本站控制台尚未登记开户指南中邀请码对应的推广安排;其有效性、权益与收益状态均待核验。本站不做任何钱包或硬件的推广链接,这一页也不点名任何产品。 完整披露.
硬件钱包对比该看哪几列
产品对比表通常把「支持 5000+ 种币」放在最显眼的位置。那一列几乎不影响你,而真正决定成败的那一列常常被排在最后。
这一页不比产品,比维度。原因很直接:具体型号的参数每年都在变,而「该看哪几列、每一列意味着什么」这套判断标准不会变。
为什么不点名产品
两个理由,都写在明面上。
第一,源码里有一条尚未由控制台登记的交易所邀请码安排,这件事在每一页顶部都写着。如果再叠一层硬件钱包的推广链接,这里的产品排序就不值得看了 —— 硬件钱包恰好是这类站最容易偷偷卖东西的品类。
第二,产品对比过期得很快。型号迭代、固件更新、支持列表变动,一份写死的对比表在一年后基本没有参考价值,而它仍然会被搜索引擎送到人面前。
所以这一页给的是维度。知道该看哪几列之后,去厂商自己的文档里对照,比看任何第三方表格都可靠。
五个对比维度
| 维度 | 要问的问题 | 为什么重要 |
|---|---|---|
| 恢复机制 | 用的是什么恢复标准?这串助记词能不能在别家的钱包里恢复? | 决定设备损坏或厂商消失时你还拿不拿得回资产 |
| 开源程度 | 固件开源吗?安全芯片部分开源吗?有没有第三方审计? | 决定它的安全声明能不能被外部验证 |
| 连接方式 | 有线、蓝牙、二维码还是完全离线? | 决定攻击面大小和日常使用的方便程度 |
| 支持的链 | 它支持你实际持有的那几条链吗? | 只有覆盖不覆盖之分,数量本身没意义 |
| 已知取舍 | 厂商自己承认了哪些限制?出过什么公开事件? | 愿意写清限制的文档,通常比宣传页更可信 |
恢复机制为什么排第一
这是本文的核心。
硬件钱包会坏、会丢、会被水泡。厂商会倒闭、会停止支持某个型号、会改变产品方向。这些都不是小概率事件,尤其在一个你可能持有十年的时间尺度上。
当这些发生时,你手里剩下的只有那串助记词。它能不能在另一台设备、另一个厂商的钱包里恢复出来,决定了你是「换个设备继续用」还是「资产卡在一块坏掉的塑料里」。
相关的通用规范是 BIP-39,它定义了助记词的生成与转换方式。任何值得考虑的产品都会写明自己的兼容情况;写得含糊、或者用了某种只有自家能识别的私有格式的,就是在制造锁定。
要注意的是「兼容 BIP-39」不完全等于「换家一定能恢复」—— 派生路径、密码短语的实现细节也可能带来差异。所以真正的验证方式只有一个:在正式放钱之前,用助记词在另一台设备上完整恢复一次。这一步大多数人不做,而它是唯一能把「厂商说的兼容」变成「我知道它能恢复」的动作。
对照一下宣传顺序
产品页通常把「支持币种数」放在最上面,把恢复相关的说明放在文档深处。而实际上,支持多少种币只有「覆盖不覆盖你持有的那几条链」这一个含义 —— 支持 5000 种和支持 50 种,对只持有两三种资产的人完全等价。恢复机制则决定你会不会全部失去。
开源程度:分几个层次
「开源」在这个品类里不是一个是非题,通常分几层:
- 配套的电脑或手机端软件开源。最常见的一层,门槛最低。
- 设备固件开源。意味着签名逻辑可以被外部审查。
- 安全芯片相关部分开源。最难做到的一层。很多产品用的安全元件受制于芯片厂商的保密协议,这部分往往闭源,厂商通常会说明这一点。
开源本身不等于安全 —— 代码公开不代表有人认真看过。更有意义的问法是:有没有独立第三方做过审计,报告公开吗,发现的问题修了吗。这三个问题的答案通常也在厂商文档里。
连接方式的取舍
没有哪一种绝对更好,它们在「攻击面」和「方便程度」之间的取舍位置不同。
有线连接方式最直接,攻击面最小,代价是要带着线、要有对应接口。
蓝牙方便,尤其配手机用,但引入了一条无线通道。厂商通常会说明蓝牙只传输已加密的数据、且交易仍需在设备上确认 —— 这个说法通常成立,但它确实增加了一个组件。
二维码方案完全不建立数据连接,靠摄像头和屏幕来回扫码传递信息。攻击面最小,操作最慢。
选哪一种取决于你多久用一次。一年动几次的长期持仓,慢一点无所谓;每周都要签名的,太慢的方案你会忍不住绕过它 —— 而绕过它就等于没有它。
支持的链:只看覆盖,不看数量
这一列的正确用法只有一个:列出你实际持有的资产分别在哪条链上,然后确认这台设备支持这几条。
还有两点值得一起看:一是有些链需要装单独的应用到设备上,而设备的存储空间有限,同时装的数量可能有上限;二是新链的支持通常滞后于链本身的上线,如果你会用比较新的链,看一眼厂商的更新节奏比看总数有用。
出事最多的是开箱那一小时
硬件钱包上真正丢币的场景,绝大多数不在攻击里,而在刚拿到手的那一小时。顺序对了,这一小时就没什么风险。
- 先验真伪,再做别的。厂商提供什么校验就跑什么,而且校验用的软件要自己敲域名去下载,不要从搜索结果里点。
- 助记词必须由设备自己生成。包装里如果已经附了一份写好的助记词,这台设备就是被动过手脚的,没有例外。
- 抄在耐用的东西上,别对着摄像头。不拍照、不打字、不存进会同步的密码管理器。纸质备份最常见的两种死法是进水和搬家。
- 用备份实际恢复一次来验证它。这一步所有人都跳过,而它是唯一能证明备份有效的动作 —— 趁设备里还没有值钱东西,把它清空,再用你抄的那份恢复回来。
- 小额转进转出走一遍。一是确认两个方向都通,二是把「在设备屏幕上核地址」这个动作变成习惯。
第四条值得坚持。没验证过的备份只是一个关于备份的信念,而你发现信念和事实有出入的那一刻,通常已经没有补救余地了。
你买的到底是哪一类防护
在比较任何一列之前,先说清楚硬件钱包移除的是什么,因为这个范围比它的名声要窄,而它决定了上面那五列对你有没有意义。
它移除的是从通用电脑上提取私钥这一类。你的私钥从不出现在一台会开浏览器、开附件、装软件的机器上。那台机器上的恶意程序能看见你在做什么,但签不了名,因为签名发生在一台只干一件事、也没法被说服去干别的事的设备上。
这一类真实且重要。但对个人来说,它不是把账户掏空的主要那一类。
实际发生的损失集中在两处,而硬件钱包对这两处都没有帮助:一是备份失效 —— 被扔掉、被拍照、被拆两半丢了一半的助记词;二是批准了自己没看懂的东西,设备完美地执行了你亲手批准的指令。这也正是上面五列里,恢复机制和屏幕能读到多少排在最前面的原因。
还有两种常被推荐、也常被低估的安排。额外口令(在助记词之外再加一个词或一句话)会派生出一整套独立账户,拿到助记词而没有口令的人只会看到一个能用但空的钱包 —— 对被胁迫和备份泄露都有效。代价是对称且严重的:口令不存在任何地方、不可找回,输错了也没有报错,只会安静地打开另一个空钱包,看起来和资产消失一模一样。它把「一样不能丢的东西」变成了两样。
多重签名则彻底消掉单点:没有任何一台设备、任何一份备份能单独让资产丢失,顺带也回答了继承问题。代价是长期存在的操作复杂度,每把密钥各自要备份,配置本身也得记录下来。这是给大额长期持仓的正确答案,不是新手的起步方案。
怎么用这五列
- 先列你实际持有什么、在哪条链上。这一步决定了「支持的链」那一列对你的实际要求,通常比你想的低得多。
- 去厂商文档里找恢复相关的说明。找不到、或者写得含糊,这本身就是答案。
- 查第三方审计报告是否公开。有没有比说了什么更重要。
- 按你的使用频率选连接方式。会被你嫌麻烦而绕过的方案,等于没买。
- 买回来先做一次完整恢复演练。小额转入、抹掉设备、只用助记词恢复、确认资产回来、再转出一笔。这一整套跑完,你才真正拥有这台设备。
最后一步和托管取舍那一篇里写的第一次搬钱流程是同一件事 —— 因为无论用什么设备,真正保护你的从来不是设备本身,是那份被验证过的备份。