
Web3 第一课:钱包、私钥与防钓鱼安全全攻略|EX.IO
——EX.IO 投资者教育系列
作者:Henry YANG,EX.IO市场部
在传统金融世界,你的资产由银行与托管机构层层把关;而在 Web3 世界,「钱包」是你通往链上资产的唯一入口,「私钥」则是证明资产归属的唯一凭证。链上交易不可逆、无客服可撤回,一次疏忽可能意味着资产永久损失。
正因如此,安全意识不是选修,而是每一位参与者的必修课。
作为香港证监会(SFC)持牌的虚拟资产交易平台(VATP),EX.IO 自 2024 年 12 月起持有第 1 类(证券交易)及第 7 类(提供自动化交易服务)牌照,是香港首家具券商背景的持牌虚拟资产交易平台[1][2]。我们深信:合规与教育并行,行业才能行稳致远。

本文将从「什么是钱包」出发,系统讲解钱包种类、冷热钱包分别、私钥保管方法及防钓鱼实务,助你安全踏出 Web3 第一步。
一、什么是 Web3 钱包?先搞懂三个关键概念
许多新手误以为钱包里「存着币」。事实上,加密资产记录在区块链上,钱包保存的只是开启这些资产的钥匙。理解以下三个概念,是一切安全实践的基础:
钱包地址(Address):由公钥衍生的一串字符,类似银行账号,可以公开给他人用于收款。
私钥(Private Key):一串极长的随机字符,类似「账户密码+印鉴」的合体。谁掌握私钥,谁就能动用该地址下的全部资产。私钥一旦泄露或遗失,没有任何机构能帮你找回。
助记词(Seed Phrase / Recovery Phrase):通常为 12 或 24 个英文单词,是私钥的「人类可读备份」。凭助记词可在任何兼容钱包中完整恢复你的所有资产——因此它的保密等级等同私钥本身。
开设一个自托管钱包的基本流程:选择正规钱包应用(官网或官方应用商店下载)→ 创建新钱包 → 系统生成助记词 → 离线抄写并妥善备份 → 设置密码/生物识别 → 开始使用。整个过程只需几分钟,但「备份助记词」这一步的质量,决定了你资产的生死。
二、Web3 世界里有哪些钱包?
1. 按「谁掌握私钥」分:托管钱包 vs 自托管钱包
| 类型 | 私钥由谁保管 | 典型例子 | 适合人群 |
| 托管钱包 | 平台/机构 | 持牌交易所账户(如 EX.IO)、托管服务商 | 新手、机构投资者、重视合规与便利者 |
| 自托管钱包 | 用户本人 | MetaMask、硬件钱包等 | 有链上操作需求、愿意承担自我保管责任者 |
托管模式下,平台替你保管私钥,体验接近网上银行——可找回密码、有客服支持,且受监管平台须遵守资产隔离、保险与安全审计等要求;
自托管模式下,你对资产拥有完全控制权,但同时承担全部保管责任——「Not your keys, not your coins」的另一面是「Your keys, your responsibility」。
2. 按形态分:软件钱包、硬件钱包、纸钱包
- 软件钱包:手机 App、浏览器插件(如 MetaMask)或桌面程序。免费、便捷,适合日常小额操作,但始终处于联网环境,攻击面较大。
- 硬件钱包:外形类似 USB 的专用设备(如 Ledger、Trezor),私钥在设备内生成并永不离开设备,签名在离线环境完成。是目前公认个人用户最高安全级别的自托管方案。
- 纸钱包:将私钥/助记词以文字或二维码形式印在纸上。完全离线,但怕火、怕水、怕磨损,现已较少作为主要方案,多用于备份载体的补充。
3. 新趋势:智能合约钱包与 MPC 钱包
行业正努力消除「抄写 24 个单词」这一安全痛点:智能合约钱包(基于账户抽象)支持社交恢复、限额管理等可编程安全策略;MPC(多方安全计算)钱包则将私钥拆分为多份分别保管,单点泄露不再致命。这些方案逐渐成熟,但对大多数用户而言,理解传统私钥/助记词模型仍是必不可少的基础功。
三、冷钱包 vs 热钱包:核心分别在「是否联网」
「冷」与「热」的区别只有一条标准——私钥是否接触互联网。
| 维度 | 热钱包(Hot Wallet) | 冷钱包(Cold Wallet) |
| 联网状态 | 私钥存于联网设备(手机、电脑、云端) | 私钥全程离线(硬件设备、纸、离线电脑) |
| 便利性 | 高——随时签名、转账、与 DApp 互动 | 低——需连接设备、手动确认 |
| 安全性 | 暴露于木马、钓鱼、恶意授权等线上攻击面 | 线上攻击基本免疫,风险转为物理保管 |
| 成本 | 多为免费 | 硬件钱包需购置(数百至千余港元) |
| 典型用途 | 日常小额交易、链上互动「零用钱」 | 大额资产、长期持有的「保险库」 |
业界通行的资产配置策略是「冷热分层」:绝大部分资产放入冷钱包长期保存,仅留少量资金于热钱包应付日常操作。这与你日常「活期账户放零用钱、大额存定期/保险箱」的逻辑完全一致。
持牌交易平台的托管架构同样遵循这一原则——以远高于个人用户标准的比例将客户资产置于冷存储,辅以多重授权与保险安排[2]。
四、私钥与助记词:如何安全保存?
助记词是你链上资产的「最后一道门」。请留心阅读以下守则:
应该做的
- 离线手抄,多重备份:用纸笔工整抄写助记词(核对每个单词的拼写与顺序),制作 2–3 份副本,分别存放在防火防水的不同物理地点(如家中保险箱与银行保管箱)。大额资产可考虑金属助记词板,抵御火灾与水浸。
- 抄完立即验证:部分钱包支持「助记词校验」功能;亦可先用小额资产测试恢复流程,确认备份可用后再转入大额。
- 考虑分散与传承安排:进阶用户可采用 Shamir 分片或分地存放「助记词+密码短语(Passphrase)」;同时应为家人规划资产传承方案,避免人不在了、资产也永远锁死。
- 硬件钱包只从官方渠道购买:拒绝二手与来历不明设备,收到后验证包装完整与固件真伪;不要购买「已预设助记词」的设备。
不该做的
- 不截图、不拍照、不存云端:手机相册会自动同步云端,截图等于把钥匙放上互联网。2025 年出现的 Android 木马 Crocodilus 甚至以「紧急备份提示」诱骗用户在已中毒设备上输入助记词[4]——任何在联网设备上输入助记词的行为都极度危险。
- 不发给任何人:没有任何官方客服、项目方或平台会向你索取助记词或私钥。EX.IO 及任何正规机构的客服,都永远不会要求你提供助记词、私钥或短信验证码。开口索要的,100% 是骗子。
- 不存于密码管理器以外的明文文件:电脑记事本、微信收藏、邮件草稿、云笔记——全部是骇客的常规打捞地点。
- 不在他人面前展示:公共场所输入密码、展示二维码或抄写助记词,都可能被窥视或摄录。
五、防钓鱼实战:看懂骗局,守住签名
钓鱼是目前链上资产损失的头号途径。据 Scam Sniffer 统计,2024 年「钱包清空器」(Wallet Drainer)类钓鱼造成近 5 亿美元损失,受害者超过 33.2 万人;2025 年此类损失虽降至约 8,385 万美元(10.6 万名受害者),但手法仍在快速演化[5]。根据 Chainalysis 估计,2024 年链上诈骗总收入至少达 99 亿美元[6]。
骗徒不需要攻破区块链——他们只需要骗你「亲手签名」。
常见钓鱼手法拆解
- 仿冒网站与假域名:通过搜索引擎广告、社交平台留言散播与官网仅一字之差的域名(如 ex-1o.com),页面像素级仿冒。一旦连接钱包并授权,资产即被转走。
- 恶意授权与 Permit 签名:假空投、假质押页面诱导你点击「Approve/Claim」。你以为在领福利,实际签署的是「无限额度授权」,授权后骗徒可随时清空你的代币。离链签名(Permit)更隐蔽——不消耗 Gas、不留明显痕迹,签完资产照样被转走。
- 假客服与假官方:Discord、Telegram、X(Twitter)上冒充官方人员主动私信「协助解决问题」,或假冒平台发送「账户异常」「清退补偿」邮件短信,最终都指向一个钓鱼链接。
- 假钱包 App 与恶意插件:应用商店或第三方下载站的仿冒钱包,创建钱包时助记词已被后台上传。
- 新型复合攻击:2025 年已出现利用 EIP-7702 新特性在单次签名中打包多个恶意操作的案例,以及假冒「撤销授权(Revoke)」网站进行的二次钓鱼[5];甚至连头部交易所也曾因多签操作界面被篡改而损失 15 亿美元[6]——前端界面所见未必为真,是最高阶的攻击形态。
七条防钓鱼铁律
- 只用书签访问:将常用平台、钱包官网加入浏览器书签,永远不点搜索广告、群组消息或私信中的链接。以 EX.IO 为例,我们的官方网站为 www.ex.io,请认准并收藏——勿将其他域名当是我们的官网域名。
- 签名前逐字阅读:任何「Approve、Sign、Permit、SetApprovalForAll」弹窗,先问自己三件事:这个网站是谁的?授权对象是谁?授权额度是多少?看不懂的签名请求,一律拒绝。
- 定期撤销闲置授权:使用正规工具检查并撤销不再使用的代币授权。
- 大额操作先小额测试:向新地址转账或与新合约互动前,先发一笔极小金额验证。
- 大额操作尽量在硬件钱包上确认:硬件钱包屏幕显示的是未经电脑篡改的交易细节——以设备屏幕为准,不以电脑屏幕为准。
- 验证「人」的身份:官方人员不会主动私信你。涉及账户问题,只通过官方 App 内客服或官网渠道求证;接到「客服电话」可直接挂断后回拨官方热线核实。
- 隔离风险环境:用专门的「零用钱」钱包参与空投、NFT 铸造等高风险互动,与存放主资产的钱包彻底隔离。
六、自托管之外:受监管平台能为你做什么?
自托管赋予你完全的资产控制权,也要求你承担全部安全责任。对许多投资者——尤其是机构与专业投资者——更稳妥的路径是:日常交易与资产配置通过持牌平台进行,仅在有明确链上需求时才自托管。
以 EX.IO 为例:平台在香港证监会《证券及期货条例》及《打击洗钱及恐怖分子资金筹集条例》框架下持牌经营[1],客户资产按监管要求与平台自有资产隔离保管,并采用机构级冷热钱包分层托管架构,辅以多重授权、异常监控与保险安排,把个人用户难以独立完成的私钥管理、多重授权、异常监控等工作交由专业团队执行[2]。
同时,EX.IO 也是香港政府「引进重点企业办公室(OASES)」计划引进的虚拟资产交易平台之一[3],持续投入投资者教育——因为我们相信,会保护自己的用户,才是行业最坚实的根基。
七、钱包安全自查清单
- ☐ 助记词已离线手抄,至少两份,分存不同安全地点
- ☐ 已用小额资产验证过备份可正常恢复
- ☐ 助记词未存放于任何截图、云端、聊天记录或明文文件中
- ☐ 大额资产在冷钱包(硬件钱包),热钱包仅留零用资金
- ☐ 硬件钱包购自官方渠道,非二手、无预设助记词
- ☐ 常用平台官网已加入书签,不点任何私信/群组链接
- ☐ 已用正规工具检查并撤销闲置的代币授权
- ☐ 启用交易所账户的双重认证(2FA)与提币白名单
- ☐ 家人知悉资产传承安排(在保密与可及之间取得平衡)
- ☐ 谨记:任何向你索取助记词、私钥、验证码的人,都要万分小心
常见问题(FAQ)
1. 私钥和助记词有什么区别? 私钥是证明资产归属的唯一凭证;助记词是私钥的「人类可读备份」(通常 12 或 24 个英文单词),可凭它恢复全部资产,保密等级等同私钥本身。
2. 冷钱包和热钱包怎么选? 核心区别是私钥是否联网。大额、长期持有的资产放冷钱包(硬件钱包)保存,热钱包仅留日常小额「零用钱」。持牌平台的客户资产托管同样遵循冷热分层原则。
3. 如何防止加密货币钓鱼? 只用书签访问官网、签名前逐字阅读授权内容、不向任何人提供助记词或私钥、定期撤销闲置授权、用独立「零用钱」钱包参与高风险互动。
4. 助记词丢了还能找回吗? 不能。私钥/助记词一旦遗失,没有任何机构能帮你找回,所以备份质量直接决定资产安全——建议抄写后先用小额资产测试恢复流程。
结语
Web3 的自由与机遇,建立在「自我负责」的安全纪律之上。理解钱包的本质、分清冷热、管好私钥、看穿钓鱼——掌握这四件事,你便已跑赢绝大多数安全事故。EX.IO 将持续通过投资者教育系列内容,与你一起建立安全、合规的数字资产世界观。
延伸阅读(内部链接) – Dive into Web3 系列(全部课程) – 了解虚拟资产钱包 – 什么是稳定币? – 区块链技术:不止是加密货币
免责声明:本文仅作教育用途,不构成任何投资建议或产品要约。虚拟资产价格高度波动,投资者可能损失全部本金;过往表现不代表未来表现。作出任何投资决定前,请根据自身经验、财务状况、投资目标及风险承受能力审慎评估,并咨询独立专业意见。文中提及之第三方钱包、工具及安全数据仅为示例说明,不代表 EX.IO 之推荐或背书。
参考资料
[1] 香港证监会持牌虚拟资产交易平台名单(SFC 官网;发布前核对 EX.IO 条目、牌照类别及生效日期):https://www.sfc.hk/en/Roles-and-responsibilities/Licensing-and-registration/Hong-Kong-licensed-VA-trading-platforms;另见媒体转述:ChainCatcher https://www.chaincatcher.com/zh-tw/article/2157865
[2] EX.IO 官方新闻稿(Franklin Templeton 合作,作为平台背景):https://www.ex.io/support/announcements/press-release-ex-io-becomes-franklin-templetons-licensed-vatp-partner-in-hong-kong-offers-benji-to-pioneer-a-new-era-of-compliant-on-chain-financial-instruments
[3] 香港政府「引进重点企业办公室(OASES)」官方公告
[4] ThreatFabric:Android 木马 Crocodilus 分析报告(2025 年 3 月)
[5] Scam Sniffer 钱包清空器统计数据(2024/2025)。来源:Odaily https://www.odaily.news/en/post/5208221 ;Tangem https://tangem.com/tr/learning-hub/post/what-are-wallet-drainers/
[6] Chainalysis 2025 Crypto Crime Report 来源:Odaily https://www.odaily.news/en/post/5208221