简明定义
助记词盗窃是指攻击者通过钓鱼网站、恶意软件、假客服、截图泄露、云端备份泄露或线下偷看等方式,获取用户加密钱包的助记词,并据此恢复钱包、控制私钥、转移链上资产的行为。
在非托管钱包中,助记词通常相当于钱包资产的“总钥匙”。一旦他人得到完整助记词,通常不需要交易所密码、短信验证码或邮箱权限,也可能直接把钱包中的代币或 NFT 转走。
工作机制
许多加密钱包会在创建时生成 12 个或 24 个英文单词作为助记词。用户之后可以用这组词在兼容钱包中恢复账户。其基本逻辑如下:
| 环节 | 含义 | 风险点 |
|---|---|---|
创建钱包 | 钱包生成助记词,并由助记词推导私钥 | 如果生成环境不安全,可能被恶意软件记录 |
备份助记词 | 用户手写或保存恢复短语 | 截图、网盘、聊天软件、邮件保存都可能泄露 |
恢复钱包 | 在新设备或钱包应用中输入助记词 | 若输入到假网站或假 App,攻击者可立即获得 |
签署交易 | 私钥用于授权链上转账或合约交互 | 攻击者恢复钱包后可自行转移资产 |
需要区分的是:助记词不是交易所登录密码。如果你在中心化交易所持有资产,通常由平台托管私钥;如果你使用非托管钱包,助记词通常由你自己保管,丢失或泄露后的可逆性很低。
常见发生场景
- 钓鱼网站:攻击者伪造钱包官网、空投领取页或质押页面,要求用户输入助记词“验证钱包”。正规钱包或区块链应用通常不应要求你在网页中输入助记词来领取奖励。
- 假客服或社群私信:有人冒充项目方、交易所或钱包客服,声称可以“修复钱包”“找回资产”,要求提供助记词。
- 恶意浏览器插件或 App:假钱包、假交易工具或恶意插件可能读取剪贴板、截屏或记录键盘输入。
- 云端同步泄露:把助记词截图、照片、文档保存到云盘、邮箱或聊天记录中,账户被盗后助记词也可能被获取。
- 线下暴露:写在纸上的助记词被拍照、丢失,或在公共场所输入时被旁人观察。
简洁示例
一名新手用户在社交媒体上看到“免费领取代币”的链接。页面看起来像某知名钱包的界面,并提示“输入 12 个单词完成钱包验证”。用户输入助记词后,攻击者在自己的设备上恢复该钱包,并将其中的稳定币转到另一个地址。由于链上转账通常不可逆,用户很难仅通过区块链机制撤回资金。
这个例子不涉及收益判断,而是说明:任何要求你在非钱包恢复场景中输入助记词的页面,都应视为高风险信号。
新手防范要点
- 不要向任何人透露助记词:包括自称客服、管理员、项目方、交易所员工的人。
- 不要在网页、社群表单或陌生 App 中输入助记词:只有在你明确需要恢复钱包、且确认软件来源可信时才使用。
- 优先离线备份:可手写在纸上或使用耐火防水的金属备份工具;避免截图、拍照、邮件、云盘和聊天软件保存。
- 核对官网与下载来源:从官方渠道下载钱包应用,警惕搜索广告、拼写相近域名和假插件。
- 使用硬件钱包时也要保护助记词:硬件钱包降低私钥在线暴露风险,但助记词泄露后仍可能导致资产被盗。
- 分散和分层管理资产:日常交互钱包不要长期存放大量资产;高价值资产可使用更严格的冷存储或多签方案。
- 定期检查授权:助记词盗窃不同于合约授权风险,但两者都可能造成资产损失。对于常用钱包,可定期查看并撤销不再需要的合约授权。
如果怀疑助记词已泄露
如果你认为助记词可能被他人看到或输入到可疑页面,应假设该钱包已不再安全。常见处理思路包括:
- 立即创建一个全新钱包,不要继续使用旧助记词。
- 尽快转移仍可控制的资产到新钱包,但要注意矿工费和链上拥堵情况。
- 停止使用旧钱包与合约交互,避免继续暴露资产。
- 保存证据,例如可疑网址、聊天记录、交易哈希,用于向平台、执法机构或安全团队报告。
- 不要相信“付费追回”“保证找回”等承诺。链上资产追回高度依赖具体情况、平台配合和法律程序,没有可靠的统一保证。
与相近风险的区别
| 术语 | 核心含义 | 与助记词盗窃的区别 |
|---|---|---|
私钥泄露 | 单个地址或账户的私钥被他人获取 | 助记词通常可推导多个私钥,影响范围可能更大 |
合约授权风险 | 用户批准智能合约花费某些代币 | 不一定泄露助记词,但恶意合约可能转走已授权资产 |
钓鱼攻击 | 通过伪装页面或身份骗取信息 | 是助记词盗窃的常见手段之一 |
非托管钱包 | 用户自行保管私钥和助记词的钱包 | 自主控制更强,但保管责任也由用户承担 |
硬件钱包 | 将私钥隔离在专用设备中的钱包 | 可降低在线攻击风险,但不能替代助记词保管 |
相关术语
- 助记词
- 私钥
- 非托管钱包
- 硬件钱包
- 钓鱼攻击
- 智能合约授权
- 多重签名钱包
- 冷钱包
参考来源
- https://consumer.ftc.gov/articles/what-know-about-cryptocurrency-and-scams
- https://www.cisa.gov/news-events/news/avoiding-social-engineering-and-phishing-attacks
- https://ethereum.org/en/wallets/
- https://bitcoin.org/en/secure-your-wallet
- https://support.metamask.io/start/user-guide-secret-recovery-phrase-password-and-private-keys/