24个单词的恢复短语是加密货币钱包的“万能钥匙”。只要正确记录下这24个单词,即使丢失了硬件钱包、手机或笔记本电脑,你依然能取回所有的代币。但如果丢失了这些单词,或者其中一个单词写错,你可能会失去一切。 我们以修复损坏或不完整的恢复短语为生,因此本指南将详细解释这24个单词的实际运作原理、最后一个单词为何特殊、你是否真的需要全部24个单词,以及如何妥善保管它们,从而让你永远不需要我们的帮助。
什么是24个单词的恢复短语?
恢复短语是一组普通单词,其中蕴含着您钱包的秘密。钱包中的每个私钥和每个地址都由此衍生而来。不同的钱包对此有不同的称呼:种子短语、助记词、秘密恢复短语、密钥或 钱包备份。它们指的都是同一件事。
该短语有两个作用:
- 这是你的备份。将其导入兼容的钱包后,你的账户就会重新出现,因为你的代币存储在区块链上,而不是设备中。
- 这是您的所有权。任何掌握该短语的人,无论身处何地,无需您的密码或设备,都能转移您的资金。
大多数钱包都遵循一项名为BIP39 的标准,该标准规定了密钥词的生成和验证方式。24 个词的密钥短语是标准中最长的长度;12 个词则是另一种常见的长度。
24个单词的恢复短语是什么样子的
以下是来自官方 BIP39 测试数据中一个真实、有效的 24 词短语:
放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃 放弃
这是公开的,这意味着任何人都可以打开它生成的钱包。切勿使用它,或使用你在网上找到的任何助记词来存放资金。真正的助记词是由24个随机组合的单词(如“ocean”、“tribe”或“garment”)按固定顺序排列而成的。
这24个单词是如何生成的
当钱包生成一个24词短语时,其工作原理如下:
- 它生成256位随机位:这就是真正的密钥。
- 它将这些位数据输入SHA-256哈希函数,并取结果的前8位作为校验和。
- 它将这些数据合并为264位,并将其划分为24组,每组11位。
- 每个 11 位组是一个介于 0 到 2,047 之间的数字,它指向BIP39 列表中 2,048 个单词中的一个。
该方法适用于所有标准长度:
| 词语 | 零散内容 | 校验位 | 有意义的遗言 | 可能的短语 |
|---|---|---|---|---|
| 12 | 128 | 4 | 128 | 2128(约 3.4 × 10³⁸) |
| 15 | 160 | 5 | 64 | 2^160 |
| 18 | 192 | 6 | 32 | 2^192 |
| 21 | 224 | 7 | 16 | 2^224 |
| 24 | 256 | 8 | 8 | 2256(约 1.2 × 1077) |
为什么第24个单词不同:校验和
在一个由24个单词组成的短语中,最后一个单词仅包含3位随机性。其余8位是校验和,由其前面的所有内容计算得出。这带来了一个令人惊讶的后果:一旦前23个单词确定,在2,048个单词中,只有8个可以作为有效的第24个单词。
以上面的测试短语为例。在连续出现23个“abandon”之后,唯一有效的结尾词是art、diesel、false、kite、organ、ready、surface和 trouble 。任何其他词都会使该短语失效。
这就是为什么当你输错一个单词、调换两个单词的顺序,或者误读了自己的笔迹时,钱包会提示“恢复短语无效”:校验和不再匹配。这虽然是一个有用的安全保障,但并非完美无缺。在24个单词的短语中,大约每256个随机错误中就有1个仍能通过校验和验证(12个单词的短语中则是每16个随机错误中就有1个),并能打开一个完全有效的钱包——只不过这个钱包恰好是空的。
从词汇到钱包:种子和派生路径
您的 24 个单词不会直接用作密钥。钱包会将该短语通过一个耗时的函数(PBKDF2 结合 HMAC-SHA512,2,048 轮)进行处理,从而生成一个 512 位的 种子. 它根据该种子生成密钥,方式如下: 推导路径,即每个账户的一种地址,例如 m/44'/0'/0'/0/0 用于生成第一个比特币地址。
这正是加密货币领域最令人不安的时刻之一背后的原因:当你将正确的助记词输入到一个新应用中时,却发现余额显示为零。通常情况下,并没有任何资产丢失。新应用所参考的派生路径不同,地址类型不同(比特币中的传统地址、SegWit地址或Taproot地址),或者账户编号不同。同一组24个单词可以生成多组地址,而不同钱包默认并不都验证相同的地址。
可选的密码短语(即“第25个单词”)
许多钱包(包括Ledger和Trezor)允许您在恢复短语中添加一个可选的密码短语。它并非词表中的单词,而是您可以自行选择的任意文本。人们称之为“第25个单词”。
有两点使其既强大又危险:
- 每个密码短语都会打开一个不同的钱包。不会出现“密码短语错误”的提示。如果输入有误,系统会默默地打开另一个空的钱包。
- 如果遗失了密码短语,则无法通过这24个单词来恢复。Trezor 明确指出:密码短语无法更改、删除或恢复。如果没有正确的密码短语,这24个单词将无法带您到达目的地。
有一点容易引起混淆:Pi Network 将其自身的 24 词短语称为“密码短语”。这是 Pi 对该短语本身的称呼,并非本文所述的可选附加内容。
12个单词还是24个单词:哪一种更安全?
这两种方式实际上都无法被破解。12个单词的短语具有128位的随机性,而24个单词的短语则具有256位的随机性。即使是2^128种可能性,也远远超出了现有或计划中任何计算机的处理能力;Trezor将24个单词描述为“远超实际所需”。没有人能够猜出其中任何一种。
实际上,短语的丢失往往源于一些非常人性化的问题:
- 盗取书面副本、照片或云端笔记。
- 网络钓鱼:在假网站上输入该短语,或将其提供给虚假的技术支持人员。
- 转录错误:一个单词拼写错误、漏写了一个单词,或者两个单词的顺序写反了。
短语越长,发生最后一种错误的可能性就越大。另一方面,24个单词的校验和安全性更高:如果末尾缺失一个单词,符合条件的候选项只有8个,而不是128个。请选择您的钱包所使用的长度,仔细记录下来,并进行核对。
哪些钱包使用24个单词(哪些使用12个)?
| 钱包 | 默认短语 |
|---|---|
| Ledger(所有机型) | 24个词 |
| Trezor Model One | 24个单词(也支持12个)简体中文(大陆) |
| Trezor Model T 以及 2024 年 6 月之前的 Safe 3 | 12个词 |
| Trezor Safe 3(2024年6月起)、Safe 5、Safe 7 | 默认采用20个单词的沙米尔备份;可选择12个或24个BIP39单词 |
| 出埃及记 | 12个词,永远 |
| 元掩码 | 12个词 |
| 信托钱包 | 12个词 |
| 幻影 | 12个词 |
| Coinbase 钱包 | 12个词 |
| 电石 | 其特有的格式,通常为12个单词(非BIP39) |
有些助记词看似符合 BIP39 标准,但实际上并非如此,这就是为什么有时助记词“无法导入”到其他应用中的原因:
- Electrum 种子使用相同的词表,但采用了一种带有内置版本号的不同方案。大多数 BIP39 钱包无法恢复这些种子。
- Trezor 的 20 词和 33 词 Shamir(SLIP-39)备份使用的是另一份 1,024 词的词表,与 BIP39 不兼容。
- 较早版本的 Blockchain.com 钱包使用了长度不寻常的旧版助记词。请参阅我们的《Blockchain.com 旧版助记词恢复指南》。
如需有关特定钱包的帮助,请参阅我们针对MetaMask、Coinbase Wallet 和Solflare 的助记词指南。
BIP39 词表:为什么前四个字母就足够了
标准英语词表共包含2,048个单词,这些单词的选取原则是:每个单词的前四个字母能够识别出该单词(对于仅由三个字母组成的103个单词,如“act”和“zoo”,则前三个字母即可识别出整个单词)。这就是为什么有些金属备份每词只压印四个字母,以及为什么一个模糊的单词往往能通过其开头部分被准确识别出来。 该词表还避开了诸如“build”和“built”这类近似重复词。
您可以将任何单词与GitHub 上的官方 BIP39 英语词表进行核对。虽然也有其他语言版本,但该标准不建议使用,而且大多数钱包只接受英语。
如何安全地保存您的24个单词恢复短语
- 先按顺序把它们写在纸上,并标上1到24的序号。对照清单逐一核对每个词。
- 从长远来看,最好将其转存到金属介质上。冲压或镌刻的钢材比纸张更能经受住火与水的考验。
- 切勿以数字形式存储。无论是照片、截图、笔记应用、电子邮件、密码管理器还是云盘,都不要存储。Trezor 和 Ledger 都给出了同样的规则。
- 请将副本存放在两个不同的安全地点,以免发生火灾、洪水或入室盗窃时所有资料尽失。
- 在依赖备份之前,请使用钱包的备份验证功能对备份进行测试。
- 不要将助记词一分为二作为自制的防护措施。每一半都泄露了大量信息,丢失其中任何一半都会导致所有资产丢失。如果你需要分拆备份,请使用真正的方案,例如 Trezor 的 Shamir 备份方案——该方案中,使用固定数量的份额可以重建钱包,而较少的份额则不会泄露任何信息。对于大额资产,多签名(多个密钥,每个密钥对应自己的助记词)能提供更强的保护。
- 切勿在网站上输入该信息,也不要将其提供给任何联系你的人。任何正规的钱包或客服团队都不会要求你提供该信息。
有关钱包类型和安全设置的更多信息,请参阅我们关于“热钱包与冷钱包”以及“托管型与非托管型钱包”的指南。
24词短语生成器安全吗?
不。那些为你生成恢复短语,或承诺提供“带有余额的助记词”的网站,要么毫无意义,要么就是骗局。由于可能的助记词组合多达 2^256 种,没有人会随机生成一个已有资金的钱包。而且,网站生成的任何助记词都已被该网站获取过,因此应将其视为已被盗取。请务必仅在自己的钱包或硬件设备上生成助记词。
如果您的 24 个单词短语中有部分缺失或有误
此时,上面的计算结果就对你有利了。以一个24个单词的短语为例:
- 缺一个词,位置已知:2,048个候选项,只有大约8个通过校验和验证。检查它们只需片刻。
- 缺一个词,位置未知:约49,000个候选项,其中有效的是几百个。速度还是挺快的。
- 缺了两个词:如果知道他们去了哪里,大约有420万名候选人;如果不知道,则大约有10亿名。这是一项真正的搜索任务,但完全可行。
- 三个缺失的词:数十亿个候选词。虽然很难,但通常还是有可能的,尤其是当你对缺失的词还有些许印象的时候。
- 单词顺序错误:如果已知大部分单词的位置,通常可以恢复。但24个单词的顺序完全打乱(约有6 × 10^23种可能)时,通常无法恢复。
- 整个短语已丢失:无法恢复。2^256 不是任何人都能进行的搜索。
每次搜索都需要一种方法来识别正确的钱包,通常是您知道该钱包曾使用过的地址。如需查看分步操作指南,请阅读我们关于如何从助记词中恢复丢失单词的指南。
如果您遗漏了某些单词,或者您的助记词显示为无效,这就是我们的服务内容。加密资产恢复服务可在离线环境中重建不完整或无效的助记词,在隔离设备上将每种有效的组合与您的钱包地址进行匹配验证。只有在恢复成功的情况下,您才需要付费。
“种子恢复”是指利用您现有的词语进行操作,因此请将您手头的部分短语分享给我们。请仅将该短语分享给您已核实的恢复服务,切勿分享给任何主动联系您的人。
为什么选择加密资产追回服务?
- 安全、离线的恢复。搜索操作在与互联网隔离的离线机器上进行,因此您的密钥绝不会在网络上暴露。
- 在MetaMask、Trust Wallet、Blockchain.com等平台上,已有数千个钱包被找回。
- 按效果付费。只有当我们成功帮您重新入职后,您才需支付费用。
- 与真人直接沟通。我们是一家在新罕布什尔州注册的公司,您可以通过Zoom与我们的创始人——父子搭档克里斯和查尔斯——进行视频通话。
- 曾被BBC、《福布斯》、Vice、《The Block》和《Business Insider》报道。
常见问题
你能举个恢复短语的例子吗?官方的 BIP39 测试短语是“abandon”重复 23 次,后面跟“art”。虽然它是有效的,但属于公开信息,因此绝不能用来存储资金。真正的恢复短语是由 BIP39 词表中 2,048 个单词随机选取的 12 个或 24 个单词组成的。
什么是24词密码短语?通常,人们所指的有两种情况。有些钱包(例如Pi Network)将24词短语本身称为“密码短语”;而另一些则指的是可选的额外密码短语,即“第25个词”,你可以将其添加到恢复短语之后;每个密码短语都能解锁一个不同的钱包。
我应该使用12个词还是24个词的助记词?两者都很安全。12个词可提供128位的安全性,24个词则可提供256位的安全性,两者都远超暴力破解的范围。请使用钱包支持的选项,并重点做好助记词的妥善保管;操作失误和盗窃才是真正的风险。
破解一个由12个或24个单词组成的助记词需要多长时间?无论使用现有的任何计算机,所需时间都比宇宙的年龄还要长。 12个单词的助记词组合有大约3.4 ×10³⁸种可能,而24个单词的助记词组合则有大约1.2 × 10⁷⁷种可能。只有当助记词的大部分内容已知时,暴力破解才具有实际意义,这也是“缺词恢复”功能的工作原理。
我可以更改我的 24 词恢复短语吗?在同一个钱包上无法更改。该短语就是钱包本身。若要获取新的短语,请创建一个新钱包,并将资金转入其中。
如果我丢失了24个单词的恢复短语该怎么办?如果您的钱包仍能正常打开(例如,您的硬件钱包可以正常使用且您知道PIN码),请立即记录一份新的备份,或将资金转移到新的钱包中。如果您既丢失了恢复短语,又无法访问钱包,通常无法找回这些资金。
Trezor 的 20 个单词备份与助记词是一样的吗?它们的功能相同,但并非 BIP39。Trezor 的 20 个单词备份采用的是 SLIP-39 Shamir 标准,但使用的单词列表不同,因此只能在支持 SLIP-39 的钱包中进行恢复。