Speccue

本站控制台尚未登记开户指南中邀请码对应的推广安排;其有效性、权益与收益状态均待核验。这一页描述的是行业通行的存放结构,不评价任何一家的具体做法。 完整披露.

热钱包与冷存储:币到底放在哪

这两个词同时用在两个层面上 —— 平台怎么存客户资产,和你自己怎么存你的币。混在一起谈会得出很奇怪的结论。

发布 2026-08-23 Speccue 编辑组 对照
热钱包与冷存储分层的表格线条封面图

「这家平台把绝大部分资产放在冷钱包」和「我应该把币放冷钱包」用的是同两个词,说的是完全不同的两件事。前者是平台的运营结构,后者是你的托管选择。

先分清两个层面

「热」和「冷」指的都是私钥有没有接触联网环境。但这个区分可以发生在两个完全不同的地方:

平台层面。交易所把它保管的全部客户资产做分层:一小部分放在能自动签名的热钱包里,用来应付日常提币;大部分放在离线的冷存储里,动用需要人工介入和多重授权。

个人层面。你自己决定把币放在交易所账户里,还是放进自己的软件钱包或硬件钱包。

这两件事互不替代。平台把资产管得再好,你在它那里持有的仍然是对这家公司的债权;你自己用硬件钱包管得再好,也改变不了你留在平台上那部分的性质。它们是两层,不是两个选项。

最常见的一句混淆

「这家平台大部分资产在冷钱包,所以我把币放它那里是安全的」—— 这句话把平台的技术性防盗措施当成了对公司风险的保障。冷存储防的是被偷,防不了资不抵债、提币暂停或合规处置。

平台为什么要分层

因为它同时要满足两个互相冲突的要求。

一边是可用性:用户随时可能提币,如果每笔都要人工从离线设备签名,提币就会变成一个以天计的流程。

另一边是安全性:能自动签名的钱包,其私钥必然处于某种可被程序调用的状态,这就意味着它暴露在系统被攻破的风险里。历史上多数交易所被盗事件,动的都是热钱包。

分层是这两个要求之间的妥协:热钱包里只放足以覆盖正常提币需求的量,其余进冷存储。热钱包被攻破的损失被限制在那一小部分,而绝大多数用户的提币体验不受影响。

热钱包比例意味着什么

有些平台会公布热钱包与冷存储的大致比例。这个数字有信息量,但比多数人以为的要窄。

它说明的:如果热钱包被完全攻破,直接损失的量级大概是多少。比例越低,这个上限越小。

它不说明的:

  • 冷存储本身管得好不好。离线不等于安全,密钥怎么生成、备份放在哪、动用需要几个人授权、有没有内部人风险控制 —— 这些才是冷存储的实质,而比例数字一个都没说。
  • 资产是不是自有的。钱包里有多少和这些是谁的,是两个问题。储备证明那一篇把这个缺口讲透了。
  • 损失发生后谁承担。有些平台曾用储备金覆盖此类损失,那是一个商业决定,不是你的权利。
  • 这个比例是什么时候的。和所有平台披露的数字一样,它是一个快照。

所以合理的用法是:把它当成「最坏情况下被盗规模的一个上界提示」,而不是安全评分。

回到你自己这一层

平台的分层结构是它的事,你能决定的只有一件:有多少币放在它那里。

这个决定的逻辑和平台其实是同一套 —— 你也在做分层,只是规模小得多:

  • 你在平台上的余额,相当于你自己的「热钱包」:随时能动,代价是暴露在平台风险里。
  • 你自己保管的部分,相当于你自己的「冷存储」:动起来麻烦,但没有对手方。

平台按「覆盖正常提币需求」来定热钱包的量,你也可以按同样的思路定留在平台上的量:覆盖你正常操作需要的量,其余的没有理由留在那里。

具体多少算合适,取决于金额、频率和你自己的操作习惯,托管取舍那一篇把这三个变量拆开了,决策器会按你的回答给出对应的模式和它的代价。

自己这一层的热与冷

如果你确实要自己保管,同样的分层在你这里也成立,而且同样值得做。

软件钱包是你的热端:私钥在联网设备上,能快速签名,适合链上操作和小额。它的风险和平台热钱包同源 —— 只要能自动签名,就存在被程序调用的可能。

硬件钱包或离线保管是你的冷端:私钥不接触联网设备,每笔交易需要你在物理设备上确认。慢,但那个「慢」就是它的功能。

要注意的是,硬件钱包解决的是「私钥不暴露给联网设备」这一件事,它解决助记词备份的问题 —— 助记词仍然存在,丢了照样等于丢币。设备改变的是私钥在哪里暴露,不是备份责任归谁。

大多数人最后是三层都有

能撑住实际使用的框架不是二选一,而是决定各放多少。做久了的人多半会收敛到差不多三层结构 —— 靠经验,不是靠规划。

  • 一小笔周转资金放在最方便的地方,包括平台上,规模控制在「全丢了会烦,但不会伤筋动骨」。这一层花力气优化安全性基本是浪费,花力气控制它的规模不是。
  • 中间一层放在自己保管的热钱包里,几分钟内能动,装那些可预见会用到的部分。
  • 长期那层放冷存储,故意做得不方便拿,装你本来就不打算碰的部分。

比例因人而异。不因人而异的是下面这条观察:出问题的那一层,几乎总是没人决定过它该有多大、却一路长起来的那一层。本来说好只放一点的周转资金,因为「挪一下」这件事一直排在下周,慢慢变成了大头。

这是托管规划里最常见的失败,而它不是技术上的失误。它更值得一个日历提醒,而不是再买一台设备。

冷存储挡不住的那些

关于这个题目的内容分布是偏的:交易所出事是新闻,个人丢币不是。于是很多人留下的印象是「冷存储就是答案」,剩下的风险不值一提。它们不是不值一提,只是没人写。

冷存储移除的是对手方风险和网络暴露。原封不动留给你的是:

  • 备份失效。搬家时扔掉的那张纸、后来清空的相册、分两处存而丢了一处。没有客服,没有申诉,失败是安静、彻底且永久的。
  • 地址填错。发错地址或走了对方不支持的链,都不可逆。冷存储不会让这件事更不容易发生,签名时那一步确认是唯一的缓冲 —— 前提是你真的看了。
  • 继承与失能。一套只有你会操作的方案,等于一套没人能操作的方案。
  • 签了没看懂的东西。硬件保护的是密钥,不是判断。

回到平台自己的说法上:那个百分比几乎从不定义清楚。占什么的百分比、哪一刻测的、怎么估值?在清淡时刻算出来的数和在提币高峰时算出来的数不是一回事,而这句话通常不说自己是哪一个。

更值得看的其实不是比例,是流程:资产从冷到热怎么动、需不需要多个人、有没有任何一个人能单独批、这套流程有没有写下来并被复核。愿意把这部分讲清楚的平台不多,而讲清楚的那部分比头条上的百分比信息量大得多。

还有一个提法值得澄清:把平台公布的冷存储比例读成「我的资产有同样比例是安全的」是错的。那个比例限制的是平台自身系统被攻破时的损失面,它和平台的偿付能力、和它是否以你没预料到的方式使用这些资产,是三件不同的事。一份看起来漂亮的冷存储安排,和一张资不抵债的资产负债表,完全可以同时存在。

顺带一提,这个比例还有个测量口径的问题:占什么的百分比、哪一刻测的、按什么估值?在清淡时刻算和在提币高峰算不是一回事,而声明里通常不说自己是哪一个。这不代表声明是假的,只代表它比看上去更难比较 —— 两家的数字放在一起,未必量的是同一样东西。

平台自己怎么说,去哪儿找

关于资产存放,平台公布的信息通常散在几个不同的地方,而不是集中在一页上。知道去哪儿找,比听别人转述可靠。

  • 安全页或「资产安全」专题页。热冷分层的描述、多重签名安排、内部授权流程,通常写在这里。这是最直接的一处。
  • 储备证明页面。它给出的是某个时点的资产快照与验证机制,和存放结构不是一回事,但两者放一起看能拼出更完整的图。它的边界写在储备证明那一篇里。
  • 用户协议里关于资产归属的条款。这一条最少人读,却最直接决定最坏情况下你的位置:你存入的资产被认定为你的财产,还是计入平台资产池而你只是一般债权人。搜「破产」「清算」这几个词能很快定位。
  • 历史事故的公开说明。如果发生过安全事件,平台怎么描述它、损失是否被覆盖、之后改了什么机制 —— 这三样比任何宣传页都能说明它的实际做法。

读的时候注意区分描述承诺。「绝大部分资产存放于冷钱包」是一个描述,它没有承诺比例、没有承诺时点、也没有承诺损失发生时由谁承担。而「用户资产受某某基金保障」是一个承诺,那就该继续问:保障的范围、上限和触发条件写在哪儿。

找不到任何相关说明,本身也是一条信息 —— 它不必然意味着做得差,但它意味着你没有可核对的东西。这一项适合放进入金前的核对清单里一起做。

一句话

平台的热冷分层是它控制被盗损失的手段,你的热冷分层是你控制对手方暴露的手段。两者都是好设计,但它们各自防的是不同的东西,谁也替代不了谁。看到一家平台公布很低的热钱包比例,正确的反应是「它的被盗损失上限比较可控」,而不是「我可以多放一点在这里」。