
先明确功能边界的适用范围
这里讨论离线保管私钥、由独立环境完成签名的钱包架构,不对应某个品牌的异常检测功能。比特币开发者指南将钱包职责分为公钥分发、交易签名和网络交互;以太坊账户文档则区分链上账户与钱包应用。结合这两个层面,确认边界需要分别看密钥由谁控制、签名在哪里完成、记录由哪里呈现。
“新账户”不等于新的独立安全环境
钱包界面新增一个账户,可能涉及生成密钥、派生地址或导入已有账户,具体含义取决于实现。比特币开发者指南描述了由父级密钥派生子级密钥的方式,因此仅有“新增”标签,不能证明已经建立独立的密钥体系。

以太坊账户文档说明,外部账户由私钥控制,合约账户按代码逻辑运行。判断异常前,需要明确讨论的是哪类账户,不能把合约执行行为全部归入冷钱包本次签名的范围。

把陌生记录与主动支出分开
出现不认识的收款记录,本身不能证明私钥已被使用:收款与花费资产属于不同权限。确认异常的关键,是记录是否确实涉及该账户控制的资产支出,以及它在链上代表什么行为。
比特币需要关注被花费的输出及交易输出;以太坊则需区分外部账户发起的交易与合约执行产生的活动。两种系统的记录结构不同,不能仅用钱包列表中的“转账”标签判断签名责任。
冷钱包保护到哪里
离线签名架构将私钥使用与联网操作分离,但联网端仍可能负责构造待签名内容、查询记录和广播。其安全作用有前提:签名环境可靠,并且签名前能够核对实际输出等关键内容。
有效签名说明交易满足相应的密码学验证要求,不能单独证明内容符合持有人原本的意图。若错误内容获得签名,私钥没有离开设备也不意味着交易内容安全。冷钱包的隔离能力与交易内容的核验能力需要分别确认。
常见问题与确认依据
设备离线时出现交易,是否一定异常?不能这样推断。接收资产不要求接收方设备在线;此前完成签名的交易也可以由联网程序随后广播。广播时间与签名时间不必一致。
只有界面告警,能否确定原因?还不够。可用于厘清边界的信息包括所属网络、准确地址、交易标识、链上状态,以及可核对的签名内容。若缺少这些信息,只能说明存在待解释的记录,无法确定是展示问题、陌生收款、已签名交易还是密钥控制问题,更不能据此认定某款冷钱包存在漏洞。