Speccue

本站控制台尚未登记开户指南中邀请码对应的推广安排;其有效性、权益与收益状态均待核验。本站不做任何钱包或硬件的推广链接,这一页也不点名任何产品。 完整披露.

硬件钱包对比该看哪几列

产品对比表通常把「支持 5000+ 种币」放在最显眼的位置。那一列几乎不影响你,而真正决定成败的那一列常常被排在最后。

发布 2026-08-23 Speccue 编辑组 对照
硬件钱包对比维度的表格线条封面图

这一页不比产品,比维度。原因很直接:具体型号的参数每年都在变,而「该看哪几列、每一列意味着什么」这套判断标准不会变。

为什么不点名产品

两个理由,都写在明面上。

第一,源码里有一条尚未由控制台登记的交易所邀请码安排,这件事在每一页顶部都写着。如果再叠一层硬件钱包的推广链接,这里的产品排序就不值得看了 —— 硬件钱包恰好是这类站最容易偷偷卖东西的品类。

第二,产品对比过期得很快。型号迭代、固件更新、支持列表变动,一份写死的对比表在一年后基本没有参考价值,而它仍然会被搜索引擎送到人面前。

所以这一页给的是维度。知道该看哪几列之后,去厂商自己的文档里对照,比看任何第三方表格都可靠。

五个对比维度

按对普通用户的实际影响排序,不是按厂商的宣传顺序。
维度要问的问题为什么重要
恢复机制 用的是什么恢复标准?这串助记词能不能在别家的钱包里恢复? 决定设备损坏或厂商消失时你还拿不拿得回资产
开源程度 固件开源吗?安全芯片部分开源吗?有没有第三方审计? 决定它的安全声明能不能被外部验证
连接方式 有线、蓝牙、二维码还是完全离线? 决定攻击面大小和日常使用的方便程度
支持的链 它支持你实际持有的那几条链吗? 只有覆盖不覆盖之分,数量本身没意义
已知取舍 厂商自己承认了哪些限制?出过什么公开事件? 愿意写清限制的文档,通常比宣传页更可信

恢复机制为什么排第一

这是本文的核心。

硬件钱包会坏、会丢、会被水泡。厂商会倒闭、会停止支持某个型号、会改变产品方向。这些都不是小概率事件,尤其在一个你可能持有十年的时间尺度上。

当这些发生时,你手里剩下的只有那串助记词。它能不能在另一台设备、另一个厂商的钱包里恢复出来,决定了你是「换个设备继续用」还是「资产卡在一块坏掉的塑料里」。

相关的通用规范是 BIP-39,它定义了助记词的生成与转换方式。任何值得考虑的产品都会写明自己的兼容情况;写得含糊、或者用了某种只有自家能识别的私有格式的,就是在制造锁定。

要注意的是「兼容 BIP-39」不完全等于「换家一定能恢复」—— 派生路径、密码短语的实现细节也可能带来差异。所以真正的验证方式只有一个:在正式放钱之前,用助记词在另一台设备上完整恢复一次。这一步大多数人不做,而它是唯一能把「厂商说的兼容」变成「我知道它能恢复」的动作。

对照一下宣传顺序

产品页通常把「支持币种数」放在最上面,把恢复相关的说明放在文档深处。而实际上,支持多少种币只有「覆盖不覆盖你持有的那几条链」这一个含义 —— 支持 5000 种和支持 50 种,对只持有两三种资产的人完全等价。恢复机制则决定你会不会全部失去。

开源程度:分几个层次

「开源」在这个品类里不是一个是非题,通常分几层:

  • 配套的电脑或手机端软件开源。最常见的一层,门槛最低。
  • 设备固件开源。意味着签名逻辑可以被外部审查。
  • 安全芯片相关部分开源。最难做到的一层。很多产品用的安全元件受制于芯片厂商的保密协议,这部分往往闭源,厂商通常会说明这一点。

开源本身不等于安全 —— 代码公开不代表有人认真看过。更有意义的问法是:有没有独立第三方做过审计,报告公开吗,发现的问题修了吗。这三个问题的答案通常也在厂商文档里。

连接方式的取舍

没有哪一种绝对更好,它们在「攻击面」和「方便程度」之间的取舍位置不同。

有线连接方式最直接,攻击面最小,代价是要带着线、要有对应接口。

蓝牙方便,尤其配手机用,但引入了一条无线通道。厂商通常会说明蓝牙只传输已加密的数据、且交易仍需在设备上确认 —— 这个说法通常成立,但它确实增加了一个组件。

二维码方案完全不建立数据连接,靠摄像头和屏幕来回扫码传递信息。攻击面最小,操作最慢。

选哪一种取决于你多久用一次。一年动几次的长期持仓,慢一点无所谓;每周都要签名的,太慢的方案你会忍不住绕过它 —— 而绕过它就等于没有它。

支持的链:只看覆盖,不看数量

这一列的正确用法只有一个:列出你实际持有的资产分别在哪条链上,然后确认这台设备支持这几条。

还有两点值得一起看:一是有些链需要装单独的应用到设备上,而设备的存储空间有限,同时装的数量可能有上限;二是新链的支持通常滞后于链本身的上线,如果你会用比较新的链,看一眼厂商的更新节奏比看总数有用。

出事最多的是开箱那一小时

硬件钱包上真正丢币的场景,绝大多数不在攻击里,而在刚拿到手的那一小时。顺序对了,这一小时就没什么风险。

  1. 先验真伪,再做别的。厂商提供什么校验就跑什么,而且校验用的软件要自己敲域名去下载,不要从搜索结果里点。
  2. 助记词必须由设备自己生成。包装里如果已经附了一份写好的助记词,这台设备就是被动过手脚的,没有例外。
  3. 抄在耐用的东西上,别对着摄像头。不拍照、不打字、不存进会同步的密码管理器。纸质备份最常见的两种死法是进水和搬家。
  4. 用备份实际恢复一次来验证它。这一步所有人都跳过,而它是唯一能证明备份有效的动作 —— 趁设备里还没有值钱东西,把它清空,再用你抄的那份恢复回来。
  5. 小额转进转出走一遍。一是确认两个方向都通,二是把「在设备屏幕上核地址」这个动作变成习惯。

第四条值得坚持。没验证过的备份只是一个关于备份的信念,而你发现信念和事实有出入的那一刻,通常已经没有补救余地了。

你买的到底是哪一类防护

在比较任何一列之前,先说清楚硬件钱包移除的是什么,因为这个范围比它的名声要窄,而它决定了上面那五列对你有没有意义。

它移除的是从通用电脑上提取私钥这一类。你的私钥从不出现在一台会开浏览器、开附件、装软件的机器上。那台机器上的恶意程序能看见你在做什么,但签不了名,因为签名发生在一台只干一件事、也没法被说服去干别的事的设备上。

这一类真实且重要。但对个人来说,它不是把账户掏空的主要那一类。

实际发生的损失集中在两处,而硬件钱包对这两处都没有帮助:一是备份失效 —— 被扔掉、被拍照、被拆两半丢了一半的助记词;二是批准了自己没看懂的东西,设备完美地执行了你亲手批准的指令。这也正是上面五列里,恢复机制和屏幕能读到多少排在最前面的原因。

还有两种常被推荐、也常被低估的安排。额外口令(在助记词之外再加一个词或一句话)会派生出一整套独立账户,拿到助记词而没有口令的人只会看到一个能用但空的钱包 —— 对被胁迫和备份泄露都有效。代价是对称且严重的:口令不存在任何地方、不可找回,输错了也没有报错,只会安静地打开另一个空钱包,看起来和资产消失一模一样。它把「一样不能丢的东西」变成了两样。

多重签名则彻底消掉单点:没有任何一台设备、任何一份备份能单独让资产丢失,顺带也回答了继承问题。代价是长期存在的操作复杂度,每把密钥各自要备份,配置本身也得记录下来。这是给大额长期持仓的正确答案,不是新手的起步方案。

怎么用这五列

  1. 先列你实际持有什么、在哪条链上。这一步决定了「支持的链」那一列对你的实际要求,通常比你想的低得多。
  2. 去厂商文档里找恢复相关的说明。找不到、或者写得含糊,这本身就是答案。
  3. 查第三方审计报告是否公开。有没有比说了什么更重要。
  4. 按你的使用频率选连接方式。会被你嫌麻烦而绕过的方案,等于没买。
  5. 买回来先做一次完整恢复演练。小额转入、抹掉设备、只用助记词恢复、确认资产回来、再转出一笔。这一整套跑完,你才真正拥有这台设备。

最后一步和托管取舍那一篇里写的第一次搬钱流程是同一件事 —— 因为无论用什么设备,真正保护你的从来不是设备本身,是那份被验证过的备份。