丢币的从来不是黑客。
过去十几年,自托管比特币的损失大头,不是交易所被黑,也不是硬件钱包被破解,而是持有人自己——种子抄错了、passphrase 忘了、备份放家里被火烧了、人不在了家属根本不知道有这笔钱。链上分析普遍估计有几百万枚 BTC 永久沉睡,绝大部分不是被偷的,是被弄丢的。
所以这篇指南的第一句话是:你要防的头号敌人,是未来那个粗心、健忘、自信过头的自己。黑客排第二。
这篇会把一整套方案讲完:买设备、Shamir 备份、passphrase、2-of-3 多签,再到金属备份板怎么选、怎么分存。全程以 Trezor 为例,思路对任何硬件钱包都成立。文章不短,但你的币值得。

一、威胁模型:你到底在防谁

安全方案是对威胁的回应,不是仪式。先把敌人排个序:
排序
威胁
概率
主要防御
1
自己搞丢(种子丢失、passphrase 遗忘、误操作)
最高
备份纪律 + 定期演练
2
钓鱼 / 恶意软件(假软件、剪贴板劫持)
设备屏幕验证一切
3
种子备份被物理发现
Passphrase / 门限备份
4
供应链攻击(设备被动过手脚)
官方直购 + 验真
5
物理胁迫(所谓 "$5 扳手攻击")
诱饵钱包 + 保密
6
硬件钱包厂商自身的致命漏洞
多签跨厂商
把这张表看清楚再往下读。后面每一个设计,都在对着其中某一行打。反过来,任何让你觉得"更安全"但说不出防哪一行的操作,都是仪式感。

二、地基:不管选哪个方案,这五件事都得做

1. 设备只从官网直购。 不要亚马逊第三方,不要二手,不要任何人送的。收货时检查封条,如果盒子里附了一张"已经写好助记词"的卡片——那是 100% 骗局,正品的助记词只会在你手上由设备现场生成。
2. 刷 BTC-only 固件。 只持有比特币的话,通用固件里那些多链代码全是多余的攻击面。代码越少,能出错的地方越少。
3. 秘密零数字化。 助记词和 passphrase 不拍照、不打字、不进密码管理器、不进云盘。一次都不行。唯一的例外是恢复时输入到硬件钱包本身——而且要用设备屏幕输入,不经过电脑键盘。
4. 设备屏幕是唯一真相。 电脑可能被劫持,剪贴板可能被替换,浏览器插件可能在骗你。收款地址、转账金额,一律以硬件钱包屏幕上显示的为准,逐字符核对。这个习惯能挡掉威胁表里的第 2 行。
5. 闭嘴。 你的持仓被谁知道,直接决定你被针对的概率。社交媒体不谈仓位,ID 和邮箱别暗示自己囤币。隐私不是加分项,是安全的一部分。

三、方案一:Shamir + Passphrase——一台设备的天花板

架构一句话说清:种子做成 3-of-5 的五份备份,主仓放在 passphrase 隐藏钱包里,标准钱包放小额当诱饵。
SLIP39(Shamir 备份)是 Trezor 原生支持的门限备份标准:五份份额里凑齐三份才能重建种子,泄露两份对攻击者毫无价值。对比传统 24 词单份备份——那张纸被拍一张照,你的币就等于没了。
Passphrase 是叠在种子上的第二要素。它不存在设备里,每次开金库现场输入。小偷把你的设备和某一份备份全偷走,没有 passphrase 还是打不开金库。
初始化步骤:
  1. 全新初始化,选 SLIP39 多份额备份,3-of-5,逐份抄写并在设备上验证
  1. 设置 PIN(8 位以上,只在设备触屏输入)
  1. 启用 passphrase,在设备屏幕上输入,进入隐藏钱包
  1. 向隐藏钱包转一笔小额测试
  1. 把设备完全擦除,用三份份额 + passphrase 从零恢复,确认小额还在
  1. 验收通过,再转入主仓位
第 5 步是整个方案的灵魂。没做过恢复演练的备份,等于没有备份。
Passphrase 的规则: 用五颗六面骰子从 EFF 长词表(7776 词)随机取词,别用生日、歌词、名言,也别自己「想」一个。7 个词 ≈ 90.5 bit,是够用的甜点位——别停在 4-5 词。BIP39 的密钥拉伸只有 PBKDF2 迭代 2048 轮,比现代密码管理器弱几个数量级,单次猜测成本极低,低熵 passphrase 撑不住。它区分大小写、空格敏感,字符长度上限各家不同(普遍在 50–100 之间),以你设备当前固件为准。记忆之外做两份物理备份,两份存放地点彼此独立,也和所有种子份额错开。具体投法在第二篇阶段 2。
有一个特性必须刻在脑子里:
Passphrase 输错不会报错,只会打开一个空钱包。
没有"密码错误"提示,没有重试次数,输什么都能进——进的是不同的钱包。所以恢复演练不可跳过,年度默写核对不可跳过。
这个方案消灭了设备单点和备份单点,剩下两个软肋:passphrase 本身是个单点(忘了神仙难救),以及一切都发生在一台 Trezor 上——厂商如果出致命固件漏洞,Shamir 和 passphrase 都防不了。这两条,就是方案二存在的理由。

四、方案二:2-of-3 多签——个人托管的终点

多签的逻辑:花钱需要三把钥匙里的任意两把签名。偷走一台设备没用,一份种子泄露没用,甚至某家硬件钱包厂商整个爆雷,你的币还是安全的。
很多人以为多签必须买三台设备,其实有个更聪明的简化版:
第三把钥匙不触电、不联网、不依赖任何厂商,反而是三把里最冷的。日常花费用手头两台设备,银行那把纯粹是灾难恢复。
选 A 和 B 有一条硬要求:两台都必须能在设备端登记多签配置。理由在下面的坑里讲,具体怎么判断、怎么自测,第三篇有完整方法。
注意一个反直觉的点:多签下各设备不再需要 passphrase。 容错已经从备份层上移到了签名层,没有任何一个"忘了就完蛋"的秘密存在于你的脑子里。
Sparrow 实操步骤:
  1. sparrowwallet.com 下载,校验 GPG 签名(假钱包软件是真实存在的攻击)
  1. Preferences → Server,优先连自建节点;暂时没有就用 Public Server + 内置 Tor 过渡
  1. File → New Wallet → Policy Type 选 Multi Signature → Cosigners 设 2 of 3 → 脚本保持 Native Segwit (P2WSH)
  1. 逐个导入三把钥匙:前两台走 Connected Hardware Wallet 直连;第三把(纯种子)临时载入一台独立的第三方设备读出 xpub 再导入——别用设备 A 或 B,读完要擦除,擦掉的就是你的 Key 1 或 Key 2。种子本身永远不碰电脑
  1. Export → Output Descriptor,导出钱包描述符,打印多份
  1. Receive 页生成地址,用 Display Address 在能登记多签配置的那台(或两台)设备屏幕上核对,再收款——注意不是随便哪两台,理由见下文
  1. 花费时:Create Transaction → Finalize → 验证锚点设备签第一签 → 换第二台设备签第二签 → Broadcast
第 5 步的描述符,是多签最容易被忽略的生死线。
没有描述符,就算凑齐三份种子,实践上也无法重建这个多签钱包。 它只含公钥,泄露不丢币(但会暴露你的全部余额和交易历史,算半机密),备份成本几乎为零——所以多打几份,跟每份种子备份放在一起,继承说明书里也夹一份。
还有一个绝大多数教程不会讲的坑:不是所有硬件钱包都能验证多签地址。
多签地址由三个 xpub 一起算出,设备如果没在本机登记多签配置,它就没法独立复算——屏幕上显示的只是电脑传过来的内容。Trezor 全系(含 Safe 系列)就属于这一类:它是合格的签名器,但不能当地址验证锚点
所以上面的配置里,如果你打算用 Trezor 当其中一把,另一把必须选一台能登记配置的设备,并且所有收款地址都以那一台的屏幕为准。三把里只有一台能验证,所谓的「交叉核对」就成了摆设。
更稳的做法是两台都选能登记配置的设备。判断方法和 10 分钟自测流程在第三篇。
做一次灾难演练收尾:假装设备 A 丢了,在另一台电脑装 Sparrow,贴入描述符,用设备 B 加银行那把钥匙签一笔。跑通了,方案才算成立。
协调软件不止 Sparrow 一家:Nunchuk 的界面对新手友好得多还内置继承功能,Electrum 是老牌备胎,Caravan 是浏览器里就能跑的逃生通道。描述符是通用标准,这些软件之间随时互相迁移,你不会被任何一家锁死。

五、怎么选:安全、方便、继承的三角

维度
Shamir + Passphrase
简化版 2-of-3 多签
防设备被盗
防单份备份泄露
防厂商级漏洞
遗忘风险
passphrase 是单点
无单点,可丢任一把
日常操作
一台设备 + 输 passphrase
两台设备各按一次
物品数量
7 板(5 种子 + 2 passphrase),7 个地点
3 板 + 描述符若干,3 个地点
继承难度
看到倒数第二行了吗?
更安全的方案,物品反而更少。 7 件东西降到 3 件,因为容错从备份层挪到了签名层。安全性的提升不是靠堆更多东西,是靠更好的结构。
继承这一项值得单独说。Passphrase 方案的死穴在于:那串词活在你脑子里,继承人不但要拿到它的备份,还得理解"隐藏钱包"这个概念——任何一环断掉,币就永久锁死。而多签的继承是纯物理的:拿到任意两处的钥匙材料加描述符,用任何一个支持的软件就能恢复,不依赖任何"只有死者知道"的信息。
我的建议:仓位还没到"丢了会改变人生"的级别,方案一完全够,把 passphrase 的物理备份和恢复演练做扎实。过了这个线,升级方案二——把方案一的币转进新多签地址就完成迁移,之前的功课一点不浪费。

六、金属备份:买现成的,别自己敲

纸会烧、会泡烂、会褪色,只配当临时过渡。真正能扔进保险箱放十年的介质只有金属。
以前我会建议自己买冲模敲钢板——便宜、隐蔽。后来改了主意:这活儿对手法要求不低,敲歪、敲浅、敲错字的概率比想象中高,而这类错误往往要到几年后恢复时才暴露。几百块的成品板换掉这个风险,是笔划算买卖。
市面上三类产品,先说各自的坑:
类型
适用词表
弱点
打点式(按 BIP39 词表编号打孔)
仅 BIP39
绑定词表,跟 SLIP39 完全不兼容;打错无法修正
字母块拼装式(字母钢片插进壳体)
任意
遭遇严重挤压后字块会移位散落,破坏性测试里表现最差
实心钢板 + 配套字母冲模 / 深雕套件
任意
最耐抓,但要自己动手,有手法门槛
破坏性测试里一贯胜出的,是字符塑性变形或蚀刻进金属本体的那类:火烧不掉、酸蚀留痕、碾压变形了照样能认。拼装式好用,但它的字只是“放”在那里的。
选购硬标准:
  • 词表兼容性——用 SLIP39 的必须选支持任意字母输入的产品,打点式直接排除
  • 材质:304 不锈钢就够,316 只在沿海高盐雾环境有必要,钛更贵但没有实质提升
  • 厚度 ≥1.5mm,太薄的碾压后字会糊
  • 容量:一块板至少能放下 20 个词 × 4 字母 + 一行元数据
  • 不需要供应商知道内容——任何要求你把助记词发过去代刻的服务,一律拉黑
  • 附带编号防篡改袋和干燥剂,或者自己另配
买几块: 方案一(SLIP39 3-of-5)买 7 块——5 块种子板 + 2 块 passphrase 板。方案二(2-of-3 多签)买 3 块。多买一块试手不亏。
排版(20 词 SLIP39 份额,2 列 × 10 行):每词只记前 4 个字母——SLIP39 词表前 4 字母唯一,不损失任何信息,还能省一半空间。板上另留一行元数据:SLIP39 3OF5 #2 这样的标准、门限、份额编号。这些不是秘密,缺了它们十年后的你(或你的继承人)会对着一块钢板发懵。
方案二的 12 词 BIP39 同理:2 列 × 6 行,每词前 4 字母(BIP39 词表前 4 字母同样唯一),元数据行写 BIP39 2OF3 KEY1 这类标识。
填写要领:先在备用板上试几个字母,确认工具手感、字距和一板能放几行;顺便确认 O 与 0、I 与 1 在这套产品上能否区分。正式填写前用记号笔写好草稿,填一格划掉草稿一格。填错别磨(磨不干净反而造成歧义),直接打一串 X 划掉旁边重填。全程无摄像头、无旁人,填完斜光下逐字核对,纸稿烧掉。
分存拓扑:方案一是七地——5 块种子板分家中隐蔽处、银行保险箱、异地亲属(密封,对方不知道内容)、第二家银行或律师处、工作地;2 块 passphrase 板再各占一个独立地点。硬约束:任何单一地点不得同时存放种子板和 passphrase 板。
方案二是三地,一把钥匙一个地点,描述符三处都放。
两者的检验标准不一样,别套错:
  • 方案一(3-of-5):任何单一地点全灭,损失为零;任何两个地点合谋,也偷不走你的币
  • 方案二(2-of-3):任何单一地点全灭,损失为零;但任何两个地点同时失守,资金即暴露——地点的独立性要求更高
采购隐私:成品备份板的收货地址,等于向整条供应链广播“这里有个持币的”——某硬件钱包大厂客户数据泄露后满天飞的精准钓鱼邮件,就是前车之鉴。所以:用代收点或快递柜,收件人别用真名,别和硬件钱包同一个地址、同一批下单。这是买现成品要付的唯一代价,而它可以用几分钟的操作抵消掉。

七、不验收,不入金

把这句话贴在脑门上。完整的验收清单:
  • 设备官方直购、验真通过、BTC-only 固件
  • 备份逐份在设备上验证过
  • 小额入金 → 设备完全擦除 → 从金属板备份恢复 → 资金可见
  • 方案一:passphrase 从物理备份誊抄输入,能打开正确的钱包
  • 方案二:模拟丢失一把钥匙,剩余两把完成一笔真实签名
  • 存放拓扑满足"单点全灭损失为零"
  • 继承说明书密封就位:写路线图不写秘密,说明资产存在、架构是什么、材料在哪、恢复步骤、找谁求助
之后每年一次年检:巡检各点封条、做一次恢复演练、默写 passphrase 核对(方案一)、确认继承路径上的人和权限都没变化。
日历上现在就把明年的提醒设了。安全不是一次性工程,是年度习惯。

尾声

写了这么长,其实内核就三句话:
先搞清楚你在防谁,再决定怎么防。
让任何单点的失效——包括你自己的记忆——都不等于资金归零。
以及,不验收,不入金。
最大的敌人从来不是黑客,是那个觉得"自己不会忘"的你。

参考资料
  • Jameson Lopp:Metal Bitcoin Seed Storage Stress Tests(jlopp.github.io