助记词是由 12 个或 24 个普通单词组成的清单,用于备份整个加密钱包。只要抄录下来并妥善保存,它就能恢复该钱包曾经生成的每一个加密货币地址与每一个私钥。若丢失且没有其他副本,资金将永久无法找回。
这些单词并非随意选取。它们出自 BIP-39 规定的一份恰好包含 2,048 个单词的固定词表,该标准由 Marek Palatinus、Pavol Rusnak、Aaron Voisine 与 Sean Bowe 于 2013 年 9 月确立。
这些单词实际编码了什么
它不是密码。它是随机数字,只是以人类可以无差错抄写的形式呈现。
以下是钱包在初始化时执行的过程。
- 生成熵。设备从安全的随机数生成器中取得随机比特:12 词短语取 128 位,24 词取 256 位。
- 添加校验和。钱包用 SHA-256 对该熵做哈希,并附加其前若干位:128 位对应 4 位校验和,256 位对应 8 位。
- 切分为组。合并后的比特串被切分为每组 11 位。132 位得到 12 组,264 位得到 24 组。
- 映射为单词。每个 11 位数值索引词表中的一个单词。由于 2 的 11 次方等于 2,048,这一映射是精确的。
- 派生种子。这些单词加上一个可选的密语,经 PBKDF2-HMAC-SHA512 运算,生成一个 512 位的主种子。
从该主种子出发,BIP-32 构建出一棵密钥树。钱包在何处查找这些密钥由 BIP-44 定义,使用形如 m/44'/0'/0'/0/0 的路径。一组助记词,可对应多条链上的无限多个地址。
校验和为什么重要
它让错误在造成损失之前就被发现。
输错一个单词,校验和几乎必定不通过,钱包会立即拒绝该短语。这里的关键区别是:它能检错,但不能纠错。它只会告诉您"有地方错了",却无法指出是哪个单词。
单词顺序则是较薄弱的一环。在 12 词短语中调换两个单词,通常无法通过校验。不过大约每 16 次中会有一次,被调换顺序的短语能通过校验,并派生出一个完全不同的空钱包。顺序与拼写同样重要。
还有一项设计特性值得知道:任意两个单词的前四个字母都不相同,因此这四个字符即可无歧义地确定任何一个单词。
12 词与 24 词的对比
| 12 个单词 | 24 个单词 | |
|---|---|---|
| 熵 | 128 位 | 256 位 |
| 校验和 | 4 位 | 8 位 |
| 可能组合数 | 约 5.4 × 10^39 | 约 3 × 10^79 |
| 常见于 | 软件钱包 | 硬件钱包 |
两者的安全性都远超任何现实可行的攻击。即便以每秒 10^18 次这种不切实际的速度猜测,暴力破解 128 位平均也需要五万亿年以上。
因此二者之间的选择其实与安全性无关。真正的差别在于您对自己备份流程的信任程度,因为 24 个单词意味着要正确抄录的内容多出一倍。
如何保存助记词
- 离线保存,写在纸上或金属上。金属板可耐火耐水,纸张则不能。
- 绝不数字化保存。不拍照,不存云端,不放密码管理器,不发邮件给自己,不存文本文件。
- 绝不输入到任何网站。没有任何正规服务需要它。任何索要它的请求都是盗窃。
- 多份副本,分散存放于不同地点。只有一份副本就是单点故障。同一栋房子里放三份,仍然只是一个地点。
- 考虑使用密语。这个可选的"第 25 个单词"会用同一组 12 或 24 个单词派生出一个完全独立的钱包。一旦忘记,该钱包便无法触及。
- 绝不口头告知,绝不在电话中透露。客服人员不会索要,诈骗者才会。
助记词无法防范什么
- 实物被发现。找到这些单词就等于控制了资金,其间没有任何密码可作阻挡。
- 您自己的失误。助记词可以恢复您的钱包,但它无法撤销一笔已发往错误地址的交易。
- 授权类漏洞。恢复钱包不会影响此前授予的恶意代币授权,它们会完整保留,包括在DEX上授予的任何授权。
- 钓鱼。常见的损失途径不是密码学被攻破,而是有人把自己的助记词输入了一个足以令人信以为真的仿冒网站。
部分内容缺失时的恢复
在少数狭窄的情形下是可行的。
若 24 词中已知缺失一个单词,可通过对全部 2,048 个候选逐一进行校验和测试来恢复,其计算量微不足道。若 24 个单词中有一个未知的错误单词,则大约还剩 49,000 种可能。两个错误单词约有 120 万种,三个则是数百万倍以上。
不要混用语言。词表存在多种语言版本,把它们混合起来,结果要么是无效短语,要么是一个悄然不同的钱包。
在 mb.io 上可核验的安全性
把全部安全责任压在自己身上,适合某些人,也不适合另一些人。
mb.io 采用受监管的托管方式持有资产,因此账户恢复是一个客服流程,而不是密码学上的死路。
- 由 Fireblocks 提供支持的机构级 MPC 托管,客户资金隔离存放
- 独立区块链安全审计机构 Hacken 给出的 10/10 安全评分
- 受阿联酋 VARA 与澳大利亚 AUSTRAC 监管
- 提币控制功能,让您在资金转出前先核验目标地址
- 三步完成买入、卖出与兑换,从注册到成交
- 7×24 小时客户支持,覆盖网页端以及 iOS 与 Android 应用
开设账户,在 mb.io 开始交易。
常见问题
如果我丢失了助记词会怎样?
如果您仍能访问该钱包,就生成一个新钱包并把资金转移过去。若短语与设备双双丢失,资金将永久无法找回,任何人都无法恢复。
助记词和私钥是一回事吗?
不是。私钥控制一个地址。助记词是主秘密,钱包由它派生出多条链上的多个私钥与地址。
24 个单词比 12 个更安全吗?
理论上略微更安全,但两者都远超暴力破解的能力范围。在 128 位熵的情况下,即便以不切实际的猜测速度,破解一个 12 词短语也需要数万亿年。
有人能猜出我的助记词吗?
不能。12 词短语约有 5.4 × 10^39 种有效组合。损失都来自钓鱼、实物被发现以及数字化存储,从来不是来自猜测。
钱包为什么使用单词而不是一长串数字?
因为人们抄写单词很准确,抄写长串十六进制字符则很糟糕。BIP-39 用一种能抵抗抄写错误的形式编码同样的随机性,同时还包含校验和来捕捉这些错误。
什么是第 25 个单词或密语?
它是附加在助记词之上的可选额外秘密。它会派生出一个完全独立的钱包,在单词被人发现时提供额外保护。一旦忘记,该钱包将永久无法访问。
我可以在另一个钱包应用中使用同一组助记词吗?
通常可以,因为 BIP-39 是通用标准。但由于派生路径存在差异,钱包有时会显示余额为零,直到选择了正确的路径。
把助记词存在密码管理器里算离线保存吗?
不算。密码管理器属于会同步到服务器的数字化存储。数据泄露与设备被入侵都会暴露助记词,这也是离线实物保存仍是标准建议的原因。

