Speccue

本站控制台尚未登记开户指南中邀请码对应的推广安排;其有效性、权益与收益状态均待核验。这让我们在「你使用平台」这件事上有利益,也正因如此,这一页把反对平台托管的理由完整写了出来。完整披露

放交易所还是自己保管:一张老实的取舍表

一种可能因为一家公司出事而完蛋。另一种可能因为你把一张纸放在了一个当时很合理的地方,然后搬了家。几乎所有内容都详写前者,把后者塞进一个脚注。

发布 2026-08-23 Speccue 编辑组 对照
托管方式对照的表格线条封面图

先说结论:抽象地问哪种更安全没有答案。平台托管把风险集中在一家公司身上,自托管把风险集中在你自己往后很多年的记录保管上。选得好的前提,是老实评估这两件事里你更可能搞砸哪一件。

两种不同性质的风险

两种方式都可能以你血本无归收场,但通向那里的路几乎没有共同点。

平台托管是一家公司持有私钥,在自己的账本上给你记一个余额。你有账号、有登录、有客服、能重置密码。你拥有的是对这家公司的一项债权。它出事,你就是债权人。

自托管是你自己持有私钥,通常以助记词的形式存在。没有公司参与,没有登录,没有人能重置任何东西。你拥有的是控制权,条件是你要一直握着那个秘密。

重要的推论是:这两种失败不在同一个量纲上,没法用一个数字权衡掉。一个是低概率、影响面大、且不受你控制的事件;另一个是中等概率、完全在你控制之内、而且人们系统性地相信不会发生在自己身上的事件。

那句口号说对了什么

「不是你的私钥就不是你的币」在它想说的那件事上是准确的。交易所账户里显示的余额,是那家公司记录里的一条数据。底层资产由它们汇集并控制,你能不能取出来,取决于这家公司继续运营、保持偿付能力,并且愿意处理你的提币请求。

这不是理论上的担心。平台倒闭过、在压力期暂停过提币、被攻破过,也有资产被冻结或限制的情况。这些事情一旦发生,「我的币」和「我对一家持有币的公司的债权」之间的区别,就不再是咬文嚼字。

这句话还说对了一点:这份风险敞口在平常是看不见的。账户界面上没有任何东西提示它存在,它只在你已经无能为力的那一刻才变成真的。

它没说的那半句

拿走私钥并不能删掉风险。它把风险搬到你身上,并且把它的形态从一个罕见的外部事件,变成一项持续的操作责任。

「不是你的私钥就不是你的币」这句话里没说出口的前提是:你会在持有这笔资产的整个期间,正确地保管和维护一个秘密,一次不可挽回的失误都不出。对一部分人来说这个前提很稳;对另一部分人不稳,而老实的建议必须把这一点说出来。

这两件事被讨论的方式失衡得很厉害,值得点名。交易所出事是公开的、戏剧性的、有新闻价值的;自托管出事是私下的、难堪的,因此被大幅少报。任何人只从公开报道里形成判断,用的都是一个严重偏向其中一边的样本。

平台托管怎么出事

  • 资不抵债。公司拿不出足够资产履行义务。你的债权进入一个可能持续数年的流程,而且未必能全额拿回。
  • 暂停提币。提币在压力期、维护期或调查期被暂停。你的钱看得见、动不了,而且往往正好是你最想把它转走的时候。
  • 被攻破。平台自己的系统被入侵。有些平台用储备金覆盖过这类损失,但那是一个商业决定,不是你的权利。
  • 账户层面的处置。账户可能被自动风控系统或合规审查冻结、关闭。做决定的是一家公司,申诉渠道是工单。
  • 凭据被盗。有人进了你的账户。这一项部分在你控制之内 —— 用验证器 App 而不是短信、打开提币地址白名单 —— 也是平台自身安全功能能减轻最多的一项。

自托管怎么出事

这是多数文章只给一句话的那一半,所以这里给它细节。

  • 备份丢失。遥遥领先的第一名。助记词写在纸上,后来大扫除时当废纸扔了;搬家时不见了;记在一个后来被丢掉的本子里;或者存进相册,而那台手机后来被清空了。没有工单可开。
  • 那份备份从来就不算备份。助记词只存在装着钱包的同一台设备上,或者拍成照片放进云端 —— 后者同时既是单点故障,又是安全暴露。
  • 拆分备份,少了一半。一个听起来很合理的方案,做了一次之后从没验证过,几年后发现其中一处已经无法恢复。
  • 不可逆的操作失误。发到一个格式正确但网络选错的地址、目标地址打错、或者批准了一笔和预期不同的交易。没有撤回,也没有中间方可以去问。
  • 热钱包所在设备被攻破。软件钱包的私钥待在联网机器上。恶意软件、一次恶意的代币授权、一个做得很像的假网站,都能在一笔交易里把它清空。
  • 本人去世或失能。如果没有别人能找到并使用那串助记词,这笔钱就止步于你。这不是什么边缘情况,而是「自托管且没做继承安排」的默认结局。

没人愿意做的那个比较

问问自己,未来十年里哪一件对你个人更可能发生:某家具体的大平台出事、而恰好你的钱在里面;还是你在十年的搬家、换设备和各种人生变故里,把一张纸弄丢了。两件都是真的。但只有其中一件,你可以根据自己过去的记录估个大概。

自己拿私钥的长期开销

自托管通常被讲成一次性的设置动作。它更接近一项持续的小额义务,而人们低估的正是这些义务。

一份能扛过真实事件的备份。不只是防盗,还要防火、防水,以及扛住搬家这种日常性的熵。放在抽屉里的纸在其中几项上都不合格。不管你选什么方案,检验标准是它能不能扛住你叫得出名字的那些事件。

一份五年后你还找得到的备份。失败通常不戏剧化。它只是那个位置在当时很合理,而现在不合理了。

一次你真的演练过的恢复。没验证过的备份是一种信念,不是备份。用助记词往另一台设备上恢复一次,就能把它从信念变成事实。

一份继承安排,如果有别人可能需要拿到它。意思是那个人找得到助记词、知道它是干什么的、并且会用 —— 同时它在这期间还得是安全的。这件事确实很难做,也是几乎所有人都跳过的部分。

每笔交易上的持续注意力。每一次转账都是最终的。检查网络、核对地址、先发一笔小额测试,这个习惯就是「没有中间方」的价钱。

这些都不是在反对自托管。这是在说,把它们算进价格里,否则你会在最糟糕的时刻才知道价格是多少。

取舍表

没有哪一列是「安全的那一列」。它们的出事方式不同。
维度平台托管自托管
谁能让它消失公司、攻击者,或一次合规处置你自己、设备上的攻击者,或没人找得到你的备份
凭据丢了能否找回可以,走身份核验和客服流程不能。助记词是唯一的路
操作失误能否挽回平台内部有时可以上链之后从来不能
持续要花的精力把两步验证和白名单开着只要还持有,就要一直维护备份
转出成本平台设定的提币费只有链上手续费
你去世之后有遗产处理流程只有你自己建过才有
你控制不了的风险公司的偿付能力和政策没有
你必须控制的风险账户安全全部

什么情况适合哪一种

有用的问题不是哪种更好,而是哪种失败你更有能力避开。三个变量起了大部分作用。

金额

在「全部亏掉也不至于真难受」这条线以下,自托管带来的麻烦通常比它消掉的平台风险更贵。在「亏掉会改变你这一年」这条线以上,计算反过来:平台风险不再是换取便利的合理价钱,而认真做一份备份的功夫也变得成比例了。

没有通用的门槛,任何报一个具体数字的人都是在猜你的财务状况。老实的版本是私人的:说出那个亏掉会让你实质难受的数,把它当分界线。

频率

你在主动交易的资产,必须待在能交易的地方。为了交易在自托管和平台之间来回搬,每一趟都付一次提币费和一次链上手续费,还成倍增加了做出不可逆失误的机会。操作频繁,就该在平台上留一笔操作余额。

你打算几年不碰的资产没有这个要求。单纯持有不需要平台,所以那份平台风险是白扛的。

技术熟悉度

这是一个正当的输入,不是什么该觉得难为情的事。自托管的失败集中在设置和备份环节,而不是什么高深攻击,这意味着最不确定自己在做什么的人,风险恰好最高。

如果你在这一组里,合理的路径不是永远回避自托管,而是第一次搬钱只用一笔完全亏得起的金额,并且在往里放任何真钱之前,先完整演练一次恢复。

多数人最后落在的拆分方案

如果你的答案指向两个方向 —— 金额不小,但也确实经常操作 —— 一个钱包同时干好两件事就不太可能。常见的解法是按用途拆,而不是二选一。

长期持仓放进自托管,理想情况下私钥根本不碰联网设备。平台上留一笔操作余额,规模控制在「全部亏掉只是烦,不是伤筋动骨」。

这个拆分老实的代价是:你现在要维护两套系统、两套习惯,也就有两处可能出错;而且每次在两边之间搬钱都要两头付费。只有当操作余额相对于持仓确实很小时,它才划算。如果你发现自己在不停地给它补钱,那说明拆分没起作用,是金额定错了。

我们那个托管方式决策器走的是同样这五个输入,会给出方式和它具体压在你身上的那份代价。

被跳过的第三条路

「平台托管 vs 自托管」这个说法呈现的是一个二选一,但控制权不必整块放在一边。多签和门限方案要求不止一把钥匙才能授权一笔交易 —— 三取二、五取三之类 —— 而这些钥匙可以放在不同地方,或者由不同的人持有。

它修的恰好是让自托管显得可怕的那个弱点。丢一份备份不再等于丢钱,因为剩下的钥匙仍然够数;被偷走一把钥匙也不再等于钱包被清空,因为一个签名不够。对那些主要顾虑是「万一我弄丢了怎么办」的人来说,这是直接回应了顾虑,而不是让他们再小心一点。

代价是复杂度,而且这个复杂度不算小。你现在要维护好几份备份而不是一份,还有一套需要你在压力之下也能执行的恢复流程。有些方案会让第三方持有其中一把钥匙,这又引回了一个对手方,尽管是个比完全托管弱得多的对手方。

老实的评价是:对相当一部分人来说这是对的答案,而它被推荐得太少,只是因为它比两个极端都更难解释。在你断定「只能在公司拿着全部和你自己拿着全部之间选」之前,至少该知道还有这条路。

第一次搬钱怎么走

多数自托管事故发生在第一次,也就是有人把一笔正经数目转进一个他一小时前刚建好的钱包。能避开这件事的流程并不好看,耗时大概一周,其中大部分时间是在等。

  1. 建好钱包,把助记词记下来。手写。不要拍照,不要输进任何会同步的东西里。
  2. 转一笔小钱进去。小到全亏了也无所谓。确认它到账。
  3. 把钱包抹掉,只用助记词恢复。这一步就是人们跳过的那一步,也是唯一能证明备份有效的一步。资产重新出现,你就有了一份备份;没出现,你以近乎零的代价知道了这件事。
  4. 再往外转一笔小额,确认你不只能收,也能花。
  5. 然后才转真正的金额,如果数目大,分几次转而不是一次转完。

继承那件事也是同样的纪律。如果可能有别人需要拿到它,现在就把说明写下来 —— 趁你还记得当初做过哪些决定、为什么这么做 —— 然后确认那个人在你不在场的情况下真能照着做下来。

两种方式都挡不住的那一类损失

关于托管的讨论几乎总是在比两边的防护,但有一整类损失是两边都挡不住的,而且它在散户身上的发生率高于前面所有条目加起来。

那就是你自己被说服,然后亲手完成了那笔操作。

平台账户里,两步验证挡不住你自己登录进去、按对方指示把币提到一个「安全地址」。提币白名单也挡不住你自己把那个地址加进白名单、等过了冷静期再发。自托管这边同样:硬件钱包会让你在屏幕上确认,但如果你已经相信了对方的说法,你会按下确认;多签会要求第二把钥匙,但如果两把都在你手上,你会用两把都签。

这类事情的共同结构是,对方让你从别的地方先开口 —— 一条搜索结果里的假客服、一个群里的热心人、一通说你账户异常的电话、一条抢在真通知之前到达的消息。然后在一个你已经紧张起来的状态下,请你完成一个技术上完全正常的操作。

能降低它的不是托管方式,是两条习惯:任何需要你动钱的事,都从你自己保存的入口进去核实一遍;以及给自己定一条「不在被催促的状态下转账」的规矩。这两条听起来不像安全措施,但它们防的是这一整类里最有效的攻击,而托管方式的选择在这件事上帮不了你。

把它写在这里,是因为一篇比较两种托管方式的文章如果不提这一条,会让人误以为选对了方式就安全了。

换个问法:你在替谁承担风险

如果「哪种更安全」问不出结果,可以换一个更容易回答的问法:这笔钱出事的时候,你希望是谁的责任?

选平台托管,等于你把执行风险外包出去,换回来一个对手方风险。你信任的是一家公司的偿付能力、系统安全和政策稳定性 —— 这三样你都影响不了,但你可以挑一家在这三方面记录更好的。

选自托管,等于你把对手方风险消掉,换回来全部的执行风险。你信任的是自己往后很多年的记录保管、操作纪律和事先安排 —— 这些你完全能影响,但没有人会替你兜底。

这个问法的好处是它把选择从一个技术问题变回一个自我评估问题,而后者你其实答得出来。你有没有一套自己长期维护得住的东西?你过去十年里丢过多少重要的实体物件?如果你出了意外,家里有没有人知道你的重要文件放在哪儿?这些问题和加密货币无关,但它们比任何一篇托管指南都更能预测你会走向哪一种结局。

顺着这个思路,「多少钱以上要自己保管」这个问题也有了一个可操作的版本:把金额定在你愿意为它认真做一次备份、并且每年愿意花一小时复核的那个水平上。低于这个水平,你多半不会认真做,那自托管的名义安全就是假的;高于这个水平,你会认真做,它才成立。

还有一处值得提前知道:自托管里最贵的一课通常发生在拿到设备的第一个小时,而不是任何攻击里。备份没验证过、助记词被拍了照、或者包装里已经附了一份写好的助记词却没引起警觉 —— 这三件事造成的损失,加起来远多于所有针对硬件钱包本身的攻击。

其中第一条最值得单独拎出来:没验证过的备份只是一个关于备份的信念。趁设备里还没有值钱东西,把它清空、再用你抄下来的那份恢复回来,这是唯一能把信念变成事实的动作。所有人都跳过这一步,而发现信念和事实有出入的那一刻,通常已经没有补救余地了。

两种方式各自要核什么

不管选哪种,有几件事值得一次性核清楚,而不是想当然。

用平台托管的话:把两步验证换成验证器 App 而不是短信,打开提币地址白名单,平台如果提供防钓鱼码就设一个,并且把两步验证的备份码存在你找得到的地方。另外去读平台自己公布的资产保管说明,看它主张了什么保障、又没主张什么 —— 这些内容在它自己的披露页面上,值得读原文,而不是从宣传语里推断。

用自托管的话:确认你的钱包用的是哪套恢复标准,以及这串助记词能不能在另一家厂商的钱包里恢复出来 —— 助记词层面的厂商锁定是一个真实且可核查的差异。相关规范是 BIP-39,任何值得用的钱包都会写明自己的兼容情况。然后在正式放钱之前,先在第二台设备上完整恢复一次。

两种都适用:写下来「如果我不在了,这笔钱怎么办」,并确认那个需要它的人真的能照着执行。如果答案是不能,那就是这一页上最值得先去修的事。

常见问题

自己保管一定比放在交易所安全吗?

它消掉一类风险,同时加上另一类。自托管消掉了公司倒闭、暂停提币或被攻破的风险,代价是让你独自负责一个无法重置的秘密,一旦丢失没有任何找回流程。哪一种更安全,完全取决于这两种失败里你更可能碰上哪一种。

「不是你的私钥就不是你的币」这句话对吗?

作为对法律和技术状态的描述,它是对的:平台里的余额是对那家公司的债权,不是对资产的直接控制。它没说的是,自己拿私钥只是把失败风险转移给你,而不是消除它,前提是你会在持有资产的整个期间正确保管一个秘密。

自托管实际上都是怎么出事的?

绝大多数是备份失效而不是被攻击:助记词被当废纸扔掉、搬家时弄丢、存在后来被清空的相册里,或者拆成两半后其中一半找不到了。第二常见的是不可逆的操作失误,比如发到一个格式正确但网络选错的地址。真正精密的盗窃占比远小于报道给人的印象。

多少钱以上就不该放在交易所了?

没有一个通用数字。一个可用的判断是问自己:多大一笔钱因为公司出事而消失会让你实质性地难受,然后把它当成分界线。至于你正在频繁交易的那部分,自托管带来的麻烦通常比它消掉的风险更贵。

用硬件钱包是不是就不用管助记词了?

不是。硬件钱包保护的是私钥不暴露给联网设备;助记词仍然存在、仍然需要备份,设备损坏或丢失时助记词丢了照样意味着资产没了。设备改变的是私钥在哪里暴露,不是备份责任归谁。