> 九號工具站
返回列表
懶人包 / GUIDE 2026-10-07

虛擬貨幣錢包自我保管實戰:冷熱錢包取捨、助記詞備份與一套 7 步驗證流程

冷錢包與熱錢包差在哪、助記詞該怎麼備份、2025 到 2026 年通報的釣魚手法長什麼樣。我用過台灣的交易所、也實際管過硬體錢包的助記詞,這篇把 Chainalysis 年報、資安廠商統計與金管會法規原文的數字都對過一遍,最後給你一套 7 步、不必相信任何人就能自己跑完的備份驗證流程。

虛擬貨幣 冷錢包 助記詞 錢包安全 自我保管 2026
· 最後更新 2026-10-07 · 最後審閱 2026-10-07
註記

本文的保管流程是我實際管理硬體錢包助記詞的做法,詐騙那幾節我沒有第一手受害經驗,一律引用官方通報與資安廠商年報並標出處。給已經有幣、但還沒把備份驗證過一次的人。

聲明

本文為公開技術文件、監理公告與資安年報的整理與查證紀錄,不構成任何投資建議,也不是資安或法律意見書。虛擬資產價格波動大、可能歸零,自我保管的後果完全由持有人承擔,備份遺失或助記詞外洩都無法回復。實際操作請以你所使用裝置的官方文件為準,投資決策請自行評估並自負盈虧。

第 1 節

先講結論:2025 年有 8 萬人被偷走 7.13 億美元,而且不是從交易所

多數人以為「幣被偷」是交易所的事。Chainalysis 的 2026 年度報告把 2025 年攤開來看不是這樣:個人錢包被攻破的案件一年 15.8 萬件、至少 8 萬名受害者、金額 7.13 億美元,佔全年被偷總額 34 億美元的 20%(若把 2 月 Bybit 那筆 15 億美元的事件拿掉,佔比是 37%)。

方向比金額更有意思:2024 年個人錢包佔比 44%、金額 15 億美元,2025 年金額掉了快一半,件數卻從 2022 年的 5.4 萬件漲到 15.8 萬件。用他們的數字自己除一下,平均每位受害者約 8,900 美元 —— 攻擊者不是在等鯨魚,是在撒網。

這篇不談買什麼幣,只處理一件事:幣在你手上的時候,怎麼不被拿走。我用過台灣的交易所、也實際管過硬體錢包的助記詞,所以保管那幾節寫的是我自己的做法;詐騙那一節我沒有第一手受害經驗,全部引用官方通報與資安年報,每個數字都標了出處與時間點。

小提示

  • 這篇所有外部數字都標了來源與擷取日期,你可以自己去對
  • 我沒遇過被釣魚,所以詐騙那節一律寫成查證筆記,不假裝是親身經歷
第 2 節

交易所帳戶、熱錢包、冷錢包:三件事,三種風險

中文圈常把這三個混成一個詞講,但它們在「私鑰在誰手上」這一題上是完全不同的東西:

  • ›
    帳戶權利 vs 金鑰

    交易所給你的是帳戶權利,錢包給你的是金鑰。平台正常營運時兩者看起來一樣,平台出事時差很多

  • ›
    法律寫進去了

    《虛擬資產服務法》2026 年 7 月 22 日公布、全文 56 條,第 18 條規定服務商為客戶保管的資產要與自有財產分別獨立、服務商的債權人不得請求,破產時也不屬破產財團

  • ›
    但它保護的不是你的金鑰

    第 18 條保護的仍是「你在平台上的請求權」。自己保管的冷錢包沒有任何人幫你兜底,這是代價,也是它的全部意義

類型 私鑰在哪 最常見的失手方式 適合放什麼
交易所帳戶 交易所手上,你拿到的是帳上的請求權 帳號被盜、平台出事、出入金被凍結 近期真的要動的部位
熱錢包(手機或瀏覽器外掛) 你的裝置裡,而且連著網路 惡意簽名授權、假網站、裝置被植入木馬 當零錢包用的小額
冷錢包(硬體錢包) 離線裝置裡,簽名在裝置上完成 助記詞保管失誤、盲簽、買到被動過手腳的裝置 長期不動的部位
純紙本或記在腦袋裡 只存在紙上或你的記憶裡 抄錯、遺失、火災水損、忘記 passphrase 我自己不用這種

小提示

  • 第 18 條那句「破產時不屬破產財團」是 FTX 之後大家最在意的一條,但前提是你交易的業者受這部法管
  • 專法的施行日由行政院另定,法規細節我在另一篇逐條對過,這裡不重複
第 3 節

助記詞到底是什麼:12 字、20 字、24 字差在哪

助記詞(seed phrase、recovery phrase)不是「錢包的密碼」,它就是錢包本身。拿到那串字的人不需要你的裝置、不需要 PIN、不需要你同意,直接在任何相容錢包還原就好。

字數不是「越多越安全」那麼簡單,照 Trezor 官方說明是這樣分的:

  • ›
    BIP-39 的 12 字

    128 位元安全強度,單一份備份。Model T 與 2024 年 6 月前的 Safe 3 預設是這個

  • ›
    BIP-39 的 24 字

    256 位元安全強度,單一份備份。Model One 的預設

  • ›
    SLIP-39 的 20 字

    安全強度等同 128 位元,多出來的字放的是 metadata 與檢查碼。2024 年 6 月起 Safe 3/5/7 的預設是單份 20 字

  • ›
    SLIP-39 多分片

    也就是 Shamir backup,最多切 16 份並自訂門檻,例如 3-of-5。湊不到門檻的分片,依官方說明完全沒機會重建錢包

  • ›
    passphrase 這個第 25 個字

    Trezor 的 firmware 文件寫得很清楚:BIP-39 是把助記詞加 passphrase 丟進 PBKDF2,SLIP-39 是用 passphrase 去解密存著的 mnemonic secret。兩種都把它當成推導過程的一部分

小提示

  • Trezor 對字數的講法很直白:任何長度的備份被猜中所需的時間都比宇宙年齡長,所以你的風險從來不是字數不夠
  • Shamir 分片最實用的地方不是更難破,是「丟掉一份不會死」
  • 官方明說 passphrase 也要離線備份、不要只靠記憶,因為它本身就是備份的一部分
第 4 節

我自己的助記詞保管方式,以及每一條的理由

我管過硬體錢包的助記詞,下面這幾條是這幾年一條一條補出來的。寫的是我實際在做的事,不是從哪份清單抄來的最佳實務:

  • ›
    只在裝置上出現

    助記詞只在硬體錢包的實體螢幕與按鍵上出現過,沒有任何一次打進電腦、手機或網頁

  • ›
    不拍照、不打字、不進雲端

    相簿會自動同步、筆記 App 會自動同步、聊天室也會留存。只要經過任何一個會同步的地方,它就不再是離線備份

  • ›
    手抄兩份、分開放

    兩份放在同一個抽屜等於只有一份。火災水損是最被低估的風險,它跟駭客一點關係都沒有

  • ›
    passphrase 跟助記詞分開存

    放在一起就失去意義。而且 passphrase 一定要寫下來,忘記的話正確的助記詞也還原不出那個錢包

  • ›
    抄完一定驗一次

    硬體錢包多半有離線的備份檢查功能,在裝置上比對、不會把字送出去。沒驗過的備份只能算「我以為我有備份」

  • ›
    裝置只買官方通路

    二手或來路不明的裝置可能被預先初始化過。正常狀況是你自己在裝置上生成助記詞,而不是盒子裡附一張印好的字條

小提示

  • 我抄的時候會順手把「第幾個字是哪一個」的編號寫上,因為還原時裝置是按順序問的
  • 金屬備份板我覺得是給長期完全不動的部位用的,紙本加防水袋對多數人已經夠

注意事項

任何人、任何網站、任何自稱官方客服的人要你輸入或唸出助記詞,一律是詐騙,沒有例外。

第 5 節

詐騙與釣魚手法:2025 到 2026 年通報的數字(我沒遇過,所以全部標出處)

我沒有被釣魚過,所以這一節不講故事,只整理查到的年報與通報。看完會發現手法的重心早就不在「破解你的錢包」,而在「讓你自己簽下去」:

  • ›
    惡意簽名是主力

    Scam Sniffer 2025 年報:全年釣魚損失 8,385 萬美元、受害者 106,106 人,平均每人 790 美元。相較 2024 年的 4.94 億美元下降 83%

  • ›
    Permit 類授權最貴

    百萬美元以上的 11 起大案合計 2,298 萬美元,佔全年損失 27%;其中 Permit/Permit2 簽名 3 起、合計 872 萬美元,佔大案損失的 38%。全年最大一筆是 9 月的 650 萬美元

  • ›
    新協定一上線就被用

    以太坊 Pectra 升級後出現的 EIP-7702 批次簽名,2025 年 8 月就有 2 起、合計 254 萬美元

  • ›
    損失跟著市場熱度走

    單月最高是 2025 年 8 月的 1,217 萬美元,最低是 12 月的 204 萬美元,Q3 單季 3,104 萬美元佔全年 29%。市場最熱的時候最容易出事

  • ›
    詐騙的規模比駭客大得多

    FBI IC3 的 2025 年報(2026 年 4 月公布,經 The Block 報導):加密相關詐騙損失 113.66 億美元、申訴 181,565 件、平均每件 62,604 美元;假投資類 72 億美元,60 歲以上受害者佔 44 億美元、44,555 件

小提示

  • 每個數字我都標了年報與月份,因為釣魚損失跟市場週期高度相關,脫離時間點就沒有意義
  • 「損失下降 83%」不等於變安全了,Scam Sniffer 自己的解讀是使用者活動量下降,不是手法失效
  • 把兩份年報對起來看:平均每位受害者約 8,900 美元、每次釣魚平均 790 美元,這是撒網不是客製攻擊

注意事項

硬體錢包不會幫你看懂你正在簽什麼。上面那 38% 的損失全部都是使用者自己按下確認的。

第 6 節

台灣這邊的在地風險:6.29 分鐘、假交易所 APP,以及法律幫不到的地方

台灣的風險樣貌跟英文圈不太一樣。我在台灣的交易所開過戶、入金也出金過,流程裡最明顯的摩擦就是銀行端對虛擬資產的高度戒備 —— 看完下面的數字就知道為什麼:

  • ›
    贓款 6.29 分鐘變虛幣

    遠東商銀統計 2025 年 2 月 18 日到 2026 年 6 月 23 日的攔阻資料:近 4 成詐騙贓款轉入虛幣交易所,從轉入到換成虛擬貨幣平均只要 6.29 分鐘;同期攔阻金額近 5.5 億元、逾 4 千筆(聯合報 2026 年 7 月 20 日報導)

  • ›
    假交易所 APP 是真的存在

    刑事警察局電偵三隊 2025 年 4 月到 2026 年 6 月分 6 波行動,偵破一個租商業辦公室偽裝成合法交易所的詐欺集團:查緝 19 名犯嫌、至少 20 名被害人、財損 8,466 萬元,手法是誘導下載假投資 APP、營造虛假獲利畫面之後限制出金

  • ›
    錢出去就追不回來

    6.29 分鐘這個數字是重點。等你發現不對勁要報案,鏈上那一段早就走完了。自我保管在這裡的意義是,至少你的本金不在別人的熱錢包裡

  • ›
    合法名單要查當期公告

    判斷一家業者能不能合法做生意,看的是金管會當期公告的名單,不是它的廣告預算。名單會變動,我不在這裡抄名字

小提示

  • 台灣的詐騙主場是假投資與假平台,不是技術性的鏈上攻擊;防禦重點因此落在「別把本金交出去」
  • 要我選的話,出入金走受管的業者、長期部位自己保管,兩邊各做自己擅長的事
第 7 節

一套你可以自己跑的 7 步驗證流程(不必相信任何人)

下面七步是我自己會跑的順序。原則只有一個:每一步都要能在離線或小額的狀態下被驗證,不需要相信任何人的說法,包括我的。

  • ›
    1. 驗裝置來源

    官方通路購買,開箱後確認是由你在裝置上自己生成助記詞。附紙條印好字的、或是已經設定過 PIN 的,直接退貨

  • ›
    2. 離線生成並手抄

    全程不連電腦、不照相。抄完逐字跟螢幕對一次,特別注意字形相近的字

  • ›
    3. 用裝置自己的檢查功能驗

    Trezor 有官方文件寫明的備份檢查;Ledger 側也有同名的 Recovery Check 應用,但我這次沒抓到完整的官方頁面,細節請以 Ledger 官方支援文件為準。重點是這類功能都在裝置上比對、不把字送出去

  • ›
    4. 小額入金測試

    先轉一筆完全不心痛的金額進去,確認收得到、看得到

  • ›
    5. 清空裝置再還原一次

    整套流程裡唯一真正證明備份有效的一步。把裝置 reset,只用你手上那份備份還原,看第 4 步那筆錢還在不在

  • ›
    6. 新地址一律先送小額

    每個常用收款地址第一次都先送小額確認,之後再送本體。地址投毒就是靠你從歷史紀錄複製貼上

  • ›
    7. 定期清掉舊授權

    熱錢包用久了會累積一堆合約授權。用區塊鏈瀏覽器的授權查詢頁逐一看過、把不用的撤掉,這是對 Permit 類釣魚最實際的一招

小提示

  • 第 5 步大部分人會跳過,但沒跑過還原的備份,本質上就是沒跑過測試的程式碼
  • 第 7 步我會固定在整理報稅紀錄的時候一起做,反正那時本來就要翻交易明細

注意事項

第 5 步要在裝置上只放小額的時候做,而且要先確認手上的備份是完整的;順序顛倒的話,你是拿一份沒驗過的備份去賭全部的部位。

第 8 節

我在自我保管上犯過的 5 個錯誤

公開記下這幾個我自己犯過的錯。它們都不是技術問題,是「我以為我做了」跟「我真的驗過」之間的差距:

  • ›
    ❌ 一開始把助記詞拍照存在手機

    當時想的是「反正相簿有鎖」。問題是相簿會自動同步到雲端,等於把金鑰放進一個靠帳號密碼保護的網路服務 —— 而 Chainalysis 那 15.8 萬件個人錢包被攻破的案件,大宗就是這類金鑰外洩。現在助記詞只存在紙上,不經過任何會同步的 App

  • ›
    ❌ 抄完就收起來,沒驗證過

    抄錯一個字跟沒備份是同一件事,而你會在最需要它的那天才發現。現在改成抄完立刻用裝置的檢查功能驗,而且至少跑過一次「清空 + 只用備份還原」

  • ›
    ❌ 把交易所當錢包用

    開完戶、入金完就放著不動,心裡想的是「這就是我的幣」。實際上你持有的是平台帳上的請求權;專法第 18 條之所以要特別寫「破產時不屬破產財團」,正是因為預設狀態下它會是。現在只在交易所留近期真的要動的部位

  • ›
    ❌ 以為買了硬體錢包就安全了

    硬體錢包保護的是私鑰不離開裝置,它不會幫你看懂你正在簽什麼。Scam Sniffer 2025 年報裡,百萬美元以上案件有 38% 的損失來自 Permit/Permit2 簽名,那些都是使用者自己簽下去的。現在簽名前一定在裝置螢幕上逐字看收款地址與授權內容

  • ›
    ❌ passphrase 只放在腦袋裡

    覺得「寫下來就失去意義了」。但 Trezor 官方說得很清楚:passphrase 是備份的一部分,要離線備份、不要只靠記憶。忘記 passphrase 的話,助記詞再正確也還原不出那個錢包。現在兩者分開存放

小提示

  • 最貴的一個是第 2 條。前四條都還有補救空間,沒驗過的備份在你需要它的時候是零
  • 我沒有被偷過,所以上面沒有任何金額 —— 寫得出來的只有做錯什麼跟現在改成怎樣

注意事項

這五個錯誤的共同點是都不會立刻出事,你會一直以為自己沒問題,直到換裝置或真的需要還原的那一天。

第 9 節

最後

自我保管不是「比交易所安全」,是把風險從對手方換成你自己的流程。換過來之後,決定你會不會出事的不再是別人的財務狀況,而是你的備份有沒有被驗證過。

今天能做的第一件事只要 20 分鐘:拿出你現在的備份,用裝置自己的檢查功能驗一次。如果你從來沒驗過,這一步的資訊量比再看十篇文章都大。

這篇不是終點。釣魚手法跟著協定升級走(EIP-7702 在 2025 年 8 月一上線就被用了),監理那邊專法的施行日也還沒發布。有新的年報或官方通報出來,我會回來更新數字與擷取日期。

相關閱讀:2026 加密貨幣入門完整指南、台灣虛擬貨幣課稅與法規 2026、密碼安全與管理完全指南。
第 10 節

資料來源與擷取日期

這篇沒有一個數字是憑印象寫的。下面九個來源裡,前六個是 Chainalysis 年報、資安廠商年報、硬體錢包官方文件與金管會法規原文,後三個是官方通報的轉述與媒體報導 —— 刑事局那件案子、遠銀的攔阻統計與 FBI IC3 的數字我只在這些頁面查到,引用時都標了是誰說的:

年報的數字一年換一次、監理的進度隨時在動。有新版年報或官方通報出來我會回來改,並更新上面的擷取日期。

重點整理 / SUMMARY 5
  • 1 Chainalysis 的 2026 年度報告統計,2025 年全年加密貨幣竊案金額 34 億美元,其中個人錢包被攻破的部分 7.13 億美元、佔 20%,案件 15.8 萬件、至少 8 萬名受害者。
  • 2 Scam Sniffer 2025 年報:全年釣魚損失 8,385 萬美元、受害者 106,106 人、平均每人 790 美元;百萬美元以上的 11 起大案裡,Permit/Permit2 簽名佔損失的 38%。
  • 3 助記詞的字數不是重點:Trezor 官方說明任何長度的備份被猜中所需的時間都比宇宙年齡長,真正的風險在保管方式與有沒有驗證過。
  • 4 台灣的在地風險很具體:遠東商銀統計近 4 成詐騙贓款轉入虛幣交易所、換成虛擬貨幣平均只要 6.29 分鐘;刑事局電偵三隊 2026 年 7 月偵破的假交易所案財損 8,466 萬元。
  • 5 文末那套 7 步驗證流程的核心是第 5 步:把裝置清空、只用手上的備份還原一次。沒跑過這一步的備份,只能算「我以為我有備份」。
分享 LINE Threads X
ℹ️

一般聲明

本站提供之資訊僅供參考,不保證其完整性與正確性。使用者應自行判斷資訊之適用性。

意見反饋