本章目标: 以威胁模型为先,实际演练怎么备份一串比特币助记词。你会学到你备份的到底是什么、要防的三种威胁(盗窃、丢失、胁迫),以及从一张纸到多地、多人、多签方案的全部具体选项。
1. 你备份的到底是什么
设置比特币钱包时,流程某处会给你展示 12 或 24 个词,然后叮嘱:抄下来,保管好。
那串词是你的助记词,更准确地说是 BIP 39 助记码。它编码了一段熵,你钱包里的每一把私钥都由它派生。丢了词,就丢了所有密钥,丢了这些密钥控制过的每一枚比特币。
关键认知:助记词是你唯一需要备份的东西。你不需要备份:
- 钱包软件。 任何兼容 BIP-39 的钱包都能从助记词重新派生你的密钥。
- 地址列表。 它们从种子确定性派生。
- 交易历史。 它在区块链上。
你也不需要备份设备。硬件钱包只是一台密钥派生机器;设备坏了,把助记词恢复进新设备,一切照旧。
种子就是一切。其他一切都可从种子恢复。
2. 威胁三角
备份策略是一个三威胁的三角:
- 盗窃。 有人找到你的助记词,偷走你的比特币。
- 丢失。 你放错、损毁、或忘了放在哪;房子失火;保管箱的银行倒闭。
- 胁迫。 拿扳手的人、法院传票、或被绑架的家属,逼你交出助记词。
难点在于:防住其中一种,往往加剧另两种的暴露。
- 助记词放家里(没有第三方丢失风险)→ 盗窃风险上升。
- 助记词拆分多地(抗丢失)→ 任何一处被攻破,攻击反而更容易。
- 用 passphrase 防盗窃 → 忘了 passphrase,全部损失。
- 把分片分给家人 → 对任何一位家人的胁迫都能危及你。
没有「最好」的备份,只有匹配你的威胁和金额的备份。把本文当菜单读,不要当处方。
3. 纸:底线
一张用铅笔抄着助记词的纸,是有效的备份。对小金额(几千美元以内)通常够用。
纸的特性:
- 便宜。 零成本。
- 易复制。 三分钟能抄三份。
- 脆弱。 房火烧掉、水浸糊掉、日晒褪色。
- 易读。 不需要任何工具。
- 别人也易读。 被人捡到时,没有任何解密屏障。
纸备份最佳实践:
- 用铅笔不用钢笔——钢笔墨水比铅笔石墨褪色快。
- 无酸纸。
- 多份副本、物理隔离存放。
- 想知道有没有被偷看,就放进防拆信封。
五位数以下的资产,纸是合理的。再多,就要金属了。
4. 金属:标准答案
金属备份是把助记词冲压或蚀刻进不锈钢或钛板。产品名目繁多,底层都干同一件事。
金属的特性:
- 耐火。 不锈钢扛得住住宅火灾;钛制品扛得住 1000℃ 以上。
- 耐水。 不褪色、不晕染。
- 以十年计的耐久。 合理存放,寿命近乎无限。
- 成本 $50–300,看耐久等级和形态。
四到六位数区间的资产,金属是底线配置。两份金属备份、物理隔离两地,是稳健的基线。
注意事项:
- 不要给钢板「拍照备份」。 助记词的数字副本让离线备份的意义归零。很多钱包泄露正是源自手机相册。
- 信任它之前先演练恢复。 重置钱包,用钢板恢复,核对地址一致。做一次,然后封存。
- 和硬件钱包分开存放。 种子和设备放一起,等于把小偷要的整套工具交齐三分之二。
5. Passphrase(「第 25 个词」)
BIP 39 在 12/24 个助记词之外支持一个可选的 passphrase。俗称「第 25 个词」,其实可以是任意长度的任意字符串。
passphrase 会混入种子派生。不同的 passphrase → 完全不同的钱包、完全不同的地址,哪怕助记词一模一样。
为什么重要:
- 防盗窃。 只捡到助记词的人得到的是一个空钱包。真正装币的钱包在 passphrase 后面。
- 合理否认。 你可以设一个无 passphrase、装小额的「诱饵钱包」,和一个有 passphrase、装一切的「真钱包」。被胁迫交出「你的钱包」时,交诱饵。
- 单点故障(换个方向)。 忘了 passphrase,失去一切。没有找回,没有客服,没有重置。
passphrase 最佳实践:
- 选一个长且无规律的,然后和助记词分开记录。
- 别指望脑子记住它。人脑是比钢板差得多的存储介质。
- 存入真金白银之前,先带 passphrase 做一次恢复演练。
高价值钱包,passphrase 是标准配置;低价值钱包,它徒增风险。
6. Shamir 秘密共享(SLIP 39)
Shamir 秘密共享(通过 SLIP 39)把一个种子拆成 N 份分片,集齐其中 M 份即可恢复(M-of-N)。
例如 3-of-5:生成 5 份分片,任意 3 份恢复种子,任意 2 份对秘密一无所知。
这不是「把词拆到几张纸上」的那种拆分。天真拆分(前 12 个词写 A 纸、后 12 个词写 B 纸)会把缺失那半的暴力破解空间大幅缩小——12 词远弱于 24 词,这是严重的安全错误。
Shamir 在数学上无懈可击:每份分片大小与原种子相同;单份分片不泄露秘密的任何信息。
适用场景:
- 地理分布。 分片分放家中、父母家、银行保管箱、朋友处,3-of-5 恢复。
- 继承。 每位继承人持一份;你身后 M-of-N 可花费。
- 企业。 关键人物各持一份;M-of-N 审批动账。
支持 SLIP-39 的硬件钱包包括 Trezor 等少数设备。部分软件钱包支持,多数不支持。
取舍:
- 增加复杂度。 要备份的更多,要协调的更多。
- 操作失误更难恢复。 纸备份是一片;Shamir 是 M 片,任何一片恢复失败都要追查其他片。
- 私有格式。 不是所有钱包都读 SLIP-39 分片,恢复需要兼容工具。
有真实继承或地理分布需求的中高价值配置,Shamir 极佳。日常储蓄用它属于杀鸡用牛刀。
7. 多签:把备份升级成钱包策略
多签(花费需要 M-of-N 签名的钱包)不只是一份备份,它本身就是另一种钱包模型——但作为备份策略同样强大。
一套 2-of-3 多签:
- 3 把钥匙,放在 3 个地点或由 3 方持有。
- 任意 2 把可以花费。
- 丢任何 1 把: 资金无损。重建丢失的钥匙并迁移即可。
- 被偷任何 1 把: 资金无损。
这比「单签 + 多份助记词备份」的韧性高出一个量级。每把钥匙可以有自己的备份(纸、金属、passphrase);只要 3 把里剩 2 把,整把钥匙的备份全灭也能恢复。
取舍:
- 配置更复杂。 三台硬件钱包、三串助记词、细致的初始化。
- 继承人更难。 继承一套多签比继承一串助记词门槛高。
- 需要 PSBT。 花费需要协作签名,通常经由部分签名比特币交易完成。
对像样的金额,多签是黄金标准。五位数以下,单签加扎实备份足矣。
8. 继承:死人开关问题
备份最难的题不是「我丢了助记词怎么办」,而是「我死了怎么办」。
默认结局:什么都不会发生。你的比特币永久消失,锁在一串只有你有的助记词后面。据估算,已有数百万枚 BTC 以这种方式永久遗失。
可选方案:
- 密封信。 放在律师处或保险柜里、在你身后启封的信,说明如何访问你的比特币。简单,但依赖信任。
- 与继承人共管的多签。 部分钥匙在你手里,部分在继承人/执行人手里。设计成你活着时花不出、身后可以。
- 时间锁交易。 预签名、经过长延迟(以年计)后生效的交易。需要定期刷新。
- 继承服务。 凭死亡证明执行的专门托管方。有中心化代价。
无论哪种机制,真正的遗产方案都必须演练。没演练过的方案,大概率是无效方案。
资产上了量级之后,跳过这一步没有任何借口。(延伸见继承型种子备份。)
9. 单点故障式的错误
助记词备份最常见的失败形态,都是「单点故障」的变体:
- 只有一份副本。 一场火灾 → 全没。
- 所有副本放在一处。 同样的结局。
- 存云盘的「加密」备份。 云服务商被拖库 + 弱密码 → 全没。
- 只记在脑子里的 passphrase。 你忘了 → 全没。
- 继承人不知道备份在哪。 你走了 → 全没。
- 「只有我知道的密码」加密。 你忘了 → 全没。
规律:任何「依赖单一事物不出错」的备份策略都是坏策略。真正的备份,要能容忍多种故障同时发生,且各组件的故障彼此独立。
一个好用的自检:写下「为了保住访问权,哪些东西必须不出错」。如果清单只有一项,你的备份很脆弱;如果是三项以上彼此独立的,你状态良好。
10. 这套功课买来了什么
设计良好的种子备份,划出的是「我拥有比特币」和「我暂时控制着比特币——直到我的纸出点事」之间的界线。
比特币自我托管是有史以来最极端的个人财务责任形式。没有客服,没有密码重置,没有欺诈部门。种子即钱包,钱包即比特币,责任即你自己。
这不是 bug,这是全部意义所在。完全主权的代价,就是管理自己钥匙的义务——包括为每一种合理的失败模式做预案。
认真对待。演练你的恢复。随着资产增长更新方案。至少告诉一个你信任的人,恢复指引放在哪。
划重点: 如果你持有像样的比特币,本周杠杆率最高的一个动作就是:演练你的恢复流程。抹掉硬件钱包,从备份恢复,核对地址一致。如果你不能冷启动完成它,你的备份就还只是理论。