
适用范围:自托管不等于自动安全
这里的自建去中心化冷钱包,指自行控制密钥、将签名能力保留在离线环境中的钱包安排,不涉及某个具体产品。区块链的去中心化属性,并不能消除个人设备、备份和操作上的单点故障。
Ethereum.org 的账户说明区分了账户与钱包:钱包是交互界面,外部账户由私钥控制,合约账户由代码逻辑控制。因此,检查应先确认控制权来自哪些密钥或规则,而不是只看软件是否标注“冷钱包”。

检查一:密钥生成与离线边界
密钥安全从生成时就开始。需要确认生成环境是否可信、随机性是否可靠,以及私钥是否曾出现在联网设备中。后来断网,并不能撤销此前可能发生的泄露。

Bitcoin.org 的钱包安全说明强调离线签名、完整备份、加密、软件维护及多重签名。这些措施分别处理不同风险,不能相互替代。离线方案的关键,是联网端仅承担观察和广播等工作,不具备私钥签名能力。
检查二:签名内容与软件维护
离线不代表输入内容可信。检查不能停留在“私钥没有联网”,还应覆盖签名端能否核对待授权内容。若用户批准的内容本身有误,私钥隔离也无法纠正该授权。
软件更新用于修复安全和稳定性问题,但离线设备的维护也需要可靠的软件来源与受控的文件传递。长期不维护和随意导入文件,都不应被视为安全策略。
检查三:备份是否真正可恢复
备份检查应围绕“设备完全损坏后能否恢复”展开,而非只确认存在某个文件。不同钱包的备份机制不同:单个私钥未必覆盖整个钱包,恢复短语也只有在适用的钱包机制及必要信息齐全时才有意义。
检查范围还包括介质耐久性、存放地点是否存在共同灾害风险,以及加密备份所需密码是否另有可靠保管。多份备份可以降低丢失风险,也会增加需要防止未经授权访问的位置。
常见问题:加密、多签能否兜底
钱包加密不能防住所有恶意软件,尤其不能替代对密钥使用环境的保护。钱包解锁密码与恢复所需信息也不应混为一谈;丢失密码是否导致无法恢复,取决于实际备份方式。
多重签名适用于需要多个独立批准的场景,但如果密钥集中在同一设备或地点,独立性就会削弱。长期检查还应包括失能或身故后的恢复安排,在必要人员能够恢复与秘密不被提前暴露之间明确边界。