
Web3 第一課:錢包、私鑰與防釣魚安全全攻略 | EX.IO
——EX.IO 投資者教育系列
作者:Henry YANG,EX.IO市場部
在傳統金融世界中,你的資產由銀行和託管機構嚴格守護;而在 Web3 中,「錢包」是通往鏈上資產的唯一入口,而「私鑰」則是資產所有權的唯一證明。鏈上交易不可逆,且無法在沒有客服的情況下提領;一項疏忽可能導致永久資產損失。
因此,安全意識不是選修課,而是每位參與者必修的課程。
作為一個經香港證券及期貨事務專科委員會(SFC)授權的虛擬資產交易平台(VATP),EX.IO 自 2024 年 12 月起持有第一類(證券交易)及第七類(自動交易服務)牌照,成為香港首個擁有經紀背景的持牌虛擬資產交易平台[1][2]。我們堅信:唯有透過合規與教育,產業才能穩步且長遠地前進。

本文將從「什麼是錢包」開始,系統性地解釋錢包類型、熱錢包與冷錢包、私鑰管理方法以及反釣魚行為,幫助你邁出安全的第一步,進入 Web3 世界。
1. 什麼是 Web3 錢包?首先,了解三個關鍵概念
許多初學者誤以為錢包是「儲存幣」的。事實上,加密資產是記錄在區塊鏈上的,錢包只儲存解鎖這些資產的金鑰。理解以下三個概念是所有安全實務的基礎:
錢包地址:一串由公開金鑰衍生的字元,類似銀行帳號,可公開給他人以接收付款
私鑰:一串非常長且隨機的字元,類似「帳號密碼+印章」的組合。持有私鑰的人可以存取該地址下的所有資產。一旦私鑰外洩或遺失,任何機構都無法協助你找回
種子短語/恢復短語:通常包含 12 或 24 個英文單字,作為私鑰的「人類可讀備份」。有了助記詞,你可以完全恢復任何相容錢包中的所有資產——因此其機密程度等同於私鑰本身
開設自我保管錢包的基本流程:選擇一個合法的錢包應用程式(可從官方網站或應用商店下載→ 建立新錢包→系統生成助記詞 → 離線複製並妥善備份 →設定密碼/生物辨識→開始使用。整個過程只需幾分鐘,但「備用助記」步驟的品質決定了資產的命運
2. Web3 世界中有哪些錢包?
1. 由「誰持有私鑰」:託管錢包與自我託管錢包的比較
| 類型 | 誰保管私鑰? | 一個典型例子 | 適合 |
| 託管錢包 | 平台/機構 | 持牌交易所帳戶(例如IO),託管服務提供者 | 初學者、機構投資人,以及重視合規與便利性的人士 |
| 自我保管錢包 | 使用者本身 | MetaMask、硬體錢包等 | 那些有鏈上營運需求且願意承擔自我管理責任的人 |
在託管模式下,平台會幫你保管私鑰,體驗類似網路銀行——你可以找回密碼、有客服支援,且受監管的平台必須遵守資產隔離、保險和安全審查的要求;
在自我託管模式下,你對資產有完全控制權,但也要承擔全部保管責任——「不是你的鑰匙,也不是你的硬幣」的另一面是「你的鑰匙,你的責任」。
2. 依形式分類:軟體錢包、硬體錢包、紙錢包
- 軟體錢包:行動應用程式、瀏覽器擴充功能(如 MetaMask)或桌面應用程式。免費且便利,適合日常小額交易,但始終連網,攻擊面較大
- 硬體錢包:一種專用裝置,類似 USB(如 Ledger、Trezor),私鑰在裝置內產生且不離開裝置,簽名則離線完成。目前被公認為個人用戶最高等級的安全,作為自我保管解決方案
- 紙錢包:以文字或 QR 碼格式在紙上列印私鑰或助記詞。完全離線,但對火災、水和磨損敏感。現今很少作為主要解決方案,主要用作備用攜帶工具
3. 新趨勢:智能合約錢包與 MPC 錢包
業界正努力消除「複製24字」的安全痛點:基於帳戶抽象的智能合約錢包支援可程式化的安全策略,如社交恢復與限額管理;MPC(多方安全計算)錢包將私鑰拆分成多個獨立副本以保護安全,使單點洩漏不再致命。這些解決方案逐漸成熟,但對大多數用戶而言,理解傳統私鑰/助記法仍是重要基礎
3. 冷錢包與熱錢包:關鍵在於「網路連線」
「冷金鑰」與「熱金鑰」唯一的差別在於一個標準——私鑰是否連接到網際網路
| 尺寸 | 熱錢包 | 冷錢包(Cold Wallet) |
| 連接網路 | 私鑰儲存在網路裝置(行動電話、電腦、雲端平台) | 私鑰完全離線(硬體裝置、紙本、離線電腦) |
| 便利性 | 高——簽名、傳輸,並隨時與 DApp 互動 | 低 — 需要裝置連接並手動確認 |
| 安全性 | 暴露於網路攻擊,如木馬、網路釣魚及惡意授權 | 線上攻擊基本上免疫,風險現在是實體儲存 |
| 成本 | 大多數都是免費的 | 需要購買硬體錢包(從數百到超過一千港元) |
| 典型用途 | 每日小額交易與鏈上互動「零用錢」 | 大型資產,長期持有為「保險庫」 |
業界常見的資產配置策略是「冷熱分層」:絕大多數資產存放於冷錢包中以供長期存放,熱錢包中僅留少量用於日常操作。這與你通常的「將零用錢放在活期帳戶,將大量存入定期存款或安全存款」的邏輯完全相同。
持牌交易平台的託管結構也遵循此原則——將客戶資產以遠高於個人用戶標準的比例存放於冷藏狀態,並搭配多重授權與保險安排[2]。
4. 私鑰與助記詞:如何安全儲存?
助記詞是通往鏈上資產的「最後一扇門」。請遵守以下指引:
該怎麼做
- 離線手寫,多重備份:用紙和筆整齊地抄寫助記詞(檢查每個字的拼寫與順序),複製2至3份,並存放於不同防火防水的實體地點(如家用保險箱或銀行保險箱)。對於大型資產,建議使用金屬助記詞板以防止火災與洪水
- 複製後立即驗證:部分錢包支援「助記詞驗證」功能;您也可以先測試小額資產的恢復過程,確認備份可用,再轉入大額資金
- 考慮分散與繼承安排:進階使用者可利用 Shamir 將「助記詞 + 密碼短語」存放於不同地塊或地點;同時,家族成員應規劃資產繼承計畫,以避免在該人離開後永久鎖定
- 硬體錢包應僅從官方管道購買:二手或未知裝置被拒收;收到後,必須驗證包裝與韌體;請勿購買帶有預設助記詞的裝置
不該做的事
- 沒有截圖、沒有照片、沒有雲端儲存:電話相簿會自動同步到雲端,所以截圖就像把鑰匙放上網一樣。2025年出現的Android木馬Crocodilus甚至用「緊急備份提示」誘騙用戶在感染裝置上輸入助記詞[4]——在連網裝置上打助記詞的行為極其危險
- 沒有人會寄給任何人:沒有任何官方客服、專案團隊或平台會要求你提醒或私鑰。例如,IO 和任何正規客服絕不會要求你提供記憶短語、私鑰或簡訊驗證碼。如果你要求,那百分之百是詐騙
- 那些不儲存在密碼管理器外的純文字檔案:電腦記事本、微信收藏、電子郵件草稿、雲端筆記——這些都是駭客常見的掠奪網站
- 請勿在他人面前顯示:輸入密碼、顯示 QR 碼,或在公共場所複製助記詞語,這些行為都可能被看到或錄製
5. 反釣魚實務:了解詐騙並保留簽名
目前網路釣魚是鏈上資產損失的首要管道。根據 Scam Sniffer 的資料,2024 年「錢包抽空」釣魚造成近 5 億美元損失,受害者超過 332,000 人;雖然 2025 年損失降至約 8,385 萬美元(106,000 名受害者),但相關手法仍在快速演進中[5]。Chainalysis 估計 2024 年鏈上詐騙總收入將至少達到 99 億美元 [6]。
詐騙者不需要駭入區塊鏈——他們只要騙你「自己簽署」就行。
常見釣魚技巧解析
- 假冒網站與假網域名稱:與官方網站僅差一個字元的網域名稱(如 ex-1o.com)會透過搜尋引擎廣告和社交平台留言散播,導致像素級的仿冒。一旦錢包連接並授權,資產就會被轉移
- 惡意授權與許可簽名:假空投和假質押頁面會騙你點擊「批准/認領」。你可能以為自己在獲得好處,但實際上你簽的是「無限限額授權」,授權後詐騙者隨時可以清除你的代幣。鏈外簽名(許可證)更隱密——不會消耗氣體或留下明顯痕跡,簽約後資產仍會被轉移
- 假客服與假官方😀 冒充 Iscord、Telegram 或 X(Twitter)官員,積極發送私訊「協助解決問題」,或冒充平台發送關於「帳戶異常」及「退款補償」的電子郵件與訊息,最終指向釣魚連結
- 假錢包應用程式與惡意外掛:來自應用商店或第三方下載網站的假錢包,錢包建立時背景會上傳助記詞
- 新型複合攻擊:到2025年,出現多重惡意操作被整合於單一簽名中,利用EIP-7702新功能,以及冒充「Revoke」網站進行的二次釣魚[5];甚至領先的交易所也因多重簽名介面被竄改而損失15億美元[6]——前端介面所見可能不準確,這是最先進的攻擊形式
七條鐵板一書的釣魚釣魚規則
- 僅透過書籤存取:請將常用平台及錢包官方網站加入瀏覽器書籤,且切勿點擊搜尋廣告、群組訊息或私人訊息中的連結。例如,例如,例如,我們的官方網站是 www.ex.io。請識別並加入書籤——請勿將其他網域視為我們的官方網站
- 簽署前逐字閱讀:對於任何「批准、簽署、許可、設定批准全部」的彈窗,請問自己三個問題:這是誰的網站?授權方是誰?授權金額是多少?任何你不理解的簽名申請都將被無一例外拒絕
- 定期撤銷閒置授權:使用合法工具檢查並撤銷已不再使用的令牌授權
- 對於大型交易,首先進行一個小測試:在轉帳到新地址或與新合約互動前,會送出一筆微小金額進行驗證
- 對於大型交易,請嘗試在硬體錢包上確認:硬體錢包畫面顯示的是未經電腦竄改的交易細節——根據裝置螢幕,而非電腦螢幕
- 確認「人員」身份:官方工作人員不會主動私訊你。帳號問題請僅透過官方應用程式的客服或官方網站管道驗證;接到「客服電話」時,你可以直接掛斷電話並撥打官方熱線確認
- 隔離風險環境:使用專用的「零用錢」錢包參與高風險互動,如空投和NFT鑄造,完全將自己與持有主要資產的錢包隔離
6. 超越自我監護:受規範平台能為你做什麼?
自我託管讓您完全掌控資產,並要求您承擔全部安全責任。對許多投資者——尤其是機構及專業投資者——較安全的做法是透過持牌平台每日交易與資產配置,只有在明確的鏈上需求時才自行管理
以IO 為例:平台依據《香港證券及期貨條例》及《反洗錢與反恐融資條例》的授權操作運作[1]。客戶資產依據監管要求與平台自身資產分開保管,採用機構級分層保管結構,並輔以多重授權、異常監控及保險安排。個別用戶難以獨立執行的任務,如私鑰管理、多重授權及異常監控,則交由專業團隊負責[2]。
同時,例如IO 也是香港政府「目標企業辦公室(OASES)」計畫下推出的虛擬資產交易平台之一[3],持續投資投資於投資人教育——因為我們相信保護用戶是產業最堅實的基礎。
7. 錢包安全自我檢查清單
- ☐ 助記詞至少被手寫過兩次離線,分別存放在不同的安全地點
- ☐ 用小型資產驗證的備份可以正常還原
- ☐ 助記詞不會儲存在任何截圖、雲端檔案、聊天記錄或純文字檔案中
- ☐ 大額資產存放在冷錢包(硬體錢包),而熱錢包則只保留零用錢
- ☐ 硬體錢包是從官方管道購買,非二手,也沒有預設助記詞
- ☐ 常用平台的官方網站已經將你加入書籤,請勿點擊任何私人訊息或群組連結
- ☐ 閒置令牌授權已透過正式工具檢查並撤銷
- ☐ 啟用 Exchange 帳戶的雙重驗證(2FA)及提款白名單
- ☐ 家屬會被告知遺產繼承安排(兼顧保密與可及性)
- ☐ 請記住:任何要求你助記詞、私鑰或驗證碼的人都必須非常謹慎
常見問題(FAQ)
1. 私鑰與助記詞句有什麼不同? 私鑰是資產所有權的唯一證明;助記法是私鑰(通常包含12或24個英文單字)的「人類可讀備份」,能恢復所有資產,且具有相當於私鑰本身的機密性
2. 如何在冷錢包與熱錢包間選擇? 核心差異在於私鑰是否連接網路。大額且長期資產存放在冷錢包(硬體錢包),而熱錢包則只保留少量每日「零用錢」。持牌平台也遵循冷錢包與熱錢包分層保管原則
3. 如何防止加密貨幣網路釣魚? 僅使用書籤存取官方網站,簽署前逐字閱讀授權內容,不向任何人提供助記詞或私鑰,定期撤銷閒置授權,並使用獨立的「津貼」錢包參與高風險互動
4. 遺失的助記詞能否被恢復? 不能。一旦私鑰/助記詞遺失,沒有任何組織能協助你恢復,因此備份的品質直接決定資產安全性——建議在複製後用小型資產測試恢復過程
結論
Web3 的自由與機會建立在「自我責任」的安全紀律之上。理解錢包的本質、區分冷熱、妥善管理私鑰,以及識破網路釣魚——掌握這四項技能,將幫助你超越絕大多數的安全事件。例如,IO 將持續透過我們的投資人教育系列,與你一起建立安全且合規的數位資產世界觀。
延伸閱讀(內部連結) – 深入 Web3 系列(完整課程) – 了解虛擬資產錢包 – 什麼是穩定幣? – 區塊鏈技術:不只是加密貨幣
免責聲明:本文僅供教育用途,並不構成任何投資建議或產品提案。加密貨幣價格波動劇烈,投資人可能會損失全部本金;過去的表現不代表未來的表現。在做出任何投資決策前,請根據自身經驗、財務狀況、投資目標及風險承受度進行謹慎評估,並尋求獨立的專業建議。本文提及的第三方錢包、工具及安全資料僅供說明,並不代表EX 的推薦或背書。IO
參考資料
[1] 香港證券及期貨事務專員署授權的虛擬資產交易平台列表(證監會官方網站;發布前需核實。IO條目、授權類別及生效日期):https://www.sfc.hk/en/Roles-and-responsibilities/Licensing-and-registration/Hong-Kong-licensed-VA-trading-platforms;另見媒體轉播:ChainCatcher https://www.chaincatcher.com/zh-tw/article/2157865
[2] 例如。IO 官方新聞稿(與 Franklin Templeton 合作,作為平台背景):https://www.ex.io/support/announcements/press-release-ex-io-becomes-franklin-templetons-licensed-vatp-partner-in-hong-kong-offers-benji-to-pioneer-a-new-era-of-compliant-on-chain-financial-instruments
[3] 香港政府重點企業引入辦公室(OASES)正式公告。
[4] ThreatFabric:Android 木馬鱷魚分析報告(2025 年 3 月)
[5] 詐騙嗅探錢包空數據(2024/2025)。資料來源:Odaily https://www.odaily.news/en/post/5208221;Tangem https://tangem.com/tr/learning-hub/post/what-are-wallet-drainers/
[6] Chainalysis 2025 加密犯罪報告來源:Odaily https://www.odaily.news/en/post/5208221