链会毫不吝啬地把你的余额展示给你的子孙后代,但他们谁也碰不到它。
让人不安的地方在于,这两种风险是相互拉扯的。多做几份备份,丢失的概率缩小了,泄露的概率却成倍增加;只留一份藏在绝佳的地点,效果正好反过来。面对单一助记词,你只能选择自己更可能栽在哪一种失败上——却无法让这种失败模式本身退场。
行业里记录最详实的损失案例
这一切都不是假设。2013 年,威尔士的 IT 从业者 James Howells 把一块存有约 7,500 枚 BTC 密钥的硬盘当垃圾扔掉了。它从此埋在纽波特的一处垃圾填埋场里,十年间的挖掘提案既没有说动当地市议会,也没有挪动那些币分毫。旧金山程序员 Stefan Thomas 手里则有一块加密的 IronKey 硬盘,里面装着 7,000 余枚 BTC 的密钥——他多年前忘掉了密码,据 2021 年的广泛报道,这块硬盘的十次尝试机会他已用掉八次,用尽后将永久锁死。名人案例之外,被广泛引用的 Chainalysis 估算显示,永久丢失的比特币约占全部已挖出比特币的 20%。
注意这两个人的身份:一位 IT 专业人士,一位造诣颇深的软件工程师,而且入行都足够早,完全清楚自己手里握着什么。单密钥保管惩罚的不是无知——它惩罚的是普通人难免的疏失,而且罚得一干二净。同样一个归档失误,银行客户付出的代价是一下午的客服电话,自托管持有者付出的却是全部资产,而且是永远。
为什么多做备份解决不了问题
每一个丢币故事之后,标准建议都如出一辙:把备份做好。把单词冲压在钢板上,火烧水淹都毁不掉;在多个地点存放副本;租一个银行保险箱。这些建议就其本身而言都有道理——但没有一条触及底层结构,因为助记词的每一份副本都是完整的钥匙。钢板扛得住一场住宅火灾,也同样“扛得住”足够久,久到被人找到。每多一个备份地点,就多一个地方放着你财富的一份完整、可直接花费的副本,静候不该读到它的人。
行业对此心知肚明,所以“助记词备份即服务”才会被反复尝试。今年 5 月,Ledger 宣布推出 Recover——一项可选的订阅服务,将设备种子的加密副本分片托付给三家托管方,并与身份验证绑定。技术用户的反弹来得又快又猛,Ledger 随即暂停了上线。我们当时撰文讨论过这场风波给自托管的启示;而在这里真正重要的是一个更窄的问题:这款产品为什么会存在。没有备份的单一种子就是一场等着发生的损失,厂商每天都能从支持工单里感受到这种压力。但借助第三方重组种子并没有消除单点故障——它只是把单点故障换成了交易对手风险和流程风险,而这一类风险的代价,去年 11 月 FTX 的崩塌已经为所有仍需要这一课的人标好了价。
平心而论,硬件钱包在它宣称的事情上确实做得很好:让密钥远离联网的电脑。但硬件钱包里的种子仍然只是一份种子。设备和纸质备份一起丢掉,结局和那座垃圾填埋场没有任何区别。
真正消除单点故障的方法
多签——多重签名保管——改变的是结构,而不是藏匿地点。一个多签钱包要求 N 把独立密钥中的 M 把共同授权任何一笔交易:2-of-3、3-of-5,依此类推。任何单把密钥都无法转移资金,任何单把密钥的损毁也无法冻结资金。单点故障不是被藏得更好了,而是不复存在了。
只要做法得当,N 把密钥中的每一把都以各自独立的标准 BIP39 助记词生成,在各自的设备上产生,存放在各自的地点——而且每一把都可以属于不同的人。一个密钥分布在两座城市、两个人手中的 2-of-3 钱包,没有任何一个地点、任何一台设备、任何一个人的失守是致命的。
也要对其他方案说句公道话:MPC 钱包用另一套数学追求同样的目标——把一把密钥拆成多个分片,共同计算出签名——这是一种合理的设计,只是在协议透明度和恢复方面有自己的取舍。托管机构则把密钥管理彻底移走,一些机构确实有这种正当需求,代价是必须信任托管方。多签的独特优点在于规则由链本身强制执行:任何人都可以在链上验证花费门限,恢复也不依赖任何一家公司继续存续。正是这种可验证性,让 Ownbit 多签在应用本身并不开源的情况下仍坚持开源其链上合约,也让 Ownbit 钱包中的每一把联合签名密钥都是一份普通的 BIP39 助记词,你完全可以用标准工具自行恢复。
一套经得起现实生活考验的 2-of-3
下面是我们最常推荐的布局,全程只需要几台手机:
- 密钥 1——你的日常手机。钱包应用保存一份助记词,并负责协调交易。
- 密钥 2——用一台闲置手机充当冷钱包。一部旧手机,抹掉数据后永久离线,保存第二份助记词。未签名交易通过二维码传入,签名再通过二维码传出,因此这把密钥永远不触碰网络。Ownbit 的冷钱包工作流正是为此而生,无需额外购买任何硬件。
- 密钥 3——存放在别处的备份助记词。第三份助记词以纸张或钢板的形式放在第二个地点,或交给你信任的家人保管。
现在把各种失败场景过一遍。一场住宅火灾烧掉了日常手机和冷钱包手机?密钥 3 加上替换设备就能恢复 2-of-3 的控制权。窃贼找到了备份助记词?它单独签不了任何交易,你可以按自己的节奏,从容地把资金转移到一个全新的钱包。手机在机场被偷?答案同上。在 2-of-3 多签里,丢掉任何一把密钥都可以挺过去,偷走任何一把密钥都毫无价值——在单一助记词下相互拉扯的那两种风险,如今被同一个结构一并吸收。
目标不是让密钥永远不会丢,而是让任何一次单独的丢失都能挺过去,让任何一次单独的失窃都毫无用处。
坦诚的代价
多签并非没有代价。每一笔花费都需要第二个签名,多出一个协调步骤——对储蓄来说可以接受,对买咖啡的零钱来说则嫌麻烦,这也是为什么在多签金库旁边,一个小额的单密钥热钱包依然有其正当位置。在某些链上,多签交易的手续费会略高一些。而且你现在要妥善保存三份助记词,而不是一份;纪律并没有消失,只是被分散开了。真正改变的是犯错的后果:过去致命的失误,如今变成了可以修复的事故。
还有一个不那么张扬的好处。因为密钥可以属于不同的人,多签天然是继承安排的地基:继承人今天就可以持有一把密钥,却不能今天就花费资产,而且任何人都不必在生前分享自己的助记词。这个话题值得单独成文——就眼下而言,结论本身已经足够有力。如果你在链上的全部身家都系于一串单词必须同时保持既保密又安全,那么问题就不在于这套安排会不会失败,而在于它先朝哪个方向失败。
常见问题
有人捡到我的助记词会怎样?
他将完全控制这个钱包。助记词可以重新生成每一把私钥,捡到的人能在几分钟内把所有资产转到自己控制的地址,而链上转账无法撤销。唯一的防御手段是立刻把资金转移到新钱包——前提是你能及时发现泄露。
金属助记词备份够用吗?
金属解决的是耐久性——防火、防水、防字迹褪色——但解决不了保密性和风险集中的问题。一块钢板仍然是你钱包一份完整、可直接花费的副本,躺在一个可能被找到的地方。作为存储方案的一个组成部分它很称职,但拿它替代彻底消除单点故障,就差得远了。
用了多签是不是就没有助记词了?
不是——你会有好几份。在标准多签中,每一把联合签名密钥都是一份独立的 BIP39 助记词,独立生成、独立保存。区别在于,其中任何单独一份既不能花费资金,也不会因为丢失而冻结资金;只有达到门限——例如 2-of-3——才有这样的权力。
BIP39 密语(“第 25 个词”)难道不足以提供保护吗?
密语能防住别人捡到写下来的助记词,这确实有价值。但它同时增加了第二样你可能弄丢的东西:忘掉密语,单凭助记词什么也恢复不了。它只是把藏匿处挖得更深,并没有像相互独立的多签密钥那样消除单点故障。