2026年9月14日周一

刘洋

钱包安全与密码学编辑

关注私钥管理、助记词安全与硬件钱包实践,致力于把安全知识写成普通用户也能照做的步骤。

专长领域:钱包安全、密码学、私钥、硬件钱包

刘洋 的文章

Phantom钱包授权怎么查看?
钱包与链上工具 已审核
Phantom钱包授权怎么查看?

Phantom钱包授权和已连接应用不是一回事。本文按官方帮助页说明如何查看 connected apps,区分断开连接、链上授权和已完成交易,并给出 Solana 钱包日常清理清单。

Coinbase Wallet恢复短语丢了怎么办?
钱包与链上工具 已审核
Coinbase Wallet恢复短语丢了怎么办?

Coinbase Wallet恢复短语丢失后,平台不能替用户移动自托管资金。本文区分恢复短语、云备份密码和设备密码,说明还能尝试什么、什么不要再做。

MetaMask 13.47更新看什么?
钱包与链上工具 已审核
MetaMask 13.47更新看什么?

MetaMask 13.47.0 release notes 提到信任信号扫描、连接账户管理搜索等变化。本文解释这些更新对普通用户意味着什么,以及为什么安全提示不能替代自己核验。

Etherscan授权查询怎么撤销?
钱包与链上工具 已审核
Etherscan授权查询怎么撤销?

本文围绕Etherscan 授权,按官方来源核验关键事实,解释用户最容易误读的规则、风险边界和操作检查顺序,帮助中文读者在转账、授权或跨链前做出更稳妥的判断。

Ledger助记词保存要避开什么?
钱包与链上工具 已审核
Ledger助记词保存要避开什么?

本文围绕Ledger 助记词,按官方来源核验关键事实,解释用户最容易误读的规则、风险边界和操作检查顺序,帮助中文读者在转账、授权或跨链前做出更稳妥的判断。

MetaMask代币不显示怎么办?
钱包与链上工具 已审核
MetaMask代币不显示怎么办?

MetaMask代币不显示怎么办要先核验官方来源、链上对象和账户风险。本文基于MetaMask Support、MetaMask Download等资料,梳理关键事实、操作清单、常见误区和非投资建议边界。

MetaMask 13.47要查什么?
钱包与链上工具 已审核
MetaMask 13.47要查什么?

MetaMask 13.47要查什么要先核验官方来源、链上对象和账户风险。本文基于MetaMask Extension v13.47.0 Release、MetaMask Download等资料,梳理关键事实、操作清单、常见误区和非投资建议边界。

WalletConnect会话怎么关?
钱包与链上工具 已审核
WalletConnect会话怎么关?

WalletConnect会话怎么关需要先看官方来源、权限边界和风险提示。本文基于WalletConnect Wallet SDK usage、MetaMask revoke allowances等资料,梳理核验步骤、常见误区和安全检查清单。

Etherscan怎么看代理合约?
钱包与链上工具 已审核
Etherscan怎么看代理合约?

代理合约会把用户交互地址和实际实现逻辑分开。本文说明如何用 Etherscan 核验源码、implementation、管理员权限和升级风险。

硬件钱包地址替换怎么防?
钱包与链上工具 已审核
硬件钱包地址替换怎么防?

硬件钱包能保护私钥,但不能自动发现电脑剪贴板或网页地址被替换。本文给出设备屏幕核验、试转和地址来源检查清单。

EIP-7702签名前查什么?
钱包与链上工具 已审核
EIP-7702签名前查什么?

EIP-7702 让普通 EOA 能在单笔交易中临时具备智能账户能力。本文解释授权对象、委托代码、撤销边界和钱包签名前的风险核验。

WalletConnect弹窗怎么辨别?
钱包与链上工具 已审核
WalletConnect弹窗怎么辨别?

WalletConnect 连接请求需要核验域名、会话、链、权限和签名内容。本文说明 Verify 类域名提示能覆盖什么,哪些风险仍要人工判断。

Phantom授权怎么撤销?
钱包与链上工具 已审核
Phantom授权怎么撤销?

Phantom 钱包连接和代币授权是两类风险。本文解释撤销授权前如何核验合约、额度、域名和设备安全,避免在假站二次授权。

MetaMask添加网络前查什么?
钱包与链上工具 已审核
MetaMask添加网络前查什么?

MetaMask 添加自定义网络前,要核验 RPC、Chain ID、区块浏览器、代币符号和来源。本文按官方文档给出防钓鱼检查表。

Ledger恢复短语怎么离线保存?
钱包与链上工具 已审核
Ledger恢复短语怎么离线保存?

Ledger 恢复短语是钱包资产的最终控制凭证,应离线、分散、可恢复地保存。本文解释截图、云盘、客服索要和备用抄写的风险。

以太坊 nonce 卡住怎么排查?
钱包与链上工具 已审核
以太坊 nonce 卡住怎么排查?

以太坊 nonce 卡住怎么排查 要先核验官方资料、链上记录和操作边界。本文用中文拆解判断顺序、常见误区、用户风险和执行前检查清单。

ERC-4337 Paymaster 怎么理解?
钱包与链上工具 已审核
ERC-4337 Paymaster 怎么理解?

ERC-4337 Paymaster 怎么理解 要先核验官方资料、链上记录和操作边界。本文用中文拆解判断顺序、常见误区、用户风险和执行前检查清单。

Ledger 恢复检查为什么重要?
钱包与链上工具 已审核
Ledger 恢复检查为什么重要?

Ledger 恢复检查为什么重要 要先核验官方资料、链上记录和操作边界。本文用中文拆解判断顺序、常见误区、用户风险和执行前检查清单。

Safe 多签账户适合谁?
钱包与链上工具 已审核
Safe 多签账户适合谁?

Safe 多签账户适合谁 要先核验官方资料、链上记录和操作边界。本文用中文拆解判断顺序、常见误区、用户风险和执行前检查清单。

MetaMask 13.45升级怎么核验?
钱包与链上工具 已审核
MetaMask 13.45升级怎么核验?

MetaMask 13.45.0 发布后,用户应从官方扩展仓库和浏览器扩展页核验版本、权限和风险提示。本文给出升级前检查清单。

MetaMask Snaps权限怎么看?
钱包与链上工具 已审核
MetaMask Snaps权限怎么看?

MetaMask Snaps 可以扩展钱包能力,安装前应核验来源、权限请求和数据访问范围。本文基于当前可达官方文档整理安全清单。

MetaMask交易模拟怎么看?
钱包与链上工具 已审核
MetaMask交易模拟怎么看?

MetaMask交易模拟能帮助用户提前理解交易结果,但不能保证链上状态不变。本文说明模拟提示、交易字段和签名前检查清单。

SafePal是什么?硬件钱包与App安全
钱包与链上工具 已审核
SafePal是什么?硬件钱包与App安全

SafePal是什么?它是提供硬件钱包与软件钱包的产品系列,硬件端有 S1、S1 Pro、X1 与 Cypher,软件端有 App、浏览器扩展和 Telegram Mini App。本文梳理产品线、SFP 代币与自托管钱包的安全要点。

预IPO投资骗局怎么识别?
Web3 安全 已审核
预IPO投资骗局怎么识别?

结合 SEC 2026-75 与 Investor.gov 警示,说明预 IPO 高压销售、虚假实体、资金挪用和收益承诺的识别方法。

dag export为何导出不完整CAR?
钱包与链上工具 已审核
dag export为何导出不完整CAR?

ipfs dag export从单个根递归输出CARv1,但local-only会跳过本地缺失或不可读区块及其子树。本文从标准输出分流、缺块定位、在线与离线模式选择、导出后复导入验证四方面说明怎样避免得到看似成功却不完整的备份。

MetaMask 13.44有哪些变化?
安全与合规 已审核
MetaMask 13.44有哪些变化?

MetaMask Extension 13.44.0于2026年8月14日发布,带来受功能开关控制的Discover搜索,并修复Ledger卡住、重复的交易已确认通知和地址安全筛查问题。本文按升级前、灰度验证与异常回退整理可执行检查项。

rescanblockchain怎样限定高度?
钱包与链上工具 已审核
rescanblockchain怎样限定高度?

Bitcoin Core的rescanblockchain可从指定高度扫描到链顶或指定终点。本文给出修剪节点预检、维护窗口、进度观察、中止与结果验收步骤,并解释扫描完成不等于私钥或全部历史已经恢复。

abandontransaction什么时候能用?
钱包与链上工具 已审核
abandontransaction什么时候能用?

Bitcoin Core只允许放弃未确认且不在mempool的本地钱包交易,并会连同后代标记。本文说明余额恢复、网络重现和重发前检查,同时区分本地标记、RBF替换与全网撤销。

自私挖矿:不足半数的算力怎样靠藏块作弊
加密货币百科
自私挖矿:不足半数的算力怎样靠藏块作弊

2013 年 Eyal 与 Sirer 指出,比特币选链规则下,藏起刚挖到的区块再视对手动向决定公开,可以让少数派矿工在长期收益上占便宜。本文拆解自私挖矿的博弈结构、领先-追平的策略树,以及它对诚实矿工收益的实际影响边界。

P2SH 拆解:先锁哈希再亮脚本,一个地址怎样装下任意花费条件
加密货币百科
P2SH 拆解:先锁哈希再亮脚本,一个地址怎样装下任意花费条件

以 3 开头或 bc1q 长串的多签与脚本地址,锁定的不是公钥而是一段脚本的哈希:花的时候才把脚本原文亮出来,现场验证哈希对得上。本文讲清 P2SH 的锁定与花费结构、redeem script 序列化、它给多签和智能脚本带来的地址兼容红利。

钱包登录时那句「发现你的其他账户」:ERC-7555 单点登录怎么找回非默认账户
钱包与链上工具
钱包登录时那句「发现你的其他账户」:ERC-7555 单点登录怎么找回非默认账户

ERC-7555 用一次带参数的网页跳转帮你找回非默认签名密钥创建的智能账户:auth 路由与 redirect_uri、chain_id 参数、CAIP-10 返回格式,以及找不到账户时的三种原因和跳转域名核对纪律。

一次确认办完一串操作:ERC-7638 智能账户批量调用的编码与原子性
钱包与链上工具
一次确认办完一串操作:ERC-7638 智能账户批量调用的编码与原子性

ERC-7638 把多笔调用按 to、value、data 定长拼接压进一次确认:原子回滚为什么防住遗留授权、与 ERC-4337 代付并行的手续费玩法,以及批量签名弹窗的逐笔核对清单。

不用合约主人点头也能登记脚本:ERC-7738 注册表的便利与污染风险
钱包与链上工具
不用合约主人点头也能登记脚本:ERC-7738 注册表的便利与污染风险

ERC-7738 在各链同址部署一个无许可脚本注册表:setScriptURI 任何人都能写、scriptURI 建议把 owner 条目排前、ScriptUpdate 事件可反查登记史,以及防抢注的四步信任检查。

dApp 里的网络参数从哪来:ERC-7876 统一网络配置单的字段与核对法
钱包与链上工具
dApp 里的网络参数从哪来:ERC-7876 统一网络配置单的字段与核对法

ERC-7876 用统一 JSON 给 dApp 发布网络配置单:version 与 timestamp 顶层字段、networks 按链号组织、relations 表达测试网与 L2 关系、explorers 相对路径拼接,以及配置与 eth_chainId 现场核对的分工。

一句链接说清“在哪个链给谁转什么币”:ERC-7856 支付请求 URI 怎么读
钱包与链上工具
一句链接说清“在哪个链给谁转什么币”:ERC-7856 支付请求 URI 怎么读

ERC-7856 用 cspr:// 链接一次说清链、收款方、金额与代币:CAIP-10 账户标识表达链归属、base64 代币地址或 native 保留字、on-success 回调的隐私面,以及钱包解析后逐项核对的四件事。

不靠桥的 multisig 也能验跨链消息:ERC-7965 证明广播的属性字段
钱包与链上工具
不靠桥的 multisig 也能验跨链消息:ERC-7965 证明广播的属性字段

ERC-7965 给 ERC-7786 跨链消息加三个证明属性:route 多跳验证路径、inclusionProof 存储或事件证明、targetBlock 区块承诺,并用地址字段留白表达按链广播;看懂它就能区分证明型跨线与 multisig 型跨线的信任模型。

HKDAP测试币与正式发行怎么分?
Web3 安全 已审核
HKDAP测试币与正式发行怎么分?

HKDAP已有牌照与测试转账,但白皮书仍把公开发售日期列为TBA,发行人也警告冒名代币。本文给出测试、定向分发与正式发行的核验闭环。

avoid_reuse开启后余额为何变了?
钱包与链上工具 已审核
avoid_reuse开启后余额为何变了?

Bitcoin Core的avoid_reuse会跟踪地址重用相关的clean与dirty coins,并让getbalances和listunspent出现used、reused字段。本文给出开启前后验收方法。

getaddressesbylabel结果怎么读?
钱包与链上工具 已审核
getaddressesbylabel结果怎么读?

getaddressesbylabel返回以地址为键、purpose为值的JSON对象,而不是简单数组。本文说明正确遍历、send与receive语义、抽样核验和迁移输出格式。

浏览器里的官方标签不能当证据:转账备注、别名与验证交易的伪造面
Web3 安全
浏览器里的官方标签不能当证据:转账备注、别名与验证交易的伪造面

区块浏览器的地址标签、代币名和交易备注都可能被攻击者自行填写或伪造。本文解释这些展示信息的真实来源,给出把展示信息与链上原始数据分开核验的方法,以及收到验证转账时的处理纪律。

官网没变,装进手机的却不是官方 App:安卓安装包来源与真安装通道核验
Web3 安全
官网没变,装进手机的却不是官方 App:安卓安装包来源与真安装通道核验

仿冒钱包和交易所安卓安装包依靠假下载站、改图标同名应用与第三方分发流传。本文从应用签名、Google Play Protect 与安装来源设置讲普通用户怎么验、怎么装、装错了怎么处置。

用谷歌登录第三方网站之后:OAuth 授权的权限面、授权记录回收与撤销顺序
Web3 安全
用谷歌登录第三方网站之后:OAuth 授权的权限面、授权记录回收与撤销顺序

用谷歌账号一键登录省事,但一次授权可能留下长期有效的访问通道。本文解释 OAuth 授权与密码泄露的区别、授权记录藏在哪、怎么查怎么撤,以及邮箱被盯上后的止损顺序。

搜索结果第一名的广告位:广告钓鱼与电报应用内广告的过滤、核验与举报
Web3 安全
搜索结果第一名的广告位:广告钓鱼与电报应用内广告的过滤、核验与举报

广告渠道是钓鱼入口里最沉默的一条:预算、关键词和落地页全由投放方填写。本文给出从广告标识、跳转链到落地域名的三段核验法,以及看到假客服广告后的举报路径。

一张你没中奖的刮刮卡:快递与纪念品里的实体钓鱼怎么拆
Web3 安全
一张你没中奖的刮刮卡:快递与纪念品里的实体钓鱼怎么拆

寄到家里的快递、活动纪念品、随箱刮刮卡,都可能把钓鱼入口送进你最有戒心最低的场景。本文解释实体钓鱼如何利用信息泄露地址和线下心理盲区,给出扫码前核对、活动核实与处置的完整清单。

把AI自动交易机器人接进账户之前:API权限该这么切
Web3 安全
把AI自动交易机器人接进账户之前:API权限该这么切

第三方量化与AI交易工具靠交易所API密钥干活,密钥权限怎么划决定了出事时的损失上限。本文讲清API密钥的权限分层、绑定IP与子账号的作用、话术红线,以及疑似泄露后的轮换顺序。

在二手平台交易加密礼品卡:兑出那张码之前要看的东西
Web3 安全
在二手平台交易加密礼品卡:兑出那张码之前要看的东西

礼品卡本质是预付费加兑换链接,价格折扣越大越值得警惕。本文拆解礼品卡交易的三条收割路径——码已消耗、假兑换页、来源涉案,给出付款前核验与出事后的处置顺序。

“担保走链上合约,谁也别想赖”:先看清合约的控制权
Web3 安全
“担保走链上合约,谁也别想赖”:先看清合约的控制权

链上托管合约被用来给场外交易和私下调换加上一层技术包装。本文讲清托管合约的真实结构与伪托管的四类控制后门——管理员提取权、可升级代理、假审计徽章与假站换皮,给出验证顺序与话术红线。

自动生成的隐藏入口:listenonion 怎么让节点无需公网地址就能被找到
加密货币百科
自动生成的隐藏入口:listenonion 怎么让节点无需公网地址就能被找到

装了 Tor 的比特币节点默认会自动创建一个 onion 服务,不需要公网 IP 和端口映射。本文拆解 -listenonion 的默认行为、它和 -listen 开关的冲突规则,以及 bind 地址加 onion 标记这条手工路线的差别。

重发交易为什么会暴露自己:sendrawtransaction 的两道闸门
加密货币百科
重发交易为什么会暴露自己:sendrawtransaction 的两道闸门

离线签名、手动补播场景最后一步常是 sendrawtransaction。官方文档写明了两个要点:它会把交易无条件发给所有对端、重发会泄露交易起源;同时带默认 0.10 BTC/kvB 的费率上限。本文拆解这两个属性的成因与规避流程。

把节点的世界锁进几个对端:-connect 与 -addnode 的语义边界
加密货币百科
把节点的世界锁进几个对端:-connect 与 -addnode 的语义边界

想让比特币节点只连指定的机器,有 -connect 配置项和 addnode 命令两套机制。本文按节点帮助文本与源码注释逐项对比:谁关闭自动发现、谁有独立限额、排障时怎么用,以及长期只连少数对端在隐私和日蚀风险上的代价。

旧式钱包搬家记:migratewallet 把钱包变成哪三个文件
加密货币百科
旧式钱包搬家记:migratewallet 把钱包变成哪三个文件

比特币核心的旧式钱包正在退出历史舞台,migratewallet 会把一个钱包文件拆成描述符主钱包与 watchonly 钱包。本文讲清迁移前后文件结构的变化、watchonly 拆分的由来、迁移后的验收清单,以及哪些旧钱包不该硬迁。

钱包说没钱,UTXO 扫描器说你很有钱:scantxoutset 的三种模式与盲区
加密货币百科
钱包说没钱,UTXO 扫描器说你很有钱:scantxoutset 的三种模式与盲区

scantxoutset 直接在未花费输出集合上按脚本扫描,不依赖交易历史,因此找得到钱包看不见的裸 multisig 收款。本文讲解 scan、solvable、expand 三种模式的分工与校验和报错的含义,并指出未确认输出与已花费输出两个结果盲区。

邻居不肯给块:getblockfrompeer 排障的三步定位法
加密货币百科
邻居不肯给块:getblockfrompeer 排障的三步定位法

同步卡住、重组回滚、验证孤块时,比特币核心的 getblockfrompeer 可以直接向指定对端点名单个区块。本文讲清它从哪个版本进入核心、返回成功只代表请求发出、修剪节点下单块也会被落盘的特性,以及配合 getblockchaininfo 与 getpeerinfo 的定位顺序。

钱包文件从 Berkeley DB 搬到 SQLite:换引擎后的备份、验收与回退
钱包与链上工具
钱包文件从 Berkeley DB 搬到 SQLite:换引擎后的备份、验收与回退

比特币核心新钱包的存储引擎已是 SQLite,旧式 Berkeley DB 钱包靠 migratewallet 搬家。本文讲 getwalletinfo 里 format 与 descriptors 字段怎么读、两种引擎的备份语义差异、迁移验收单与回退姿势,以及老硬件钱包用户的不硬迁路线。

钱包解锁的六十秒:walletpassphrase超时自动回锁与窗口期纪律
钱包与链上工具
钱包解锁的六十秒:walletpassphrase超时自动回锁与窗口期纪律

walletpassphrase 的第二个参数不是倒计时装饰,它决定钱包在多少秒后自动重新上锁。本文讲清加密钱包的锁定、解锁与超时回锁机制,解释为什么把窗口设得越长风险越大,以及多签与批量操作场景下的正确做法。

明文导出密钥的三条红线:dumpwallet与dumpprivkey会留下什么
钱包与链上工具
明文导出密钥的三条红线:dumpwallet与dumpprivkey会留下什么

dumpwallet会把钱包里全部密钥以可读形式写进服务器端文件,dumpprivkey则把单枚私钥以WIF格式打印出来。本文讲清这两条命令各自会把密钥暴露到哪些位置、官方文档的说明原文是什么,以及为什么清理现场比导出本身更重要。

upgradewallet:钱包格式落后了几个版本时,升的到底是什么
钱包与链上工具
upgradewallet:钱包格式落后了几个版本时,升的到底是什么

比特币核心的钱包文件有自己的版本号,upgradewallet 升级的是文件格式与内部特性,不是助记词也不是地址。本文讲清钱包版本与描述符钱包的关系,它与migratewallet的分工,以及升级前备份、升级后验收的完整清单。

硬件钱包到手后的第一周:开箱核验、认证检查与恢复演练的先后顺序
钱包与链上工具
硬件钱包到手后的第一周:开箱核验、认证检查与恢复演练的先后顺序

全新或二手硬件钱包到手后该做哪些核验:设备认证与真伪核对、初始化时的助记词边界、小额试运行与恢复演练的固定顺序,以及验不过时的处置路径。

新设备恢复老钱包:第一屏显示余额为0,先别急着导第二遍
钱包与链上工具
新设备恢复老钱包:第一屏显示余额为0,先别急着导第二遍

换设备后用助记词恢复钱包却发现余额为0的排查顺序:先查网络与地址、再查同步与扫描窗口,理解HD钱包地址发现间隙,避免反复导入助记词的二次风险。

把助记词装进旧手机当冷钱包?离线设备的系统、电量和残留风险
钱包与链上工具
把助记词装进旧手机当冷钱包?离线设备的系统、电量和残留风险

用旧手机自制冷钱包的适用条件与风险清单:历史云备份排除、系统加密擦除能力、版本升级的双向取舍、锂电池维护节奏,以及何时不如买硬件钱包。

交易卡住时同 nonce 重发的安全边界:重签、替换与误操作防线
钱包与链上工具
交易卡住时同 nonce 重发的安全边界:重签、替换与误操作防线

用同nonce重发顶替卡住交易的安全边界:同内容重签、取消交易与改字段替换三种做法的区别,多端同发的重复陷阱,以及每次签名前的核对纪律。

MetaMask 13.43.0升级要查什么?
Web3 安全 已审核
MetaMask 13.43.0升级要查什么?

MetaMask 13.43.0新增代币Security and Trust信号,并修复硬件钱包卡死、安全中间页和费用估算问题。本文说明升级后的核验边界。

ERC-7836 的两步流程:应用先签名、钱包后执行,你让渡了什么
钱包与链上工具
ERC-7836 的两步流程:应用先签名、钱包后执行,你让渡了什么

批量调用接口里通常是钱包替你签一整包操作。ERC-7836 反过来:应用先向钱包要一个待摘要,自己签好,再让钱包照着执行。本文按草案原文讲清 wallet_prepareCalls 与 wallet_sendPreparedCalls 的往返、密钥类型参数、钱包端必须做的核验,以及用户在这种新模式下应重点盯什么。

批量调用一定同生共死吗?EIP-7867 给原子性松绑的两档开关
钱包与链上工具
批量调用一定同生共死吗?EIP-7867 给原子性松绑的两档开关

EIP-5792 的批量调用给人“要么全成要么全败”的印象,但提案 EIP-7867 提出 flowControl 能力,允许应用主动把批次从严格原子降级为宽松模式,并逐条设置失败后继续还是停止。本文按原文讲清 strict 与 loose 的差别、rollback、halt、continue 三个动作,以及降级后用户要多防什么。

不用连接钱包也能发起交易:ERC-7946 UWULink 的单向二维码协议
钱包与链上工具
不用连接钱包也能发起交易:ERC-7946 UWULink 的单向二维码协议

草案 ERC-7946 提出 UWULink:应用把一批合约调用编进一个二维码或 NFC 标签,钱包扫开就原子执行,全程不建立连接、不暴露地址。本文按原文讲清单向通道的机制、静态与可编程两种模式、原子批处理要求,以及扫码发起交易时的核对纪律。

钱包弹窗里的可读文字从哪来:EIP-7896 给解码补上接口附件
钱包与链上工具
钱包弹窗里的可读文字从哪来:EIP-7896 给解码补上接口附件

交易里的 calldata 只是一串十六进制,钱包要把它显示成你看得懂的操作,靠的是合约 ABI。EIP-7896 提议让应用在批量调用请求里直接附上 ABI,钱包不必到处找接口。本文解释这条解码链路、接口附件的信任边界,以及看到模糊弹窗时该做什么。

一枚签名多条链通用:ERC-7964 把链标识从域名里拿掉之后
钱包与链上工具
一枚签名多条链通用:ERC-7964 把链标识从域名里拿掉之后

跨链操作过去每条链都要签一次名。草案 ERC-7964 的做法是从 EIP-712 域名中省略链标识字段,让同一枚签名在多链可验证,链相关内容改为按链分发的结构化数组。本文讲清这个省略带来的效率、展示变化和重放边界,以及用户在跨链签名弹窗前该核对什么。

登录不再弹签名窗:ERC-8019 的钱包自动登录白名单规则
钱包与链上工具
登录不再弹签名窗:ERC-8019 的钱包自动登录白名单规则

ERC-8019 提议让钱包在本机维护一份自动登录策略:域名、地址前缀、链列表、资源清单全部精确匹配且未过期时,以太坊登录消息可自动签名。本文按草案原文拆五条匹配规则、只有钱包能管策略的设计,以及关掉这个开关前该检查什么。

邮箱的「应用专用密码」:一次授权等于永久钥匙,怎么查怎么回收
Web3 安全
邮箱的「应用专用密码」:一次授权等于永久钥匙,怎么查怎么回收

第三方客户端用应用专用密码登录邮箱后,不再受两步验证约束,也很少出现在常规登录记录里。本文解释这条通道为什么特殊,并给出排查与回收的具体路径。

助记词分片保管的两种做法:Shamir 门限与 BIP-39  passphrase 的差别
Web3 安全
助记词分片保管的两种做法:Shamir 门限与 BIP-39 passphrase 的差别

把助记词切成几份分别存放,能避免单点失守,也能造成永远拼不齐的资产。本文对比 Shamir 门限分片与 passphrase 隐藏钱包两种机制的失效点,并给出演练清单。

同一台 NAS 存着钱包截图和自动备份:家庭服务器的暴露面与隔离
Web3 安全
同一台 NAS 存着钱包截图和自动备份:家庭服务器的暴露面与隔离

家里那台常年开着的 NAS 可能同时接收手机照片、跑外网穿透、装第三方 Docker 镜像,是加密用户最容易被忽略的攻击面。本文给出从外网映射到备份内容的应用层排查清单。

交易所 API 密钥的权限分级、闲置清理与泄露后的轮换顺序
Web3 安全
交易所 API 密钥的权限分级、闲置清理与泄露后的轮换顺序

把 API 密钥交给机器人、表格或记账工具之后,很多人忘了它还活着。本文讲清三种权限类型的差别、最小权限的绑定纪律,以及泄露或遗忘之后按优先级关闭资金通道的顺序。

锁屏那条“账户异常”提醒是谁发的:浏览器推送钓鱼的识别与退订
Web3 安全
锁屏那条“账户异常”提醒是谁发的:浏览器推送钓鱼的识别与退订

网站只要拿到“允许通知”权限,就能把钓鱼链接伪装成系统提醒推到你的桌面和锁屏上。本文讲清网页通知的机制、识别方法和批量退订路径。

借来的电脑不要碰钱包:朋友机、公司机与公共工位的三个暴露面
Web3 安全
借来的电脑不要碰钱包:朋友机、公司机与公共工位的三个暴露面

在别人或公司的电脑上登录钱包与交易账户,风险不来自“看起来干不干净”,而来自键盘记录、会话缓存和同步通道三个你无法目视检查的暴露面。

书签栏里那个“官网”是谁存进去的:书签与历史记录污染式钓鱼
Web3 安全
书签栏里那个“官网”是谁存进去的:书签与历史记录污染式钓鱼

恶意扩展和诱导式安装会改写你的书签、主页与新标签页,让假官网成为你“自己存过”的老朋友。本文拆解污染路径,给出定期审计和重置信标的方法。

Memo/Tag 漏填或填错:为什么钱“进了公共账户”,以及正确的补救顺序
Web3 安全
Memo/Tag 漏填或填错:为什么钱“进了公共账户”,以及正确的补救顺序

XRP 等链的交易所充值地址是多人共用的,靠 Memo/Tag 区分你的那一笔。漏填或填错时资金并非流向陌生人,但找回要依赖平台流程。本文讲机制、补救顺序与事前防线。

钱包没有“密码找回”服务:App 密码、助记词与私钥的边界课
Web3 安全
钱包没有“密码找回”服务:App 密码、助记词与私钥的边界课

“输入助记词即可找回”是混淆钱包密码与助记词的骗局话术。本文把 App 密码、助记词、私钥三样东西的找回逻辑一次讲清,并给出被“找回服务”诈骗后的处置。

扫码登录的便利账本:会话确认机制与二维码钓鱼的防范边界
Web3 安全
扫码登录的便利账本:会话确认机制与二维码钓鱼的防范边界

扫码登录把“输密码”换成了“在你信任的设备上确认一次”,确认即授权。本文讲清会话令牌的机制、二维码转发式攻击的形态,以及出事后的会话吊销顺序。

xpub、ypub、zpub 到底差在哪:扩展密钥前缀与恢复时找错路径的坑
加密货币百科
xpub、ypub、zpub 到底差在哪:扩展密钥前缀与恢复时找错路径的坑

扩展公钥前缀只是编码约定而非共识规则。本文解释 xpub/ypub/zpub 与路径的关系,以及恢复钱包、搭观察钱包时因前缀错配导致余额为空的成因与解法。

恢复钱包后地址用不完怎么办:发现间隙与地址扫描窗口详解
加密货币百科
恢复钱包后地址用不完怎么办:发现间隙与地址扫描窗口详解

恢复钱包只显示部分余额,常因发现间隙限制。本文讲 BIP44 扫描窗口与 Core 地址预留池、导致地址排在窗口外的操作习惯,以及安全找回全部序号余额的方法。

比特币钱包文件损坏打不开:从 salvagewallet 到 bitcoin-wallet 抢救的路线
钱包与链上工具
比特币钱包文件损坏打不开:从 salvagewallet 到 bitcoin-wallet 抢救的路线

钱包文件坏损不等于币丢了。本文按 Core 版本分界梳理抢救路线:备份验证优先、bitcoin-wallet salvage 只对副本下手、描述符钱包改以种子与描述符为锚,并列出修复场景的防骗红线。

闪电通道备份不止存自己U盘:节点间通道存储的机制与边界
钱包与链上工具
闪电通道备份不止存自己U盘:节点间通道存储的机制与边界

闪电规范新增的对端通道存储让节点替对手方保管加密状态备份,上限 65531 字节,重连可校验。本文把它与本地数据库、静态通道备份摆在一起,讲清三层备份各防什么。

钱包为什么把同组 UTXO 一起花掉:避免部分花费的隐私账与费用账
钱包与链上工具
钱包为什么把同组 UTXO 一起花掉:避免部分花费的隐私账与费用账

部分消耗一个地址下的 UTXO 会向全网暴露该地址的关联结构。本文讲清 avoidpartialspends 的默认策略与 maxapsfee 预算参数,以及何时值得为隐私多付手续费。

Clear Signing注册表该如何核验?
Web3 安全 已审核
Clear Signing注册表该如何核验?

Clear Signing通过ERC-7730描述符把合约调用转成人类可读确认信息,但显示正确仍依赖上下文绑定、schema版本、注册表审核和钱包信任源。本文逐层拆解。

ipfs update升级和回退怎么做?
Web3 安全 已审核
ipfs update升级和回退怎么做?

Kubo内置ipfs update可下载并校验官方二进制、保留旧版本用于回退,但命令仍属实验性且安装前必须停daemon。本文给出升级前后验收清单与失败回滚方法。

钱包提示与历史记录冲突:conflicted 交易的成因与排查顺序
钱包与链上工具
钱包提示与历史记录冲突:conflicted 交易的成因与排查顺序

部分钱包会在交易状态里显示 conflicted 或与当前历史冲突:同一笔输入被两笔交易竞争,只有一笔能活下来。本文讲清冲突交易的机制来源、区块重组与双花尝试的区别、以及收款方该按什么顺序核实。

网页上的 Write Contract:不装钱包插件以外也要先弄清你在签什么
钱包与链上工具
网页上的 Write Contract:不装钱包插件以外也要先弄清你在签什么

区块浏览器的合约页允许直接调用函数:Read 查询不花钱,Write 会让你连钱包并广播一笔真实交易。本文按官方文档讲清读写两条通道的差别、代理合约入口怎么选、以及点发送之前必须核对的四件事。

手动选币怎么用:Coin Selection 界面每个字段在管什么
钱包与链上工具
手动选币怎么用:Coin Selection 界面每个字段在管什么

比特币钱包的选币窗口能让你指定这笔交易花哪几枚 UTXO。本文按 Bitcoin Core 与 Electrum 的界面字段,讲清勾选、锁定、找零与费用的联动关系,以及哪些场景值得手动选、哪些场景反而多花钱。

修改钱包密码改的到底是什么:密钥、锁与地址的三层关系
钱包与链上工具
修改钱包密码改的到底是什么:密钥、锁与地址的三层关系

钱包的修改密码按钮常被误解为给资产换一把钥匙。本文以 Bitcoin Core 的加密与改密命令为锚,讲清改密只重包本地加密锁、密钥与派生地址全程不变,以及改完必须重做备份、旧备份仍可解密这两条边界。

EIP-7999 想把所有费用装进一个总预算:一笔交易一个 max_fee 的草案
钱包与链上工具
EIP-7999 想把所有费用装进一个总预算:一笔交易一个 max_fee 的草案

以太坊有一项仍是草案阶段的提案 EIP-7999:用单一 max_fee 覆盖 gas、calldata 等多种资源,协议按各维度实际用量计价,上限内跨资源互通。本文按提案原文拆解它改什么、calldata 为什么打头阵、草案阶段该用什么心态读。

用交易流水一笔笔还原历史余额:手工勾稽的做法与对不上的原因
钱包与链上工具
用交易流水一笔笔还原历史余额:手工勾稽的做法与对不上的原因

想知道某个日期收盘时地址里有多少钱,可以用流水累加还原。本文给出标准流程与字段口径,并逐项列出还原值与节点查询值对不上的常见原因:失败交易的手续费、内部转账、多腿交易、精度与分页边界。

一条通道完成连接:ERC-7846 的 wallet_connect 把授权与登录合成一次弹窗
钱包与链上工具
一条通道完成连接:ERC-7846 的 wallet_connect 把授权与登录合成一次弹窗

网页连接钱包过去要拆成好几步:先要地址,再可能要登录签名,再单独协商附加功能。ERC-7846 提出 wallet_connect 与 wallet_disconnect,把连接、登出和可选能力装进一次协商。本文按 ERC 原文讲清它连接口换法、返回什么、用户要多核对什么,并明确它仍是草案。

余额之外的钱:ERC-7682 让钱包声明 auxiliaryFunds 的机制与边界
钱包与链上工具
余额之外的钱:ERC-7682 让钱包声明 auxiliaryFunds 的机制与边界

有些钱包能动用的资金不止链上可查的那份:法币入金、多账户调度都可能补齐缺口。ERC-7682 定义 auxiliaryFunds 能力,让钱包在能力查询里声明这种额外资金来源。本文按原文拆解声明格式、requiredAssets 参数与对余额判断的实际影响。

代付服务怎么和钱包说话:ERC-7677 给 paymaster 定的标准接口
钱包与链上工具
代付服务怎么和钱包说话:ERC-7677 给 paymaster 定的标准接口

无 Gas 体验背后是 paymaster 代付服务,过去每个服务商的接入口径各自为政。ERC-7677 为这类 web 服务定义了两个 JSON-RPC 方法与能力声明,还规定代付方名称展示的渲染安全。本文按原文拆解 stub 与 final 两步流程、isFinal 捷径与用户该核对什么。

三种签名请求一个入口:ERC-7871 的 wallet_sign 如何统一签名弹窗
钱包与链上工具
三种签名请求一个入口:ERC-7871 的 wallet_sign 如何统一签名弹窗

个人消息签名、结构化数据签名、带验证者的签名,过去各走各的 RPC 方法。ERC-7871 提出 wallet_sign,用 EIP-191 的版本字节区分三类请求,并接入能力协商。本文按 ERC 原文拆解参数结构、地址约束与现状边界,并说明用户侧核对方式不变。

网页递给钱包的话会不会被偷改:ERC-7754 TWIST 的签名请求机制
钱包与链上工具
网页递给钱包的话会不会被偷改:ERC-7754 TWIST 的签名请求机制

网页与钱包之间的请求可能被注入脚本或恶意扩展中途篡改。ERC-7754 提出 TWIST:应用用域名绑定的私钥给请求签名,钱包经 DNS 清单取公钥验签后再处理。本文按原文拆解信任链、两小时缓存窗口与它挡不住什么。

链号能不能不靠中心化名单:ERC-7785 用哈希和 ENS 注册链标识
钱包与链上工具
链号能不能不靠中心化名单:ERC-7785 用哈希和 ENS 注册链标识

加自定义网络时的 chainId 来自 GitHub 上的社区清单,名单被改或撞号都有现实风险。ERC-7785 提出把链标识改为由链名与部署参数哈希推导的 32 字节值,并用 ENS 做名字到标识的解析。本文按原文拆解推导公式、可复核性与对现网的影响边界。

聊天软件里顺手开钱包:迷你应用内嵌钱包的授权边界与撤销清单
Web3 安全
聊天软件里顺手开钱包:迷你应用内嵌钱包的授权边界与撤销清单

聊天工具内嵌钱包和迷你应用把签名入口做进了对话框,方便的同时也模糊了权限边界。本文讲清这类钱包的结构差异、五个高危信号、隔离与授权收回清单,以及失陷后的处置顺序。

符号相同不等于合约相同:假包装代币与仿冒质押凭证识别
Web3 安全
符号相同不等于合约相同:假包装代币与仿冒质押凭证识别

质押、杠杆和封装协议会把原资产换成一种凭证代币,而代币的名称和符号都可以由任何人随便填写。本文讲清包装代币的合约原理、仿冒凭证的三种出现渠道,以及"地址才是身份证"的核验顺序。

先隔离再交互:一次性隔离钱包的创建、注入与善后纪律
Web3 安全
先隔离再交互:一次性隔离钱包的创建、注入与善后纪律

和新协议、陌生合约打交道时,用一个隔离地址而不是主钱包,是最便宜的一层保险。本文讲清隔离钱包为什么必须独立生成、资金怎么注入、授权怎么收回,以及"用完即弃"之前的善后顺序。

撸毛群里的"一键托管":多账号批量操作工具的风险边界
Web3 安全
撸毛群里的"一键托管":多账号批量操作工具的风险边界

批量撿空投的群聊里,"托管脚本""一键多号"看着省时省力。本文讲清这类工具的三条风险线:私钥集中、权限让渡与平台风控,并给出识别话术和"绝不交出私钥"的底线纪律。

转 ETH 为什么不发事件日志?EIP-7708 想让每笔原生转账都留下一条记录
钱包与链上工具
转 ETH 为什么不发事件日志?EIP-7708 想让每笔原生转账都留下一条记录

ERC-20 转账有 Transfer 事件可扫,ETH 转账却常年没有日志,合约钱包入金容易被索引工具漏掉。EIP-7708 提议让每笔带值的调用都自动生成一条与 ERC-20 同形的日志。本文按提案文本讲清它补什么洞、目前处于什么阶段,以及现在查 ETH 流水该靠什么。

发一笔交易要来回问三次回执?EIP-7966 想把发送和回执合并成一个请求
钱包与链上工具
发一笔交易要来回问三次回执?EIP-7966 想把发送和回执合并成一个请求

现在广播交易后,钱包或后端得反复轮询回执接口,链路慢且错误信息含糊。EIP-7966 提议一个同步发送方法:一个请求内等回执,超时报错还带回交易哈希或期望的 nonce。本文按草案文本拆解它的参数、错误码设计,以及为什么目前不能当现成功能用。

查历史状态为什么建议用区块哈希而不只是区块高度:EIP-1898 的参数写法
钱包与链上工具
查历史状态为什么建议用区块哈希而不只是区块高度:EIP-1898 的参数写法

重组发生的那一刻,同一个区块高度可能对应两条链上的两个区块。EIP-1898 给六个常用查询方法加上了按区块哈希指定查询位置的写法,还能要求只认规范链。本文讲清对象参数怎么写、requireCanonical 的差别、哪些查询受益,以及历史区块的读取边界。

同一句助记词,四条曲线各自为政:SLIP-0010 如何让不同链的密钥互不相干
钱包与链上工具
同一句助记词,四条曲线各自为政:SLIP-0010 如何让不同链的密钥互不相干

同一句助记词导入比特币、以太坊、Solana 钱包会派生出一批完全不同的私钥,这不是随机而是规范。SLIP-0010 用曲线名做哈希盐,让每种曲线各自长出独立的密钥树,还把 ed25519 系曲线限定为仅硬化派生。本文讲清机制与它带来的三个实际后果。

连签五条消息太折磨人:ERC-7920 复合签名如何把一串弹窗压成一个
钱包与链上工具
连签五条消息太折磨人:ERC-7920 复合签名如何把一串弹窗压成一个

免 Gas 交互常要求你连签多份 EIP-712 消息,每签一次都是一次核对与风险敞口。ERC-7920 提议把多条消息的哈希编进默克尔树,只签树根一条签名,同时保留每条消息独立可验证性。本文按草案说明机制与签批量消息前必须展开逐条看的纪律。

签名从 65 字节变成 64 字节省了什么:ERC-2098 紧凑签名格式的读写法
钱包与链上工具
签名从 65 字节变成 64 字节省了什么:ERC-2098 紧凑签名格式的读写法

以太坊签名通常是 65 字节(r、s、v 三段),ERC-2098 把恢复标识折进 s 的最高位,压成 r 加 yParityAndS 两段共 64 字节。格式为 Final 且已用在类型 2 回执里。本文讲清两种表示怎么互相转换、哪里会遇到它,以及为什么安全强度没变。

pin/verify发现坏Pin怎么办?
Web3 安全 已审核
pin/verify发现坏Pin怎么办?

Kubo pin/verify能核验递归Pin完整性,并通过BadNodes指出异常CID与错误。本文区分verbose、quiet与修复动作,给出从只读取证到备份验证的安全处置顺序。

importmempool导入前查什么?
钱包与链上工具 已审核
importmempool导入前查什么?

Bitcoin Core 31可用importmempool加载mempool.dat,但官方明确警告不可信文件及其元数据风险。本文提供隔离验证、参数选择、导入后抽样和回滚清单。

助记词恢复演练:多久做一次、在哪个环境做、怎么不弄巧成拙
Web3 安全
助记词恢复演练:多久做一次、在哪个环境做、怎么不弄巧成拙

只存不演的助记词备份等于单腿走路。本文说明恢复演练的正确流程——隔离环境、临时钱包、只比地址不碰大额,以及演练频率、记录方式和常见翻车点。

带蓝牙的硬件钱包:无线连接到底动了哪层,能不能关掉
Web3 安全
带蓝牙的硬件钱包:无线连接到底动了哪层,能不能关掉

蓝牙硬件钱包的常见焦虑是“无线是不是多了一道后门”。本文解释蓝牙在签名架构中的传输层定位、配对确认码的防中间人原理、配对关系的收回方法,以及关闭蓝牙改走有线的方式,并提醒以厂商官方文档核实自己机型的细节。

手机解锁密码是门锁不是保险柜:PIN、生物识别与恢复模式的真实边界
Web3 安全
手机解锁密码是门锁不是保险柜:PIN、生物识别与恢复模式的真实边界

锁屏 PIN、指纹和面容挡的是顺手牵羊的机会型捡拾者,不替代钱包自身的加密层。本文分清设备锁与资产锁的层级,说明锁定与擦除策略、恢复/工程模式的边界,以及演示机与展示场景的隐藏泄露面。

云备份那台隐形同步机:哪些东西不该上云、被删了还要不要当它存在
Web3 安全
云备份那台隐形同步机:哪些东西不该上云、被删了还要不要当它存在

整机备份、相册同步、剪贴板历史、浏览器同步会把密钥截图和钱包文件悄悄搬上云端。本文列出应主动排除的内容、无法验证“未同步”时的保守评估原则,以及换机与处置的顺序。

硬件钱包的 PIN、重置与重新初始化:错误锁定和擦除边界怎么走
Web3 安全
硬件钱包的 PIN、重置与重新初始化:错误锁定和擦除边界怎么走

硬件钱包的 PIN 校验发生在设备本地,连错会触发递增惩罚直至自我重置;本文解释这一分层模型,给出日常 PIN 卫生、设备丢失时不慌的判断顺序,以及重新初始化的正确前置检查。

让钱包只签名不广播:walletbroadcast 开关的用法与遗忘风险
钱包与链上工具
让钱包只签名不广播:walletbroadcast 开关的用法与遗忘风险

把比特币核心的 walletbroadcast 设为 0,钱包会完成选币、构造、签名,却不把交易广播出去。本文讲清这个开关适用哪些离线签名与多签流程、签名未广播造成的余额错觉怎么处置,以及为什么它不是隐私工具。

家宽节点的出站预算:maxuploadtarget 软闸门怎么分级丢数据
加密货币百科
家宽节点的出站预算:maxuploadtarget 软闸门怎么分级丢数据

按流量计费的服务器跑比特币节点,上行最先爆表。maxuploadtarget 以每 24 小时为窗口限制出站流量,逼近目标时先停供一周外的历史区块再停过滤区块。本文拆解削减顺序、144 区块推荐下限、白名单流量计入但不断线的细节,以及和修剪模式的搭配。

钱包该连哪些节点?ERC-5139 服务商清单的格式、校验与局限
钱包与链上工具
钱包该连哪些节点?ERC-5139 服务商清单的格式、校验与局限

网站随手递来的 RPC 节点,钱包照单就连,是 EIP 文档里点名过的风险场景。ERC-5139 提出可校验、可版本化的服务商清单:链标识必填、无效清单禁止连接、多服务商交叉比对。本文按标准原文拆清单结构、校验闸门与普通人还能用上的纪律。

交易哈希也能带链号和校验提示:ERC-2400 回执链接怎么读
钱包与链上工具
交易哈希也能带链号和校验提示:ERC-2400 回执链接怎么读

一串 64 位十六进制的交易哈希,不带链号、不带解码信息,接收方只能连蒙带猜。ERC-2400 给已提交交易的回执定义了带链标识与函数事件签名的 URI 格式,并规定了打开链接前必须做的比对。本文拆语法、校验语义与使用纪律。

区块头里那枚布隆过滤器想被换掉:EIP-7745 的日志索引树
钱包与链上工具
区块头里那枚布隆过滤器想被换掉:EIP-7745 的日志索引树

区块头的布隆过滤器只会回答“肯定没有”和“可能有”,长区间查日志时几乎帮不上忙。EIP-7745 提议用一棵全局序号的索引树取而代之:假阳性恒定低、命中给出精确位置、还能带默克尔证明。本文按草案原文讲结构、对用户意味着什么、以及它还离落地多远。

listaddressgroupings 怎么给地址分组:先弄懂它已在链上暴露了什么
钱包与链上工具
listaddressgroupings 怎么给地址分组:先弄懂它已在链上暴露了什么

比特币核心的 listaddressgroupings 把因共同输入和找零而公开过共同所有权的地址归组列出。本文按官方命令描述拆输出格式、分组依赖的两条链上线索、值得跑一遍的三个场景,以及启发法与隐私的三条边界。

先写明条件再发交易:eth_sendRawTransactionConditional 的四类前提
钱包与链上工具
先写明条件再发交易:eth_sendRawTransactionConditional 的四类前提

ERC-7796 给私有发送通道加了一个方法:提交交易时同时声明存储状态、区块区间、时间区间与给打包者的最低支付这四类前提,条件不满足的进不了块,也就没有进块回滚那笔白烧的手续费。本文按标准文本拆参数、错误码与它省不掉的风险。

两个地址声明“是一伙的”:ERC-8092 关联账户记录逐项拆
钱包与链上工具
两个地址声明“是一伙的”:ERC-8092 关联账户记录逐项拆

想让第三方确认两个地址属于同一方,靠截图和口头承诺都不可验证。ERC-8092 草案定义了一份双方共签的关联记录:跨链地址、生效窗口、密钥类型与撤销标记各有字段。本文拆记录本体、信封层与验证者的四步核验。

家里平板、店里收银机:在共享设备上登录加密账户前要做的减法和退出清单
Web3 安全
家里平板、店里收银机:在共享设备上登录加密账户前要做的减法和退出清单

家庭平板、店铺收银机、工作室公用电脑属于「半公共设备」。本文说明在这类设备上处理加密账户的正确姿势:什么能做、什么不能做,以及一次被迫登录之后要收回哪些痕迹。

「照着做就能领」的教程视频:截图、脚本与一键配置里埋的雷
Web3 安全
「照着做就能领」的教程视频:截图、脚本与一键配置里埋的雷

教程类内容是加密用户最信任的信息形态,也因此成为投放恶意脚本、假工具与钓鱼入口的高发载体。本文拆解假教程的典型结构与自查方法,给出照做之前核完即用的清单。

「加钱走快速提现通道」?先搞清 L2 提款到底要等多久、等的是什么
Web3 安全
「加钱走快速提现通道」?先搞清 L2 提款到底要等多久、等的是什么

从 Layer 2 提回主链的等待机制常被骗子包装成「卡单—加急费—解冻」话术。本文讲清楚主流方案为什么要等、等待期资金在哪、以及所有「付费加速」话术的共同破绽。

搜索到的「钱包数据恢复软件」:删错的转账能找回吗,恢复工具为什么是第二刀
Web3 安全
搜索到的「钱包数据恢复软件」:删错的转账能找回吗,恢复工具为什么是第二刀

误删钱包、删错转账、清空回收站之后,人在焦虑里最容易下载任何带「恢复」字样的软件。本文讲数字资产场景下恢复的真实边界,以及恢复类工具为何成为精准钓鱼入口。

没点连接钱包,网站怎么会知道你的地址?eth_accounts 静默读取的三步自查
钱包与链上工具
没点连接钱包,网站怎么会知道你的地址?eth_accounts 静默读取的三步自查

网页没弹连接框却显示你的地址,多半是钱包按 EIP-1193 与 EIP-2255 的权限记录放行了静默查询。本文讲清静默读取的通道、权限清单存放处和逐项清理的自查顺序。

签名不花 Gas,但不等于免费:链下签名与链上交易的安全边界
钱包与链上工具
签名不花 Gas,但不等于免费:链下签名与链上交易的安全边界

签名消息不上链、不扣费,却可能藏着 permit 授权这类真实资产风险。本文按 EIP-712 与 ERC-2612 拆解链下签名的成本结构、弹窗四查和事后撤销路径。

这个地址什么时候出现的?地址年龄、首笔入金与资金来源的查法
钱包与链上工具
这个地址什么时候出现的?地址年龄、首笔入金与资金来源的查法

查一个地址的 first-seen 时间、第一笔入账来源和资金链条起点,是识别新造地址与沉睡苏醒地址的基本功。本文给出浏览器三步查法与溯源的三个边界。

钱包替应用开子账户:ERC-7895 wallet_addSubAccount 的机制与现状
钱包与链上工具
钱包替应用开子账户:ERC-7895 wallet_addSubAccount 的机制与现状

网页请求钱包创建或跟踪一个子账户时该同意吗?本文按草案原文讲 ERC-7895 三种请求形态、与派生账户的区别,以及标准仍处 Draft 阶段的事实。

web3:// 链接是什么:ERC-6860 如何把一条 URL 变成合约调用
钱包与链上工具
web3:// 链接是什么:ERC-6860 如何把一条 URL 变成合约调用

ERC-6860 定义了把 URL 翻译成 EVM 调用的规则:域名解析、resolveMode 模式与参数拼接。本文讲机制、与 ERC-6821 的分工、草案现状和交互底线。

按时间反推区块区间:时间戳与区块高度的换算节奏
钱包与链上工具
按时间反推区块区间:时间戳与区块高度的换算节奏

用平均出块时间换算区块区间会漏块。本文讲 12 秒与十分钟背后的概率本质、反查/脚本/公共源三种做法,和过滤区间双余量、时区切日的实操要点。

getrawchangeaddress该怎么使用?
钱包与链上工具 已审核
getrawchangeaddress该怎么使用?

Bitcoin Core getrawchangeaddress生成的是供原始交易使用的新找零地址,不是普通长期收款入口。本文比较自动找零和手工找零,说明地址类型、changepos回读与复用风险。

swarm/addrs怎样判断地址可达性?
钱包与链上工具 已审核
swarm/addrs怎样判断地址可达性?

Kubo swarm addrs、listen、local与autonat分别描述已知peer地址、监听接口、对外公告和AutoNAT V2探测。本文用四集合模型定位NAT、公告与拨号问题。

区块浏览器的链接能自己拼吗:EIP-3091 统一路径的现状与用法
钱包与链上工具
区块浏览器的链接能自己拼吗:EIP-3091 统一路径的现状与用法

交易哈希粘贴进搜索框之外,还有按固定路径拼网址直达详情页的用法。本文按 EIP-3091 提案原文讲清 tx、address、block、token 四条路径的形状、实测某家浏览器认不认的三步方法,以及域名必须自己敲的三条安全纪律。

有的网页里钱包入口根本不存在:EIP-5593 说的安全上下文与内嵌框架边界
钱包与链上工具
有的网页里钱包入口根本不存在:EIP-5593 说的安全上下文与内嵌框架边界

页面协议是明文 HTTP 或功能区藏在内嵌框架里时,钱包注入的接口可能被设计为直接缺席。本文依据 EIP-5593 提案文本讲清安全上下文的门槛、第三方框架默认阻断的规则,并给出看地址栏、看框架层级、再常规排查的连接故障顺序。

应用先问钱包会哪些本事:ERC-7902 能力协商清单怎么核对
钱包与链上工具
应用先问钱包会哪些本事:ERC-7902 能力协商清单怎么核对

同一个应用在不同钱包里弹窗字段不同,源头常是签名之前的一次能力问答。本文按 ERC-7902 草案文本讲清账户抽象场景下五项能力标识的含义、有效时间与代付参数在弹窗里的可见痕迹,并标明草案状态与实测边界。

Gas Limit 填大了被节点拒绝:EIP-8123 想把单笔上限变成可查询问题
钱包与链上工具
Gas Limit 填大了被节点拒绝:EIP-8123 想把单笔上限变成可查询问题

手动抬高 Gas Limit 越过协议红线时交易连广播都进不去。本文按 EIP-7825 与 EIP-8123 提案原文讲清单笔交易gas协议上限、eth_txGasLimitCap 查询方法的返回语义,以及今天被拒时按估算基准、链规格、拆单三步处置的方法。

多签钱包只有一个全局序号:Safe 的 nonce 怎么让交易互相排队与替换
钱包与链上工具
多签钱包只有一个全局序号:Safe 的 nonce 怎么让交易互相排队与替换

Safe 合约存储里只有一个递增计数器,全体签名人共享同一条序列。本文从合约源码出发解释交易为何严格排队、一笔搁置为何堵死后续、用相同序号替换旧交易的机制实质,并给出把序号变成协调纪律的清单。

签名前先写明给谁验:EIP-7749 与预期验证者绑定的签名方法
钱包与链上工具
签名前先写明给谁验:EIP-7749 与预期验证者绑定的签名方法

personal_sign 类签名没说过自己给谁用,才会被挪去别的合约重放。本文按 EIP-7749 草案文本讲清 wallet_signIntendedValidatorData 的三个参数与零号信封的字节骨架、它补上的钓鱼面,以及验证者绑定管不住重放的边界。

邮箱被拿下之后:攻击者悄悄建起的转发规则与隐藏后门
Web3 安全
邮箱被拿下之后:攻击者悄悄建起的转发规则与隐藏后门

邮箱被盗后攻击者常常不立刻动手,而是先建自动转发和过滤规则,把交易所与钱包的安全邮件复制给自己或藏进隐蔽文件夹。本文讲怎么用几分钟排查规则、撤掉后门并重置信任链。

官网域名过期被抢注:同一个网址,第二天就成了钓鱼场
Web3 安全
官网域名过期被抢注:同一个网址,第二天就成了钓鱼场

项目方续费失败后域名进入过期流转,被抢注方接手后挂上仿冒页面,用户书签里的老网址一夜变钓鱼入口。本文讲域名过期的流转机制、钓鱼利用方式和用户侧的多通道核验纪律。

五年前注册的账号正在被谁翻出来:僵尸账号的接管风险与普查
Web3 安全
五年前注册的账号正在被谁翻出来:僵尸账号的接管风险与普查

长期不登录的老账号撞库后无人察觉,找回邮箱失效还会让账号被回收或永久旁落。本文给出僵尸账号的定义、风险信号、普查方法与归档或注销的决策顺序。

共享屏幕的那一分钟:钱包用户在会议软件里先关掉什么
Web3 安全
共享屏幕的那一分钟:钱包用户在会议软件里先关掉什么

屏幕共享会同时暴露钱包弹窗、通知栏、地址栏和管理器窗口,会议场景的泄露往往只发生在无人留意的几十秒里。本文给出共享前的准备清单、会中纪律与事后检查顺序。

语音信箱是被忽略的第二验证通道:AI 语音留言钓鱼怎么防
Web3 安全
语音信箱是被忽略的第二验证通道:AI 语音留言钓鱼怎么防

仿冒官方语音留言结合 AI 合成音色,让受害者按留言里的号码回拨或在语音菜单里读出验证码。本文讲语音信箱的默认可达面、AI 配音留言的识别信号与锁定与处置顺序。

旧手机改造成“只签名设备”之前:先核完这份复用前提清单
Web3 安全
旧手机改造成“只签名设备”之前:先核完这份复用前提清单

把闲置手机专用来确认签名前,需要逐项确认系统补丁、网络入口、账号登录和恢复演练四个前提,否则降险效果会大打折扣。

换新手机第一天:整机云迁移悄悄带进新设备的四样东西
Web3 安全
换新手机第一天:整机云迁移悄悄带进新设备的四样东西

换机向导的一键恢复会把旧机的登录态、插件配置、自动填充数据和潜在问题环境原样复制进新手机,资产账号应单独迁移。

钱包插件删掉了,不等于它消失了:浏览器残留清理顺序
Web3 安全
钱包插件删掉了,不等于它消失了:浏览器残留清理顺序

卸载钱包扩展后,同步服务器回收站、本地站点数据与配对会话可能仍在,本文给出彻底清理与核查的处置顺序。

家庭共享、亲情账号:全家共用的那套设备生态藏着哪些资产风险
Web3 安全
家庭共享、亲情账号:全家共用的那套设备生态藏着哪些资产风险

家庭群共享相册、共享购买与亲情号在方便之外,还会把资产设备的备份与支付通道牵进家人的设备,本文讲隔离与处置。

Electrum 轻客户端信任何从哪来:不下载全链的钱包验什么、不验什么
钱包与链上工具
Electrum 轻客户端信任何从哪来:不下载全链的钱包验什么、不验什么

Electrum 不下载整条区块链,而是连一组服务器查账。本文按官方文档拆它的信任模型:默克尔证明验了什么、未确认交易为何只能信服务器、批量订阅地址带来的隐私代价,以及自建服务器这条路。

自建 Electrum 服务器:Electrs 与 Esplora 把你的全节点变成私人钱包后端
钱包与链上工具
自建 Electrum 服务器:Electrs 与 Esplora 把你的全节点变成私人钱包后端

Electrum 客户端可以连自己家的节点后端。本文讲 Electrs、Esplora 这类索引器如何在全节点之上建账本索引、自建能消掉哪些信任缺口、要付出什么同步与磁盘成本,以及验收清单。

桌面钱包、轻钱包、网页钱包:三种持有比特币方式的信任分配表
钱包与链上工具
桌面钱包、轻钱包、网页钱包:三种持有比特币方式的信任分配表

同样是把币放钱包里,三种持有方式的信任分配完全不同。本文给出一张对照表:哪部分账本由你亲自验证、谁替你看住私钥、出问题时你手里还剩什么筹码。

比特币节点断电断网之后:重启后该看的五个指标和两个禁忌动作
加密货币百科
比特币节点断电断网之后:重启后该看的五个指标和两个禁忌动作

家庭节点最怕的不是被攻击,而是停电。本文给出一份断电、断网、磁盘写满后的重启自查:同步进度、链尖、内存池恢复、钱包重新扫描的顺序,以及轻易重扫描全链这类禁忌。

K、L、5 开头的 WIF 私钥:导入钱包前该看懂什么
钱包与链上工具
K、L、5 开头的 WIF 私钥:导入钱包前该看懂什么

WIF 是比特币对单个私钥的 Base58 编码格式,开头字母直接暴露它对应的网络和公钥形态。本文拆解它的编码规则、与助记词和扩展密钥的区别,以及导入与销毁时最容易犯的错。

多签钱包执行交易时那五个手续费字段:默认全零意味着谁点执行谁垫付
钱包与链上工具
多签钱包执行交易时那五个手续费字段:默认全零意味着谁点执行谁垫付

Safe 类多签钱包的 execTransaction 带 safeTxGas、baseGas、gasPrice、gasToken、refundReceiver 五个费用字段,默认全零表示不报销,垫付方自担gas;本文按合约源码解释报销口径、失败也付费规则与执行前核对点。

ERC-1191 把链标识算进地址校验和:为什么多数钱包用不上它
钱包与链上工具
ERC-1191 把链标识算进地址校验和:为什么多数钱包用不上它

ERC-1191 在 EIP-55 校验和里掺入链标识,让同一地址在不同链呈现不同大小写,但只有选择加入的链才启用,规范仍处于最后征集意见阶段。本文解释算法改动、可选性质与跨链地址事故的真实防线。

xpub、ypub、zpub 差的是前缀不是密钥:版本字节、派生意图与安全边界
钱包与链上工具
xpub、ypub、zpub 差的是前缀不是密钥:版本字节、派生意图与安全边界

扩展公钥前缀由 SLIP-0132 注册的版本字节编码而来,分别声明 P2PKH/P2SH、嵌套 SegWit 与原生 SegWit 的派生意图,但前缀不锁死软件能力。本文解释前缀来源、导入兼容故障与只读密钥的隐私边界。

Layer2 手续费是几张账单:执行费、L1 数据费与升级后的操作者费
钱包与链上工具
Layer2 手续费是几张账单:执行费、L1 数据费与升级后的操作者费

OP Stack 类 Rollup 的费用由二层基础费与优先费、覆盖数据发布到以太坊的 L1 数据费构成,Isthmus 升级后再加操作者费。本文用官方口径解释为什么主网拥堵会推高 L2 费用及三个常见困惑。

"新建账户"改的是密钥树编号:BIP-44 账户序号、连续规则与恢复漏账
钱包与链上工具
"新建账户"改的是密钥树编号:BIP-44 账户序号、连续规则与恢复漏账

BIP-44 路径第三层 account 序号用硬化派生切分互不相干的身份,规范要求账户编号连续、软件在上一个账户无历史时阻止新建。本文解释新建账户与下一个地址的分工、跳号导致恢复漏账及备份序号地图。

想查某个区块高度的历史代币余额?归档节点与查询参数的边界
钱包与链上工具
想查某个区块高度的历史代币余额?归档节点与查询参数的边界

按指定区块高度查询历史代币余额是怎么工作的,哪些查询需要归档节点支持,为什么会报旧数据或空结果,快照资格与争议取证时的正确姿势

合约页先查出生纸:Contract Creator 与创建交易能说明什么
钱包与链上工具
合约页先查出生纸:Contract Creator 与创建交易能说明什么

合约浏览器页上的 Contract Creator 和创建交易是什么,怎么顺创建交易看部署者与构造函数,代理合约与工厂部署的差异,以及部署者不等于当前管理员的边界

预估和账单对不上:用回执里的 gasUsed 与 effectiveGasPrice 反算实际手续费
钱包与链上工具
预估和账单对不上:用回执里的 gasUsed 与 effectiveGasPrice 反算实际手续费

交易回执里的 gasUsed 乘 effectiveGasPrice 才是真实手续费,EIP-1559 下基础费销毁、优先费归验证者、maxFee 只是上限三个数字怎么各归各位,失败交易为何照扣费

代币转账筛选三步法:地址方向、区块区间与排序怎么组合成查询条件
钱包与链上工具
代币转账筛选三步法:地址方向、区块区间与排序怎么组合成查询条件

热门代币几十万条转账里怎么快速找到自己那笔:筛选参数的方向、区间、分页组合逻辑,网页版与API版口径差异,以及漏单错单三个常见坑

别只看电脑屏:硬件钱包自己的屏幕上,签名前最后该核对什么
钱包与链上工具
别只看电脑屏:硬件钱包自己的屏幕上,签名前最后该核对什么

硬件钱包转账时电脑端和设备的屏幕各显示什么、为什么以设备屏为最后防线,两屏不一致时停在哪一步,以及设备屏确认挡不住的边界情况

Latest、Safe、Finalized:同一个查询读三条链尖有什么不同
钱包与链上工具
Latest、Safe、Finalized:同一个查询读三条链尖有什么不同

区块标签 latest、safe、finalized 各对应链上什么状态,钱包和浏览器默认用哪一条,历史查询参数换成不同标签时结果为何不一样

block/stat的Key和Size怎么读?
钱包与链上工具 已审核
block/stat的Key和Size怎么读?

Kubo block/stat只描述一个原始IPFS块的CID与字节数。本文用四层大小口径图区分原始块、UnixFS文件、DAG逻辑量和节点仓库占用,并说明本地可见性的边界。

stats/dht如何区分WAN和LAN?
钱包与链上工具 已审核
stats/dht如何区分WAN和LAN?

Kubo stats/dht返回节点DHT实例的统计,但WAN、LAN、客户端模式与单节点路由表不能混算。本文给出版本化采样、局部快照解释和内容可达性交叉验证。

相册、网盘与换机迁移:密钥截图是怎么一步步同步出去的
Web3 安全
相册、网盘与换机迁移:密钥截图是怎么一步步同步出去的

把助记词或私钥截图存进手机相册看似省事,云同步、换机迁移和相册共享会把它复制到许多你看不见的位置。本文梳理密钥截图的扩散路径、排查顺序与清理纪律。

"日结代付、帮忙走账":兼职背后的资金通道与涉诈风险自查
Web3 安全
"日结代付、帮忙走账":兼职背后的资金通道与涉诈风险自查

以代收代付、代购代提为外壳的兼职,实质是借用普通人账户清洗诈骗资金。本文拆解这类剧本的结构特征、涉诈资金带来的冻卡与法律风险,以及自查与处置顺序。

助记词备份介质的真实寿命:纸张、钢板、U盘与定期校验
Web3 安全
助记词备份介质的真实寿命:纸张、钢板、U盘与定期校验

助记词抄在纸上、刻在钢板上、存进U盘,各自的失效方式完全不同。本文按介质拆解老化机制与保管边界,并给出一套可执行的年度校验流程。

项目遭遇攻击公告之后:观察清单、验证顺序与处置节奏
Web3 安全
项目遭遇攻击公告之后:观察清单、验证顺序与处置节奏

协议或项目发布被攻击公告后,用户最容易被谣言和二次钓鱼带走。本文给出多通道验证公告真伪的方法、持续观察的信号清单,以及事件后常见的收割套路。

官网没被改,脚本先变坏:前端依赖投毒与签名请求防线
Web3 安全
官网没被改,脚本先变坏:前端依赖投毒与签名请求防线

域名没改、解析没错,页面依旧可信的长相,第三方组件却可能被替换。本文解释前端供应链投毒的机制、普通用户可感知的信号,以及以最小授权为核心的防线设计。

教程视频与封面图的隐形泄露:创作者录屏前的脱敏清单
Web3 安全
教程视频与封面图的隐形泄露:创作者录屏前的脱敏清单

录制钱包教程、分享操作截图时,桌面通知、书签栏、剪辑草稿和封面图都可能把地址与余额一并带出去。本文梳理内容创作场景的泄露面与录前脱敏纪律。

让服务器替你盯盘和签名:自动化机器的权限最小化与被黑处置
Web3 安全
让服务器替你盯盘和签名:自动化机器的权限最小化与被黑处置

常开的监控脚本和交易机器人是攻击者眼中的第一目标。本文讲清监控机与签名机分离的架构、密钥在服务器上的暴露路径,以及被入侵后的吊销顺序。

手机号停机之后会被重新放号:换号前必须迁移的账号清单
Web3 安全
手机号停机之后会被重新放号:换号前必须迁移的账号清单

注销的号码经冷冻期后会被运营商回收重放,新机主可正常收到你的验证码。本文给出停机换号前从邮箱、交易所到社交账号的分层迁移清单。

借贷协议清算预警没收到?健康度、通知通道与自救顺序
Web3 安全
借贷协议清算预警没收到?健康度、通知通道与自救顺序

清算事故多数输在通知链路而非行情本身。本文解释抵押率、清算阈值与健康度的正确读法,盘点五种通知失效方式,并拆解“清算救援”类二次收割。

进社群先连钱包的门控机器人:什么签名正常,什么签名在收授权
Web3 安全
进社群先连钱包的门控机器人:什么签名正常,什么签名在收授权

社区门控的合法签名只是一段证明持有的一次性消息,不产生交易。本文区分消息签名与交易确认,拆解假频道、私聊伪装与验证后跳转三类剧本。

比特币加密钱包改密码:walletpassphrasechange 换的是哪把锁
钱包与链上工具
比特币加密钱包改密码:walletpassphrasechange 换的是哪把锁

给比特币核心钱包设过密码之后想换口令,应该用哪个命令、会不会影响已有地址和备份。本文拆解 walletpassphrasechange 与 encryptwallet、walletpassphrase 的分工,说清改密码改的是哪一层、哪些东西不会变、什么时候必须重新备份。

sendmany 不是批量魔法:多收款人一笔转账的账怎么算
钱包与链上工具
sendmany 不是批量魔法:多收款人一笔转账的账怎么算

比特币核心的 sendmany 用一笔交易覆盖多个收款人。本文从字节的账本出发,比较它与逐笔发送在输入选择、找零、隐私和费率上的真实差异,并说明 0.19 版本移除 minconf 参数之后调用方式发生了什么变化。

createmultisig:地址可以比钱包先存在
钱包与链上工具
createmultisig:地址可以比钱包先存在

比特币核心的 createmultisig 不建钱包也能算出 N-of-M 多签地址与兑现脚本,适合先把地址放进审批流程、再决定谁来保管密钥的场景。本文拆解它生成什么、redeemScript 为什么要立刻归档,以及和 addmultisigaddress 的分工。

BIP-143 隔离见证签名怎么算:十项清单与三个预哈希
加密货币百科
BIP-143 隔离见证签名怎么算:十项清单与三个预哈希

隔离见证为什么要求签名改算新哈希?本文按BIP-143规范逐项走一遍十段签名消息,说清hashPrevouts等预哈希如何把验证成本从平方降回线性,以及与可延展性修复的分工。

MuSig2 与 FROST:链上看不见的多方比特币保管
加密货币百科
MuSig2 与 FROST:链上看不见的多方比特币保管

MuSig2(BIP-327)把多个公钥聚合成一个、多个签名拼成一个Schnorr签名,链上与单人花费无法区分;FROST则支持t-of-n门限。本文对比两者信任模型、密钥扰动细节与适用边界。

BIP44/49/84/86:派生路径第一段目的号决定地址长相
加密货币百科
BIP44/49/84/86:派生路径第一段目的号决定地址长相

同一颗助记词为何能长出1、3、bc1q、bc1p四种地址?答案在派生路径m/后的purpose段。本文按年表梳理四个目的号对应的脚本模板、恢复扫树顺序与备份记录要点。

芬尼攻击复盘:预挖、零确认与闪电惩罚的同一模型
加密货币百科
芬尼攻击复盘:预挖、零确认与闪电惩罚的同一模型

芬尼攻击要求攻击者预挖秘密链再双花,商家零确认交付是其成立前提。本文从2010年的原始讨论出发,划清它与抢双花、51%攻击的边界,并给出闪电惩罚窗口下的等价防御清单。

区块浏览器搜索框认什么:哈希、地址与查不到时的五种解释
钱包与链上工具
区块浏览器搜索框认什么:哈希、地址与查不到时的五种解释

把哈希粘进浏览器搜索框,为什么有时直达详情页、有时报找不到?本文讲搜索框的类型识别规则,拆解签名成功却查无此笔等五种查不到的原因,并给出域名核验加双源交叉的固定动作。

交易里的 deadline 参数按什么单位生效:填错一格还没执行就注定回滚
钱包与链上工具
交易里的 deadline 参数按什么单位生效:填错一格还没执行就注定回滚

兑换与限时授权里常见的 deadline 字段比的是区块时间戳而非区块高度。本文用路由器与 ERC-2612 的实际判定式讲清填错单位、排队过期两类回滚的成因,并说明带到期语义的授权真实存在形式与三档替代做法。

钱包恢复时少了一串地址:派生路径、扫描窗口与找零导致的两种看不见
钱包与链上工具
钱包恢复时少了一串地址:派生路径、扫描窗口与找零导致的两种看不见

从备份恢复后找不到记忆中的地址,或导入私钥后冒出一串陌生地址,多半是派生路径与扫描窗口的显示问题而非丢币。本文讲清地址序列、gap limit 与内外链找零的分工,给出把坐标对上的三步核对法。

冷钱包的第一次生成决定安全边界:设备隔离与助记词来源的两种漏洞
钱包与链上工具
冷钱包的第一次生成决定安全边界:设备隔离与助记词来源的两种漏洞

不联网的设备不等于安全的助记词。本文讲清账户必须从冷设备内部全新生成的原因,拆解能过校验却可被穷举的人话词组与第三方来源熵两类隐患,给出设备内生成、恢复演练、编码纪律三个检查点。

助记词为什么只抄不背:词表前缀保险与校验盖不住的三种错误
钱包与链上工具
助记词为什么只抄不背:词表前缀保险与校验盖不住的三种错误

标准词表前四个字母唯一锁定一词,是设计时留下的拼写保险。本文说明这层保险为什么护得住抄写的错法,而换序漏词、近形词与同音默写大多能顺利通过校验,并给出双向核对与首地址闭环的备份纪律。

一笔手续费的三本账:钱包估算、签名上限与链上回执怎么对上
钱包与链上工具
一笔手续费的三本账:钱包估算、签名上限与链上回执怎么对上

同一笔交易的手续费为什么有估算值、上限值和回执值三个数字?本文按事前上限、事后回执、显示换算三段拆解各自口径与差因,给出固定对账顺序,并说明省费杠杆在优先费与时机而非调低 Gas 上限。

钱包密码忘了先别急着重置:本地加密锁、助记词和找回路径怎么分
钱包与链上工具
钱包密码忘了先别急着重置:本地加密锁、助记词和找回路径怎么分

钱包解锁密码和网页账号不是一回事:它只在你这台设备上给数据加锁,官方也帮不了你找回。本文讲清密码、助记词、私钥三者分工,给出重置前必须完成的四步排查,以及重装导入时最容易踩的坑。

网页点连接钱包没反应:多扩展抢一个入口与 EIP-6963 的排查顺序
钱包与链上工具
网页点连接钱包没反应:多扩展抢一个入口与 EIP-6963 的排查顺序

装了两个以上钱包扩展后,"点了没反应"或"弹窗是别家钱包"很常见。本文讲注入式入口为什么会打架、EIP-6963 的声明机制与 rdns 可仿冒的局限,并给出五步排查与移动端边界。

硬件钱包配对时那串比对码:两台设备核对什么、不匹配要停在哪一步
钱包与链上工具
硬件钱包配对时那串比对码:两台设备核对什么、不匹配要停在哪一步

用蓝牙把硬件钱包接到手机上时,两边会各显示一串比对码。本文讲这串数字防的是哪种攻击、为什么无线链路搬不走私钥,以及配对失败、降级提示和日常使用里的正确停止点。

输入助记词的那一分钟:设备屏输入、电脑输入与乱序输入的差别
钱包与链上工具
输入助记词的那一分钟:设备屏输入、电脑输入与乱序输入的差别

恢复钱包时怎么输,比备份存在哪更容易被忽略。本文对比三种输入面的风险差异、键盘记录与剪贴板路径、乱序输入的用意,以及公共设备上必须换路的判断与恢复后的验证动作。

钱包自动锁定时间怎么设:几分钟空档、它挡得住什么与挡不住什么
钱包与链上工具
钱包自动锁定时间怎么设:几分钟空档、它挡得住什么与挡不住什么

自动锁定是钱包里最便宜的一道防线,也最容易被误当成万能锁。本文讲这个设置在哪里、共用与个人设备怎么取值、锁定与断开连接和撤销授权的分工,以及必须配合的系统层措施。

裁剪节点还能查哪些历史数据?
加密货币百科 已审核
裁剪节点还能查哪些历史数据?

Bitcoin Core裁剪模式释放区块文件空间,却不会让所有历史查询同时失效。本文围绕getblockchaininfo的pruned、pruneheight与磁盘口径,建立可查询、可能缺失和必须外部归档的边界表。

dag/stat如何核对共享大小?
钱包与链上工具 已审核
dag/stat如何核对共享大小?

Kubo dag/stat用NumBlocks、Size、UniqueBlocks、SharedSize、TotalSize与Ratio描述DAG遍历中的块量和共享关系。本文解释逻辑总量、去重体量与本地可用性的区别。

恢复码是绕过两步验证的第二把钥匙:存在哪、何时换
Web3 安全
恢复码是绕过两步验证的第二把钥匙:存在哪、何时换

开通两步验证时,平台常会发一组备份或恢复码,它们的有效期和泄露面常被低估。本文解释恢复码的机制、与验证器验证码的区别、集中自查的方法和轮换时机。

在别人电脑上登录过一次账户:要收回来的六样痕迹
Web3 安全
在别人电脑上登录过一次账户:要收回来的六样痕迹

酒店电脑、朋友笔记本、公司工位上登过一次交易所或邮箱,留下的不只是退出按钮能清掉的东西。本文列出会话令牌、浏览器保存的密码、钱包连接授权等同步残留,给出可执行的回收清单。

你的邮箱躺进泄露库了吗:泄露监测、换码节奏与二次撞库防御
Web3 安全
你的邮箱躺进泄露库了吗:泄露监测、换码节奏与二次撞库防御

账号被撞开,多数不是因为密码被破解,而是别的网站泄露库里躺着同款密码。本文讲凭据填充攻击的来路、普通人可用的泄露监测方式、分级换码节奏与注册邮箱分层的防御组合。

拼车会员与共享账号:顺手共享出去的不止视频会员
Web3 安全
拼车会员与共享账号:顺手共享出去的不止视频会员

合买会员、家庭群组、代充服务——共享账号的便利背后是登录态、支付绑定与设备授权流向他人的过程。本文分析共享账号的泄露路径、平台条款边界与安全使用原则。

手机号注销之后:账号还绑在旧号码上,二次放号怎么办
Web3 安全
手机号注销之后:账号还绑在旧号码上,二次放号怎么办

手机号停用后运营商会把号码收回并重新投放市场,还绑着它的账号就成了隐患。本文解释二次放号的风险机制、注销号码前的解绑顺序,以及已经注销后如何补救。

视频那头的"家人"要你先转一笔:AI换脸与家庭验证协议
Web3 安全
视频那头的"家人"要你先转一笔:AI换脸与家庭验证协议

生成式工具已能实时换脸、合成语音,仅凭视频画面确认身份正在失效。本文解释深度伪造来电的风险信号,给出家庭内部可落地的事前验证协议与转账冷却安排。

差一个字母的依赖包:开发者供应链自查清单
Web3 安全
差一个字母的依赖包:开发者供应链自查清单

仿冒包名、维护者账号被劫持、安装钩子脚本是开源依赖最常见的三类信任断裂。本文面向钱包与交易工具开发者,给出锁定文件、版本固定、发布方核验与安装脚本审查的防御清单。

如果钥匙的主人不在:数字资产应急访问与交接设计
Web3 安全
如果钥匙的主人不在:数字资产应急访问与交接设计

自托管资产最怕的不是黑客,而是保管人本人无法操作。本文讨论普通家庭如何设计应急访问:备份介质分工、恢复演练、说明书式文档与法律衔接的通用原则。

家人开始"理财副业"时:旁观者的刹车点与处置顺序
Web3 安全
家人开始"理财副业"时:旁观者的刹车点与处置顺序

当家庭成员被高收益话术带回家庭,硬碰硬的劝阻往往适得其反。本文给出识别介入信号的清单、降低支付通道风险的实际动作,以及留证与报案的正确姿势。

用 BTCPay Server 自托管收比特币:机制、部署与风险边界
钱包与链上工具
用 BTCPay Server 自托管收比特币:机制、部署与风险边界

BTCPay Server 把商家收款做成了自托管的开源方案:钱直接进自己的钱包,没有平台抽佣也没有托管方。本文拆解它的账单监听机制、全节点依赖、闪电接入方式,并说清“免费”换来的是哪些运维与安全风险。

比特币转错地址之后:三种结局、正确动作与防骗底线
Web3 安全
比特币转错地址之后:三种结局、正确动作与防骗底线

校验和拦得住手滑,拦不住语法完美的错地址。广播之后钱只有三种去处:有主地址不可撤回、无主地址永久滞留、平台地址或有协商通道。本文给出留证据、查归属、走工单的事后流程,并解释为何“付费找回”承诺基本等同诈骗。

比特币节点的手动黑名单:setban、bantime 与 banlist.dat 的边界
Web3 安全
比特币节点的手动黑名单:setban、bantime 与 banlist.dat 的边界

除了协议自动拉黑异常对端,比特币核心还允许运维手动封禁 IP 或网段:setban 加时长、listbanned 查现状、clearbanned 一键清空,规则持久化在数据目录的 banlist.dat。本文讲清手动封禁与自动封禁的分野与滥用风险。

钱包弹出的网络配置单怎么逐项核对:chainId、RPC 与小数位
钱包与链上工具
钱包弹出的网络配置单怎么逐项核对:chainId、RPC 与小数位

网站请求添加网络时,确认页上的链名、RPC、货币符号都是网站方填写的声明。本文按 EIP-3085 与 EIP-155 拆解各字段的真实约束、十进制与十六进制链标识的分工,以及拒绝与事后补救。

钱包余额对不上账?把本金、Gas、代币精度三本账分开勾稽
钱包与链上工具
钱包余额对不上账?把本金、Gas、代币精度三本账分开勾稽

余额变化不等于转账金额。本文拆解一笔交易对余额的多项影响、代币小数位与包装资产造成的口径差,并给出从权威节点取数、分资产建表、求和比对的完整对账步骤。

钱包扩展的网站访问权限:点击时、特定网站与所有网站差在哪
钱包与链上工具
钱包扩展的网站访问权限:点击时、特定网站与所有网站差在哪

浏览器给每个扩展单设一档网站访问权限,决定扩展代码能在哪些页面运行。本文解释点击时(activeTab)、特定网站与所有网站三档的授权时机差异,给出 Chrome、Edge、Firefox 的收档路径与更新后的复查方法。

钱包请求被浏览器拦下:CORS、混合内容与扩展拦截的排查分诊法
钱包与链上工具
钱包请求被浏览器拦下:CORS、混合内容与扩展拦截的排查分诊法

网页钱包没反应不一定是链或节点坏了。本文解释同源策略与 CORS 预检、HTTPS 页面调用明文接口被拦截、扩展与证书告警三类本地故障的机制,给出换参照物、看网络面板、对症下药的分诊顺序。

钱包弹出的结构化签名窗口:域名信息四行到底在防什么
钱包与链上工具
钱包弹出的结构化签名窗口:域名信息四行到底在防什么

eth_signTypedData 弹窗里的 name、version、chainId、verifyingContract 不是装饰。本文按 EIP-712 拆解域分隔符如何把签名绑死在指定链和指定合约上,哪些行只是网站自称,签名前该核对哪三项。

直接给合约地址转 ETH 会发生什么?先看它收不收得到
钱包与链上工具
直接给合约地址转 ETH 会发生什么?先看它收不收得到

往合约地址转账不是“换个长地址”那么简单:合约必须实现接收函数才收得到 ETH,转发路径还带固定 gas 上限。本文讲清楚转错进合约的 ETH 什么情况下能追回、为什么永远不要拿合约地址做小额测试。

助记词抄错了一个词的位置:为什么恢复出来是个空钱包
钱包与链上工具
助记词抄错了一个词的位置:为什么恢复出来是个空钱包

导入助记词后余额全空,不一定是词错了,很可能只是词序错了。本文讲 BIP-39 校验和能抓住多少错误、抓不住哪些,以及从备份核对到离线试恢复的排查纪律。

添加代币弹窗里的名称、符号和小数位:哪一项是链上事实
钱包与链上工具
添加代币弹窗里的名称、符号和小数位:哪一项是链上事实

钱包添加自定义代币时,弹窗三行元数据可能来自任何人维护的列表文件。本文按 TokenList 规范讲清图标与名称的可信边界,教你用合约地址、链上查询与已验证源码把三项逐条对上。

余额对得上、交易记录却是空的?钱包的两本账不在一个地方
钱包与链上工具
余额对得上、交易记录却是空的?钱包的两本账不在一个地方

钱包余额来自链上状态查询,交易历史依赖索引与扫描,两者出处不同、故障也不同。本文解释为什么会出现“钱对得上、流水空白”,以及用哈希、内部交易和浏览器多源勾稽的排查顺序。

把助记词拆成几张卡片保管:SLIP-39 门限备份的规则怎么算
钱包与链上工具
把助记词拆成几张卡片保管:SLIP-39 门限备份的规则怎么算

Shamir 秘密共享让助记词以多张分片卡片的形式分开存放,凑够门限数才能还原。本文按 SLIP-39 规范讲清分组与门限的计算、卡片怎么配对、少收一张会怎样,以及和纸质备份相比的取舍。

listsinceblock如何防止重组漏账?
钱包与链上工具 已审核
listsinceblock如何防止重组漏账?

Bitcoin Core的listsinceblock同时返回增量交易、因重组离开主链的removed记录和下一轮lastblock游标。本文用可回滚账本说明游标提交、幂等更新、剪枝节点限制与异常恢复。

硬件钱包丢了:先判断助记词有没有一起暴露,再决定转账顺序
Web3 安全
硬件钱包丢了:先判断助记词有没有一起暴露,再决定转账顺序

硬件钱包失踪不等于资产失踪。真正的分叉点是那句助记词(以及可能的 passphrase)是否也可能在别人手里。本文给出丢失后的判定路径、立即转移的三个信号、passphrase 的正确边界与转移后的收尾清单。

跨气隙的 U 盘:冷钱包与离线签名场景的优盘卫生清单
Web3 安全
跨气隙的 U 盘:冷钱包与离线签名场景的优盘卫生清单

离线签名设备不通网,但文件要靠介质进出,攻击面就藏在进出环节。本文讲清存储介质的三类带入风险、一类伪装成输入设备的外设威胁,给出介质分工、系统设置与退役时机。

助记词不能外包:刻字店、保险箱与"继承代办"的泄露面
Web3 安全
助记词不能外包:刻字店、保险箱与"继承代办"的泄露面

助记词是可复制的知识,交给任何第三方加工、保管或代办,等同于给他人留下一把可复刻的钥匙。本文分析三类外包服务的风险结构,给出只外包位置与流程的替代方案与年度验证机制。

手机丢了先分清三层:支付、验证器和钱包各走各的处置路线
Web3 安全
手机丢了先分清三层:支付、验证器和钱包各走各的处置路线

丢手机后的慌乱操作常常把好走的退路堵死。本文把一台手机拆成支付 App、两步验证器和钱包相关软件三层,给出补卡挂失的优先顺序、每一层的判定标准与处置动作,以及事后必须补上的日常配置。

一封会消失的会议邀请:日历钓鱼与邮箱转发规则的攻防
Web3 安全
一封会消失的会议邀请:日历钓鱼与邮箱转发规则的攻防

不用点链接也能中的招:日历邀请常直接弹出并同步到手机。本文讲清日历类邀请为什么比邮件更有效、会议链接钓鱼的标准剧本,以及邮箱自动转发规则这条常被忽视的持久化后门怎么查。

合约后门长什么样:入金前核对升级权、铸造权与暂停权
Web3 安全
合约后门长什么样:入金前核对升级权、铸造权与暂停权

合约"带后门"不是玄学,而是几类写在明面上的特权:可改逻辑的升级权、凭空增发的铸造权、随时冻结的暂停权。本文给出普通用户入金前的最小核验清单,包括读合约、查权限归属与理解多签的可信边界。

那条验证码别念出去:电报类即时通讯的会话劫持与两步验证
Web3 安全
那条验证码别念出去:电报类即时通讯的会话劫持与两步验证

即时通讯被盗常是加密账户失守的前一站:验证码即登录凭据。本文讲清"发个码给你"为什么等于发家门钥匙、云端聊天备份与两步验证的关系,并给出已登录设备巡检与被盗处置清单。

sendall 命令拆解:把钱包里零散 UTXO 一次归集要付什么代价
加密货币百科
sendall 命令拆解:把钱包里零散 UTXO 一次归集要付什么代价

碎 UTXO 让交易更贵也更难选币,Bitcoin Core 的实验性 sendall 能把已确认余额与未确认找零一次花干净。本文说明 fee_rate、send_max 与地址复用标志的作用,分析归集的隐私代价,并给出一条小额试跑到低费窗口执行的稳妥流程。

比特币地址输错一个字符会怎样:校验和拦得住什么、拦不住什么
加密货币百科
比特币地址输错一个字符会怎样:校验和拦得住什么、拦不住什么

Base58Check 的四字节摘要与 bech32 的编码校验能当场拦下手抄与截断粘贴类错误,但剪贴板劫持、相似前缀碰撞和调包二维码都不在防线的射程内。本文分三层讲拦截机制、三种事故形态和首尾核对、小额试转等真正能落地的防线。

私有广播与降级陷阱:v31 匿名广播路径和 31.1 公告的教训
Web3 安全
私有广播与降级陷阱:v31 匿名广播路径和 31.1 公告的教训

比特币核心 v31 新增私有广播,让交易只经 Tor 或 I2P 送出以隐藏来源 IP;31.1 公告披露的 v2 握手回退却可能泄露对端真实地址。本文拆解机制收益、适用边界与稳健启用清单。

交易要等几个确认才算安全?链尖重组、最终性与等待线设定
钱包与链上工具
交易要等几个确认才算安全?链尖重组、最终性与等待线设定

确认数不是协议承诺而是成本叠加:链尖会短暂重组,最终性机制各链不同。本文解释确认数的来源与金额、对手方规则、多源核对三个定线输入,并澄清三个常见误判。

支付链接里到底写了什么?EIP-681 请求的地址、链标识与金额逐项拆
钱包与链上工具
支付链接里到底写了什么?EIP-681 请求的地址、链标识与金额逐项拆

扫码或点开一条 ethereum 开头的支付链接,钱包就把转账表单预填好了。本文按 EIP-681 规范拆解地址、链标识、函数与金额参数各自写什么、缺省时听谁的,以及签名前的核对方法。

RPC 请求返回 429 是什么?限流、退避重试与配额排查
钱包与链上工具
RPC 请求返回 429 是什么?限流、退避重试与配额排查

公共 RPC 网关按账户限额,超出吞吐返回 429,用满当日额度则返回 402。本文按官方文档解释两种限额的区别、指数退避加随机抖动的重试节奏,以及普通用户与开发者各自的正确处置。

硬件钱包连不上电脑?沿物理连接、驱动通道到浏览器权限逐层排查
钱包与链上工具
硬件钱包连不上电脑?沿物理连接、驱动通道到浏览器权限逐层排查

插上硬件钱包却没反应,故障多半在通信链路上。本文按设备屏幕状态、数据线、WebUSB 与 Bridge 通道、浏览器授权四层给出排查顺序,并提醒驱动钓鱼与多程序抢占设备的边界。

找客服前先把证据凑齐:交易哈希、网络名、时间线与环境清单
钱包与链上工具
找客服前先把证据凑齐:交易哈希、网络名、时间线与环境清单

钱包出问题求助时,一张截图往往不够。本文给出工单证据五件套的组织方法、绝不能外传的凭证边界,以及提单前该先完成的三项链上自查。

稳定币到账却转不动?新链 gas 手续费怎么补、怎么小额验证
钱包与链上工具
稳定币到账却转不动?新链 gas 手续费怎么补、怎么小额验证

EVM 链的手续费只收该链原生币,钱包里原生币为零时稳定币再多也发不出去。本文给出交易所提币、跨链转入、零售购入三条补 gas 路线,以及先演练后转真实金额的标准动作。

多签钱包的配置文件丢了怎么重建:链上合约才是账本
钱包与链上工具
多签钱包的配置文件丢了怎么重建:链上合约才是账本

Safe 类多签的持有人列表和阈值写在合约存储里,本地配置文件丢了钱不会丢。本文讲重建所需的最低材料、如何用链上真值核对配置,以及模块与 Guard 等容易漏掉的状态清单。

轻钱包的后端服务器:它连着谁,哪些信息被验证、哪些只能靠信任
钱包与链上工具
轻钱包的后端服务器:它连着谁,哪些信息被验证、哪些只能靠信任

轻钱包开机秒见余额,靠的是背后的公共服务器网络。本文拆解同时连接的十几台服务器各管什么、SPV 能验证到哪一步、未确认交易和漏报的盲区,以及隐私与证书机制的自查方法。

钱包手续费的“慢速、标准、快速”三档数字从哪来,什么时候会失灵
钱包与链上工具
钱包手续费的“慢速、标准、快速”三档数字从哪来,什么时候会失灵

钱包给出的费用档位不是官方牌价,而是基于近期链上数据的估算。本文拆解 EVM 链基础费与小费的预估来源、比特币按目标块数的费率逻辑,以及快档仍可能卡单的几种原因。

钱包连接过的网站清单怎么清:断开连接和撤销授权是两件事
钱包与链上工具
钱包连接过的网站清单怎么清:断开连接和撤销授权是两件事

连接钱包的授权会留存,代币授权更是不删不解。本文说明在哪里查看已连接站点清单、断开按钮实际停住什么、为什么断开后代币仍可能被转走,以及周期清账的顺序。

同一助记词在多条 EVM 链:地址相同,余额、nonce 和签名各归各链
钱包与链上工具
同一助记词在多条 EVM 链:地址相同,余额、nonce 和签名各归各链

一句助记词导入多条 EVM 链会得到同一地址,但每条链的账本完全独立。本文解释地址为何相同、余额与 nonce 为何互不相通,以及 chainId 如何把签名钉在一条链上防重放。

交易的输入数据字段怎么读:四字节选择器、参数槽位与解不出来的情况
钱包与链上工具
交易的输入数据字段怎么读:四字节选择器、参数槽位与解不出来的情况

输入数据记录着这笔交易要求合约执行哪个函数、参数是什么。本文按 ABI 结构拆选择器和参数槽,讲已验证源码如何支撑解码显示,以及签名前对不可解码交易的风险判断方法。

“添加网络”弹窗到底加了什么:链标识、节点地址与浏览器的三个字段
Web3 安全
“添加网络”弹窗到底加了什么:链标识、节点地址与浏览器的三个字段

活动页让你往钱包里添加一个新网络时,弹窗本身不动资产,却决定你之后交易经过谁的节点、余额由谁解释。本文拆解链标识、RPC 与区块浏览器三个字段的核验顺序和假网络的真实风险。

公共场所给手机充电会不会丢币:数据与电力两条线路的真实边界
Web3 安全
公共场所给手机充电会不会丢币:数据与电力两条线路的真实边界

公共充电桩的数据线路可能被篡改,但现代系统通常要求解锁后才建立数据连接。本文按机制讲清 Juice Jacking 能做什么、不能做什么,以及资产手机的充电防御清单。

你的家可能对外“可见”:端口转发、UPnP 与远程访问的三本账
Web3 安全
你的家可能对外“可见”:端口转发、UPnP 与远程访问的三本账

端口映射、UPnP 和长期开启的远程桌面,会让互联网直连到你家的设备。本文给出家用网络暴露面的三本账审计法、资产操作的网络纪律和被入侵后的处置流程。

“朋友”备注不是你的朋友:转账页面联系人名称的投毒手法
Web3 安全
“朋友”备注不是你的朋友:转账页面联系人名称的投毒手法

收款人的显示名称可以由对方自己填写,攻击者用同名账号配上相似地址,就能让转账页处处“眼熟”。本文讲清显示文字与地址的验证边界、三关纪律和被投毒后的处置。

助记词能不能自己编一句话?随机性、校验和与恢复演练的三关
Web3 安全
助记词能不能自己编一句话?随机性、校验和与恢复演练的三关

自己编一句英文当助记词,绕过的恰恰是助记词标准设计的目的。本文按 BIP-39 的通用机制讲清熵、校验和的分工,以及翻译、换词表带来的种子偏移。

无痕窗口查资产?它挡住的和你以为的不是一回事
Web3 安全
无痕窗口查资产?它挡住的和你以为的不是一回事

无痕窗口只清理这台设备的本地记录,挡不住网络侧、站点侧与扩展行为。本文讲清它适用的场景、与钱包扩展的组合风险,以及资产操作该用的隔离方式。

把钱包地址交给看板之前:组合追踪工具的三条数据通路
Web3 安全
把钱包地址交给看板之前:组合追踪工具的三条数据通路

资产看板读你的数据,要么走只读地址、要么走只读 API、要么让你签名登录。本文比较三条通路的暴露面,给出绑定前检查清单与标签地址做法。

什么样的行为会被别的节点断开?比特币节点misbehaving处理机制
Web3 安全
什么样的行为会被别的节点断开?比特币节点misbehaving处理机制

对端节点发来无效数据时,比特币核心如何记账、断连与冷却。本文梳理从早期积分封禁制到新版本一经违规即断开规则的演变,以及普通运维者该如何看待日志里的Misbehaving记录。

心脏出血波及比特币客户端时:2014年OpenSSL漏洞事件复盘
Web3 安全
心脏出血波及比特币客户端时:2014年OpenSSL漏洞事件复盘

2014年OpenSSL心脏出血漏洞爆发时,比特币核心0.9.0及更早版本的内置加密库同样带病。本文按官方公告复盘影响面、处置动作,以及第三方依赖为何是钱包软件最容易被忽视的攻击面。

共管地址的哈希下限:P2SH多签的碰撞威胁与隔离见证的修正
Web3 安全
共管地址的哈希下限:P2SH多签的碰撞威胁与隔离见证的修正

隔离见证文档披露过一个容易被忽略的攻击面:由多方共建的P2SH地址只受160位哈希保护,签名者之一可通过找碰撞私吞全部资金。本文解释攻击原理、成本量级,以及P2WSH与地址共建顺序带来的防御。

随机数没有随机:从两起比特币丢币事件看熵的防线
Web3 安全
随机数没有随机:从两起比特币丢币事件看熵的防线

私钥、签名随机数、助记词,比特币安全的每一层都由随机性托底。本文复盘 2013 年 Android 随机数缺陷与 2026 年 Coldcard 固件熵缺陷两起真实事件,讲清弱熵如何被穷举、哪些细节决定钱包是否受累,以及个人可执行的防线清单。

混币服务被端之后:从 Samourai 案看隐私工具的边界
Web3 安全
混币服务被端之后:从 Samourai 案看隐私工具的边界

2024 年 4 月,执法机构关闭了 Samourai Wallet 的协调服务,此后 Wasabi 官方协调者也主动停摆,比特币混币生态整体转向去中心化协调。本文复盘案件与后续格局,解释 xpub 泄露为何让部分链上混合失去保护,并给普通用户一份防御视角的清单。

比特币 ATM 值得用吗:流程、费率与三类典型骗局
钱包与链上工具
比特币 ATM 值得用吗:流程、费率与三类典型骗局

街边的比特币提款机在部分地区仍可使用,但它把链上转账的全部风险压缩进几分钟的线下交互。本文讲清这类终端的存提币工作原理、明显偏高的费率与限额结构,拆解地址替换、假客服加急、设备侧录三类现场骗局,给出一张事前事后核对清单。

广播失败那行报错在说什么:too low、known、underpriced 三件事分开查
钱包与链上工具
广播失败那行报错在说什么:too low、known、underpriced 三件事分开查

签名后广播被节点拒绝时,nonce too low、already known、replacement transaction underpriced 各指一条不同的路。本文按入池规则解释三句报错的成因、状态核对方法与不重复扣款的原因。

总余额为什么有一部分转不走:锁定、手续费储备、粉尘与押金四道关
钱包与链上工具
总余额为什么有一部分转不走:锁定、手续费储备、粉尘与押金四道关

钱包显示的余额不等于可动用余额。本文把影响可转数量的四类机制逐层拆开:合约层锁定、所在链的手续费储备、比特币粉尘门槛与 Solana 账户存放押金,并给出核对顺序。

用批量转账工具前,先核对它让你签的那笔交易
钱包与链上工具
用批量转账工具前,先核对它让你签的那笔交易

工资表、空投与批量发放背后是一笔同时面向许多地址的交易。本文讲清批量转账在各链上的形态、approve 与直转的风险差异、小额演练与工具信任边界的防御清单。

ENS 名字到期之后会发生什么:九十天宽限与二十一天溢价窗口
钱包与链上工具
ENS 名字到期之后会发生什么:九十天宽限与二十一天溢价窗口

按 ENS 官方支持文档梳理 .eth 名字到期后的三段生命周期:宽限期内解析照常但操作受限、续费时间从原始到期日起算的陷阱、宽限期后任何人可参与的递减溢价注册窗口。

钱包里的估值为什么和行情不一样:价格源、缓存、换算与市场深度四个来源
钱包与链上工具
钱包里的估值为什么和行情不一样:价格源、缓存、换算与市场深度四个来源

同一份持仓在不同界面换算出不同的法币数字。本文拆解钱包估值的四个偏差来源:价格服务不同、展示缓存滞后、合约地址与小数位换算错位、浅池即时成交价的瞬时偏移,并给出核对顺序。

比特币 UTXO 合并什么时候值得做:费用、时机与隐私的三笔账
钱包与链上工具
比特币 UTXO 合并什么时候值得做:费用、时机与隐私的三笔账

零散 UTXO 推高每一笔转账的体积和手续费,但合并本身要付一笔不便宜的交易,还会暴露地址关联。本文按成本核算、依赖风险与隐私代价给出一份可执行的合并顺序。

广播过的交易怎么“不见了”:被挤出、到期清理与正确的重发姿势
钱包与链上工具
广播过的交易怎么“不见了”:被挤出、到期清理与正确的重发姿势

交易入池后会被容量挤出或到期清理,掉队不等于丢币。本文按 go-ethereum 与 Bitcoin Core 的默认规则解释内存池淘汰机制、资金状态与重发核对步骤。

对方地址刚注册几小时?转出前先看年龄、来源、标签这三层履历
钱包与链上工具
对方地址刚注册几小时?转出前先看年龄、来源、标签这三层履历

转账前查收款地址的链上历史是免费风控:出生时间、资金来源链条、标签交叉验证各说明什么,哪些现象只是正常现象。本文给出可执行的核查动作。

钱包 RPC 出错要换节点?先做链标识、高度与编号三项一致性核验
钱包与链上工具
钱包 RPC 出错要换节点?先做链标识、高度与编号三项一致性核验

公共 RPC 超时、限流或同步落后都会伪装成钱包故障。本文讲换备用节点前后的三项核验、添加网络与换接口的区别,以及公共端点的限速脾气。

加密产品停止服务前如何迁移资产?
钱包与链上工具 已审核
加密产品停止服务前如何迁移资产?

钱包、DApp或交易平台功能关停时,最后一天集中提现最容易出错。本文用真实官方关停公告建立T-7到T+1迁移时间表,覆盖余额盘点、网络核验、小额测试、TxID留存和异常处理。

直播间里的满屏“中奖”:控评、托与截图造假的识别手册
Web3 安全
直播间里的满屏“中奖”:控评、托与截图造假的识别手册

加密直播和语音房里的满屏感谢、中奖公告与到账截图,多数出自同一批小号之手。本文拆解直播间气氛组的运作方式、抽奖套路的几种变体,以及观众端的核验与处置动作。

临时借电脑、借手机操作钱包:公共环境用完之后该做什么
Web3 安全
临时借电脑、借手机操作钱包:公共环境用完之后该做什么

在网吧、打印店、朋友电脑或租借设备上打开过一次钱包,威胁不一定发生在你操作的当下,而是留在设备里的尾巴。本文讲清公共设备操作的暴露面、当场能做的止血动作,和事后必须完成的恢复清单。

带资产出境之前:口岸、设备与话语的安排
Web3 安全
带资产出境之前:口岸、设备与话语的安排

跨境出行时的手机和钱包是一类特殊行李:设备可能被要求配合检查,法律与操作规范因国家、口岸和情形差异极大。本文不涉及具体法条解读,只提供出行前的架构安排和口岸现场的自处原则。

用谷歌、GitHub 一键登录交易所账户:省事背后的权限面
Web3 安全
用谷歌、GitHub 一键登录交易所账户:省事背后的权限面

“使用某账号登录”把身份验证外包给了第三方,密码泄露的风险换成了授权链条的风险。本文讲清第三方登录到底交出了什么、绑定时机与解绑路径,以及加密用户选择登录方式的判断顺序。

助记词别在网页里“现做”:钱包生成环节最容易翻车的地方
Web3 安全
助记词别在网页里“现做”:钱包生成环节最容易翻车的地方

大多数人把注意力放在保管助记词上,却忽略了生成那一刻:如果随机数来源不合格,12 个单词可能是能被推算出来的。本文讲清助记词背后的随机性要求、哪些生成方式踩红线,以及一条安全的生成流程。

“我拉你进官方治理群”:社群入群类钓鱼的邀请链接与二维码变体
Web3 安全
“我拉你进官方治理群”:社群入群类钓鱼的邀请链接与二维码变体

绕过你的私信防线之后,骗局改走“邀请”路线:官方治理群、内测白名单群、空投资格群。本文拆解入群链接、二维码与机器人验证这三层入口里的钓鱼点,以及判断社群真伪的核验动作。

旧电脑里的钱包残影:换机、重装与二手处理时的密钥清扫
Web3 安全
旧电脑里的钱包残影:换机、重装与二手处理时的密钥清扫

换电脑、重装系统、把旧设备卖给同事——文件删了不等于密钥痕迹没了。本文盘点设备退役前散落在配置目录、浏览器、剪贴板历史与备份卷里的钱包残影,以及可执行的清扫与验证清单。

App 里那个“扫码连接”:内置浏览器签名的权限盲区
Web3 安全
App 里那个“扫码连接”:内置浏览器签名的权限盲区

从交易所 App、钱包内置浏览器到社交软件打开的网页,内置浏览器省事的代价是看不见域名、装不了防护。本文讲清内置 WebView 相对独立浏览器的安全差异、高发事故场景,以及把敏感操作搬回明面的纪律。

同一笔输入花两次:比特币 CVE-2018-17144 漏洞复盘与升级教训
Web3 安全
同一笔输入花两次:比特币 CVE-2018-17144 漏洞复盘与升级教训

2018 年 9 月,比特币核心披露了一个由重复输入引发的漏洞:轻则节点崩溃,重则让矿工凭空多算一份钱。本文按官方公告时间线复盘 CVE-2018-17144 的成因、受影响的 0.14 至 0.16.2 版本区间,以及它对今天运行节点者的三条现实教训。

闪电看门塔靠谱吗:BOLT13 草案、利他塔与惩罚窗口的边界
Web3 安全
闪电看门塔靠谱吗:BOLT13 草案、利他塔与惩罚窗口的边界

闪电通道安全依赖你在惩罚窗口内保持在线。看门塔把惩罚交易加密托管给第三方代盯链。本文拆解加密预约机制为什么塔看不见你的余额、BOLT13 的草案状态、利他塔的现实形态,以及它不能替你解决的那几类风险。

旧版 wallet.dat 在新版比特币核心里怎么办:legacy 钱包退役与迁移指南
钱包与链上工具
旧版 wallet.dat 在新版比特币核心里怎么办:legacy 钱包退役与迁移指南

v30 起 BDB 传统钱包不能再创建或加载,只能 migratewallet 迁移为描述符钱包。本文给出识别、备份、迁移与验证的完整顺序和三条红线。

多签钱包换持有人:加人、减人、换人前先把阈值算清楚
钱包与链上工具
多签钱包换持有人:加人、减人、换人前先把阈值算清楚

讲清 Safe 类多签钱包变更 Owner 名单的四条合约路径为什么必须走 Safe 自身交易、先算阈值再动名单,并用 AddedOwner、RemovedOwner、ChangedThreshold 事件核验变更是否真的生效。

硬件钱包为什么要滚动二维码:分帧扫码传数据的机制
钱包与链上工具
硬件钱包为什么要滚动二维码:分帧扫码传数据的机制

解释硬件钱包等隔离签名设备用连续滚动的多帧二维码(Blockchain Commons 的 UR 统一资源格式与喷泉编码)向手机传大数据的原理:为什么不能扫一帧就收工、丢几帧为什么没关系、扫码过程中该防什么。

同一句助记词,为什么某些 Layer2 账户要单独派生密钥
钱包与链上工具
同一句助记词,为什么某些 Layer2 账户要单独派生密钥

从 ERC-2645 派生路径讲清部分 ZK 类 Layer2 为何不直接用主网密钥交互:链上签名要用曲线不同的专用密钥,路径设计让同一助记词派生的密钥彼此域分离;并给出换机恢复后 L2 账户对不上的自查顺序。

USDT改授权为什么要发两笔交易:approve先归零规则的来龙去脉
钱包与链上工具
USDT改授权为什么要发两笔交易:approve先归零规则的来龙去脉

解释USDT合约禁止授权额度从非零直接改为非零的机制、由此产生的竞态防御逻辑,以及查询额度、先归零、再设新值的正确顺序。

网页请你把代币添加到钱包:watchAsset弹窗前该核对什么
钱包与链上工具
网页请你把代币添加到钱包:watchAsset弹窗前该核对什么

介绍EIP-747添加代币请求的工作方式,说明返回值含义、合约地址校验和与相似名称警告,并给出添加前核对地址、链与场景的方法。

钱包清除活动与Nonce数据:删掉哪些记录,救不了哪些问题
钱包与链上工具
钱包清除活动与Nonce数据:删掉哪些记录,救不了哪些问题

以MetaMask支持文档为准,说明清除账户活动只影响本网络的本地历史与Nonce对齐,不删除密钥、不改变余额、不撤销授权、不取消链上待处理交易的边界。

应用内浏览器点连接钱包没反应:内嵌网页缺的通道与换路方法
钱包与链上工具
应用内浏览器点连接钱包没反应:内嵌网页缺的通道与换路方法

解释桌面注入接口与移动深链、WalletConnect配对两条连接通道,说明应用内嵌环境缺少其一导致按钮无反应的原因,并给出切换到系统浏览器或扫码配对的安全做法。

walletdisplayaddress怎么核对地址?
钱包与链上工具 已审核
walletdisplayaddress怎么核对地址?

walletdisplayaddress可把Bitcoin Core钱包地址显示到外部签名器。本文给出电脑与硬件设备双屏核对流程,解释描述符、主指纹和xpub不匹配时为何应失败,并列出RPC成功仍不能覆盖的安全边界。

没装插件也没点链接:浏览器推送通知如何把钓鱼送到桌面
Web3 安全
没装插件也没点链接:浏览器推送通知如何把钓鱼送到桌面

浏览器推送通知一旦授权,网站无需打开标签页就能把消息弹到桌面,钓鱼团伙正是利用这一点绕过你的域名检查。本文讲清通知权限的申请机制、加密场景常见话术、权限审计路径和被点后进的正确处置顺序。

把助记词切成几张拼图:SLIP-39 门限备份的机制与操作清单
Web3 安全
把助记词切成几张拼图:SLIP-39 门限备份的机制与操作清单

SLIP-39 用 Shamir 秘密共享把钱包种子拆成多份助记词拼图,达到门限才能恢复、差一份就什么都不知道。本文讲清它与 BIP-39 的差别、门限怎么选、拼图怎么存,以及哪些钱包和硬件支持这套方案。

换电脑后钱包插件自己同步过来了:浏览器账号迁移了哪些钥匙
Web3 安全
换电脑后钱包插件自己同步过来了:浏览器账号迁移了哪些钥匙

登录浏览器账号换设备时,扩展、密码和会话会跟着你走,资产操作面也在无形中复制到每台登录设备。本文梳理浏览器同步的实际范围、共享与二手设备的风险,以及如何审计同步内容与在线设备清单。

自动连接的 Wi-Fi 与免密配对的蓝牙:资产手机该隔离哪些无线入口
Web3 安全
自动连接的 Wi-Fi 与免密配对的蓝牙:资产手机该隔离哪些无线入口

资产专用手机防的不只是钓鱼网站,还有自动连接的网络、记忆中的配对设备和会镜像画面的投屏。本文把 Wi-Fi 自动加入、蓝牙配对、投屏镜像和文件共享四类无线入口逐条列出核对方法,并给出旅行与公共空间场景的操作纪律。

没输密码也能登进来:会话令牌被盗的信号、处置与预防
Web3 安全
没输密码也能登进来:会话令牌被盗的信号、处置与预防

会话令牌是一种有时效的钥匙,信息窃取恶意软件和注入脚本能偷走它,绕过密码和验证码进入账户。本文给出异常登录信号清单、发现被登后的处置顺序,以及用设备绑定会话和通行密钥降低令界面值的预防做法。

网址前的小锁图标不代表网站可信:加密用户怎么核验身份与通道
Web3 安全
网址前的小锁图标不代表网站可信:加密用户怎么核验身份与通道

锁图标只说明这条连接加了密,不说明对面是谁。证书体系可以为仿冒域名签发有效证书,加密交易的信任必须建立在域名核对和渠道溯源上。本文解释加密与认证的区别、混用警告的含义和可用的身份核验手段。

给资产装个警报:只读监控地址与动账提醒的设置顺序
Web3 安全
给资产装个警报:只读监控地址与动账提醒的设置顺序

资产放在冷钱包或硬件钱包里不代表出了事你会第一时间知道。用只读地址、浏览器订阅和监控服务搭一层动账提醒,能在异常转出、陌生授权出现的最早窗口里开始处置。本文讲监控的搭建顺序、警报渠道的防伪和常见误区。

手机分身与双开应用:加密 App 的第二份副本从哪里来
Web3 安全
手机分身与双开应用:加密 App 的第二份副本从哪里来

手机系统分身、双开框架和第三方分身商店能复制应用,也能替换应用。本文解释副本的真实来源、重打包钱包的常见做法,以及资产用户该守住的安装纪律和手机丢失时的处置。

给资产一个专属浏览器环境:用户配置、扩展与登录态隔离
Web3 安全
给资产一个专属浏览器环境:用户配置、扩展与登录态隔离

日常浏览、注册杂站和资产操作共用一个浏览器配置时,杂站带来的扩展、Cookie和会话会共享同一个信任池。本文讲用户配置的隔离边界在哪里、扩展登录态为什么会跨设备复制,以及怎么搭一个只做资产操作的浏览器画像。

开源钱包一定更安全吗:普通用户能验证什么、验证不了什么
Web3 安全
开源钱包一定更安全吗:普通用户能验证什么、验证不了什么

开源意味着代码可以被审计,不等于被审计过,更不等于你手机上跑的就是那份代码。本文把开源这个词拆成代码可读、构建可复现、审计与赏金、更新路径四件事,给出普通用户能实际执行的核验清单。

比特币 xpub 扩展公钥是什么?观察钱包的安全边界
钱包与链上工具
比特币 xpub 扩展公钥是什么?观察钱包的安全边界

只凭扩展公钥就能派生全部收款地址、查看余额,却转不走一分钱。本文解释 BIP32 账户层导出、xpub 与 ypub zpub 前缀差异,以及泄露后的隐私代价与处置办法。

比特币助记词备份介质对比:纸、金属、BIP38 与大脑钱包的风险差异
Web3 安全
比特币助记词备份介质对比:纸、金属、BIP38 与大脑钱包的风险差异

同一段助记词,抄在纸上、刻在金属上、加密成 BIP38 还是记在脑子里,失效模式完全不同。本文逐项给出故障方式、防护纪律与恢复验收方法。

比特币继承规划:持有人缺席时家人如何取回资产
Web3 安全
比特币继承规划:持有人缺席时家人如何取回资产

自托管没有身后接口。本文梳理说明书加备份分置、绝对时间锁合约、多重签名与 SLIP-0039 分片四类机制的适用前提、日常代价与运维风险。

波场TRON转USDT手续费怎么算?带宽与能量两块资源表怎么看
钱包与链上工具
波场TRON转USDT手续费怎么算?带宽与能量两块资源表怎么看

解释波场TRON网络上TRC-20转账的费用模型:带宽和能量两块资源表如何产生、按什么顺序被消耗、不足时为什么按固定速率燃烧TRX,以及普通用户转账USDT前该检查什么、在哪里核对当前参数。

同一个地址,不同的世界:多条EVM链余额为何各自独立,转资产前查什么
钱包与链上工具
同一个地址,不同的世界:多条EVM链余额为何各自独立,转资产前查什么

解释为什么同一套以太坊密钥在BSC、Polygon、Arbitrum等多条兼容链上得到一模一样的地址字符串,而各链余额却完全独立;给出跨链管理资产前必须核对的链ID、合约地址、原生币与nonce四项清单。

USDT余额够却转不出去?从Gas费到冻结条款的五层排查
钱包与链上工具
USDT余额够却转不出去?从Gas费到冻结条款的五层排查

针对钱包显示的稳定币余额充足但转账反复失败的情况,给出五层排查顺序:原生币Gas不足、波场资源燃烧兜底、合约黑名单与冻结权限、卡住的待处理交易、假代币与小数位错配,并说明每层看什么证据。

扫码转账安全吗?收款二维码里的地址、金额和跳转怎么读
钱包与链上工具
扫码转账安全吗?收款二维码里的地址、金额和跳转怎么读

拆解加密货币收款二维码的真实内容:纯地址文本、带金额与标签的支付URI、闪电网络发票各不相同;给出扫码后先解码核对全串地址、链别与金额的核对顺序,以及贴纸覆盖、屏幕替换等篡改手法的识别方法。

同一句助记词导入两个钱包会发生什么:地址重合、 nonce 打架与双机纪律
钱包与链上工具
同一句助记词导入两个钱包会发生什么:地址重合、 nonce 打架与双机纪律

解释把同一句助记词导入两台设备的真实效果:两个钱包是同一把钥匙的两个入口,地址与余额必然完全相同;说明同时签名时的交易序号冲突、比特币找零混乱与隐私聚类风险,并给出一主一备、单端签名的使用纪律。

助记词和私钥不是一回事:一个是根,一个是枝,泄露的代价完全不同
钱包与链上工具
助记词和私钥不是一回事:一个是根,一个是枝,泄露的代价完全不同

辨析助记词、私钥、keystore三种载体的关系:助记词是可读编码的种子,派生出整棵密钥树;单个私钥只是一根分支。说明不同载体泄露时的损失边界、迁移时的正确动作,以及导入地址对不上时的排查方向。

钱包的解锁码不是钱包密码:PIN、生物识别与助记词的三层边界
钱包与链上工具
钱包的解锁码不是钱包密码:PIN、生物识别与助记词的三层边界

讲清钱包App解锁码、设备密钥与助记词三层各自的权限边界:解锁码只锁本机、助记词才是资产的根、忘了密码没有官方找回通道,并给出设备丢失时的正确处置顺序。

卸载钱包App会丢币吗?卸载、重置钱包与删除导入账户的三种结局
钱包与链上工具
卸载钱包App会丢币吗?卸载、重置钱包与删除导入账户的三种结局

解释资产在链上、密钥副本在设备的基本模型,区分卸载App、App内重置钱包、删除导入账户三个动作在有无备份前提下的不同后果,并给出删除前的核验顺序。

手机装钱包要检查的不是钱包设置,而是系统权限:剪贴板、通知与无障碍
钱包与链上工具
手机装钱包要检查的不是钱包设置,而是系统权限:剪贴板、通知与无障碍

从系统层面审查与钱包关系最紧的三类权限:剪贴板读取关联地址投毒风险、通知读取暴露验证信息、安卓无障碍服务可被用于操控转账界面;给出最小授权检查动作与专用设备隔离建议。

MetaMask 13.42.0该马上升级吗?
钱包与链上工具 已审核
MetaMask 13.42.0该马上升级吗?

MetaMask 13.42.0修复Trezor连接卡住、资产深链接安全提示、旧Gas偏好和跨链状态过早确认等问题。本文按使用场景划分升级优先级,并给出版本、硬件签名、交易预览和目标链到账的升级后复核步骤。

abortprivatebroadcast能撤回交易吗?
钱包与链上工具 已审核
abortprivatebroadcast能撤回交易吗?

Bitcoin Core 31的abortprivatebroadcast可以停止本节点继续私密广播并移出队列,但不能撤回已传播或已确认交易。本文说明txid与wtxid匹配、返回字段、执行前后核验,以及不同传播状态下的后续处置边界。

加密货币转错地址能追回吗:先分清三种情况再行动
Web3 安全
加密货币转错地址能追回吗:先分清三种情况再行动

链上转账不可撤回,但转错地址分三种情形,处置完全不同。本文讲清错链、休眠地址与对手方地址的区分方法、平台误转协助路径,以及防转错的三条纪律。

贷款要先“验钱包”?信贷类钓鱼的三种手法与核验顺序
Web3 安全
贷款要先“验钱包”?信贷类钓鱼的三种手法与核验顺序

假贷款中介以资产证明为名诱导授权、签名或转币。本文拆开连接钱包验资、转币冻结与伪造流水三种手法,给出只读核验优先的判断逻辑和已签授权后的补救顺序。

BIP-39 passphrase 会不会成为丢币的雷:第二把钥匙的备份与演练
Web3 安全
BIP-39 passphrase 会不会成为丢币的雷:第二把钥匙的备份与演练

助记词附加口令会推导出另一批地址,防泄露也怕弄丢。本文按 BIP-39 推导机制讲清口令与钱包密码的差别,给出两件套备份、恢复演练与继承交接的可执行清单。

假 KYC 与假合规通知:仿冒交易所实名认证的识别与补救
Web3 安全
假 KYC 与假合规通知:仿冒交易所实名认证的识别与补救

以“安全认证、合规升级”为名的钓鱼索取登录凭据、验证码和证件影像。本文讲清正规实名认证的完成位置,给出入口、域名、流程与话术四层核验,以及分泄露程度的补救动作。

世界上没有“输入助记词来验证身份”:交出私钥的九个红线场景
Web3 安全
世界上没有“输入助记词来验证身份”:交出私钥的九个红线场景

助记词和私钥在哪些场景下永远不需要输入?本文列出九个常见骗局面孔——从客服验证到空投认领——并给出“任何要求键入完整密钥的流程默认是诈骗”的单一判断规则。

卖掉或送出手机之前:加密用户需要提前做的设备退出清单
Web3 安全
卖掉或送出手机之前:加密用户需要提前做的设备退出清单

退出登录不等于清除,恢复出厂也可能留下可恢复的痕迹。本文按资产解绑、云端清理、系统抹除、凭证留存四个阶段,给出出售或转赠旧设备前的完整退出清单。

Keystore 文件加一个密码:这种钱包备份的真实风险边界
Web3 安全
Keystore 文件加一个密码:这种钱包备份的真实风险边界

Keystore 文件把私钥加密存在文件里,靠一个密码守护,但它怕的不只是文件泄露。本文讲清离线暴力破解、密码与文件同处一地、备份云同步三类风险,以及与助记词备份的搭配方式。

地址没错,钱却卡在半路:Memo/Deposit ID 机制与充错自查
Web3 安全
地址没错,钱却卡在半路:Memo/Deposit ID 机制与充错自查

充币时地址抄对了、Memo 漏填,资金可能进了平台却认不出是谁的。本文解释 Memo/Tag 在交易所归集体系中的作用、误填的后果梯度,以及充币前的三查与出事后的正确姿势。

交易延展性是什么:签名没坏,交易编号为何变了
Web3 安全
交易延展性是什么:签名没坏,交易编号为何变了

第三方在不掌握私钥的情况下改写未确认交易的TXID,曾是比特币早期最别扭的技术问题。本文拆解签名脚本可改造的来源、2014年交易所停提事件中的角色,以及隔离见证与WTXID如何把它关进笼子,并给出收款方的防御清单。

LNURL是什么?一张静态二维码如何长期收闪电付款
钱包与链上工具
LNURL是什么?一张静态二维码如何长期收闪电付款

LNURL把每次生成交换式的收款流程搬到了HTTP上:商家只需贴一张不变的二维码。本文按协议消息顺序拆解payRequest的三步流程、bech32编码的真相,以及使用时该核对的域名、金额区间与描述哈希细节。

闪电节点备份:本地状态丢了,通道余额会怎样
Web3 安全
闪电节点备份:本地状态丢了,通道余额会怎样

闪电通道余额只存在于双方的本地数据库里,链上没有余额表。本文解释承诺交易与撤销密钥如何让备份变成生死线,静默掉线、惩罚窗口错过的后果,以及静态通道备份能救回什么、救不回什么。

Bitcoin Core getbalances怎么对账?
钱包与链上工具 已审核
Bitcoin Core getbalances怎么对账?

Bitcoin Core getbalances会分开trusted、untrusted_pending、immature、used和watchonly余额。本文从lastprocessedblock与扫描状态开始,说明如何下钻到listunspent明细,避免把总额当成可立即花费金额。

硬件钱包到手先做哪几件事?开箱、初始状态与真伪核验
钱包与链上工具
硬件钱包到手先做哪几件事?开箱、初始状态与真伪核验

说明新硬件钱包到手后的核验顺序:核对购买来源、检查包装与附件是否为空白初始状态、拒绝任何预置助记词或 PIN,并在官方应用中完成设备真伪校验后再导入资产,覆盖翻新机与山寨设备的主要风险点。

钱包弹出授权请求时,你在批准什么?合约、额度与有效期逐项读
钱包与链上工具
钱包弹出授权请求时,你在批准什么?合约、额度与有效期逐项读

拆解代币授权弹窗背后的合约调用:spender 地址是谁、allowance 额度怎么换算真实数量、无限授权的长期风险与撤销路径,帮助你在点击签名前用三四个字段判断这笔授权该不该批。

PSBT 离线签名是什么?一台不联网的机器怎么签比特币交易
钱包与链上工具
PSBT 离线签名是什么?一台不联网的机器怎么签比特币交易

按 BIP-174 规范解释 PSBT 半成品交易的设计:创建、更新、签名、合并、终结、提取六个角色的分工,为什么离线签名方不需要联网就能安全签名,以及操作中最容易出错的变更地址与广播环节。

连接钱包、签署消息、授权转账是三件事:各自动了你什么
钱包与链上工具
连接钱包、签署消息、授权转账是三件事:各自动了你什么

把钱包弹窗分成只读连接、消息签名、授权或转账三类,逐项说明各类操作是否上链、是否花 Gas、暴露什么信息、能否撤销,帮用户在面对站点弹窗时按操作类型而不是按钮样式做安全判断。

fundrawtransaction怎么控制选币?
钱包与链上工具 已审核
fundrawtransaction怎么控制选币?

Bitcoin Core fundrawtransaction会为未签名交易补输入、找零和费用。本文按构造、注资、解码、签名四阶段说明fee_rate、changePosition、lockUnspents和减费输出的安全边界。

gettxspendingprevout怎么查花费?
钱包与链上工具 已审核
gettxspendingprevout怎么查花费?

Bitcoin Core 31扩展gettxspendingprevout,可选择只查内存池或借助txospenderindex查询已确认花费,并返回花费交易。本文建立命中、未命中与未知三态判断。

扫码连接钱包之后谁在牵线:配对会话、中继与撤销清单
Web3 安全
扫码连接钱包之后谁在牵线:配对会话、中继与撤销清单

扫码连接钱包依赖配对与中继消息通道。本文按协议文档讲清配对的生命周期、会话能替你做什么、长期挂着的连接为何是风险,以及一份可执行的撤销与巡检清单。

团队的钱不能一个人说了算:共享账户的角色、双验与退出机制
Web3 安全
团队的钱不能一个人说了算:共享账户的角色、双验与退出机制

DAO、工作室和家庭的共同资金常栽在单人权限与交接混乱上。本文讲多签与角色分离的取舍、密钥持有人名单管理,以及成员退出时的撤销顺序。

人走了,钥匙还在手里:员工与协作者离职时的访问撤销清单
Web3 安全
人走了,钥匙还在手里:员工与协作者离职时的访问撤销清单

访问权限不会随合同结束自动失效。本文按“先盘点、再断供、后验证”的顺序,给出交易所账户、链上密钥、服务器与文档层的离职撤销清单。

合约还能改规则:可升级权限如何影响你的资金安全
Web3 安全
合约还能改规则:可升级权限如何影响你的资金安全

代理模式让合约逻辑可以在部署后更换,这对开发修复是便利,对用户则是需要量化的信任项。本文讲清可升级结构的原理、普通用户的排查路径和限额纪律。

大额转账前的一笔小额测试,怎么做才算真的有效
钱包与链上工具
大额转账前的一笔小额测试,怎么做才算真的有效

解释大额链上转账前小额测试的适用边界与正确做法:先核对地址与网络,再发送可承受的测试金额,用交易哈希在区块浏览器验证最终到账,最后在同一操作日内复用核对结果完成正式转账。

钱包授权盘点:代币额度、NFT 批量授权与离线签名,三类分开查
钱包与链上工具
钱包授权盘点:代币额度、NFT 批量授权与离线签名,三类分开查

把钱包授权拆成 ERC-20 花费额度、NFT 批量授权 setApprovalForAll 与 Permit 类离线签名三类,分别给出查询入口、核对字段与清理方式,说明为什么只看授权管理页会漏掉后两类。

钱包里存的不是币,是密钥:余额在哪、换机为什么会显示不同
钱包与链上工具
钱包里存的不是币,是密钥:余额在哪、换机为什么会显示不同

解释自托管钱包保管的是密钥而资产记在链上账本这一机制,用它解释换机不丢币、同句助记词派生多地址、离线显示余额与转账本质四个常见现象,并给出对应的安全动作。

scantxoutset怎么扫描UTXO?
钱包与链上工具 已审核
scantxoutset怎么扫描UTXO?

Bitcoin Core 31的scantxoutset可用输出描述符扫描当前UTXO集。本文说明描述符与派生范围准备、start/status/abort生命周期、结果核对及它与钱包历史的边界。

钱包插件的隐形权限:安装、更新与被投毒商店的核验清单
Web3 安全
钱包插件的隐形权限:安装、更新与被投毒商店的核验清单

浏览器扩展钱包能读写你正在浏览的页面。本文给出从官方商店核验、权限最小化、更新后复查到疑似中招处置的完整清单。

地址被换可能不经过这台设备:云端粘贴板与跨设备同步防护
Web3 安全
地址被换可能不经过这台设备:云端粘贴板与跨设备同步防护

通用剪贴板、云端粘贴板把复制内容变成经云同步的数据通道。本文给出关闭同步、覆盖粘贴、双渠道核对地址的具体纪律。

收藏夹里的官网变假了:域名过期、抢注与子域接管的识别
Web3 安全
收藏夹里的官网变假了:域名过期、抢注与子域接管的识别

钓鱼不一定靠陌生域名:域名过期抢注、近似域名、废弃子域接管、DNS 篡改都会让“眼熟网址”返回假页面。本文讲识别信号与中招处置。

加密账户密码放进同一口锅了吗:密码管理器与自动填充边界
Web3 安全
加密账户密码放进同一口锅了吗:密码管理器与自动填充边界

自动填充可能连密码带验证码一起喂给钓鱼页,云端密码库泄露等于一次交完全部底牌。本文给出五条降级自动填充的纪律与轮换顺序。

bc1 和 tb1 差一个字母,资金就是两个世界:地址前缀与测试币现实
钱包与链上工具
bc1 和 tb1 差一个字母,资金就是两个世界:地址前缀与测试币现实

bech32 地址的 HRP 前缀、老 base58 地址的首字符,是钱包判断网络的第一眼依据。本文讲清三个测试网共用 tb 前缀的含义、地址字符串与输出脚本的关系、跨网转账的几种结局,以及测试币不可买卖的协议精神与自查清单。

Gas Limit怎么填?为什么调低了省不了钱、只可能白白烧掉手续费
钱包与链上工具
Gas Limit怎么填?为什么调低了省不了钱、只可能白白烧掉手续费

解释Gas Limit的含义:它是你愿意为一次执行消耗的计算步数上限,不是单价。说明估低导致out of gas失败仍扣费、估高不会多扣钱的机制,给出钱包默认估算、合约交互加余量、用区块浏览器核对gas used的核对方法。

最高费用与优先费怎么填?EIP-1559 交易两个费用字段的读法
钱包与链上工具
最高费用与优先费怎么填?EIP-1559 交易两个费用字段的读法

拆解EIP-1559定价模型中maxFeePerGas与maxPriorityFeePerGas两个字段:基础费被烧毁、优先费归验证者、实际成交价与最高费用的关系,说明默认值为什么通常够用,以及填错上限导致交易长期不打包的排查方法。

助记词12个词和24个词有区别吗?词数背后的安全边界
钱包与链上工具
助记词12个词和24个词有区别吗?词数背后的安全边界

按BIP-39标准解释助记词词数与随机源强度的对应关系,给出穷举难度量级与备份泄露、钓鱼才是现实主要威胁的判断,说明为什么不建议为词数迁移已有钱包,以及12词钱包值得做的备份改进。

多签钱包是怎么完成一笔转账的?从发起、凑签名到执行
钱包与链上工具
多签钱包是怎么完成一笔转账的?从发起、凑签名到执行

解释多签钱包的基本机制:资产存放在按阈值规则运行的小合约里,一笔支出要经历发起提议、收集签名、达到阈值后上链执行三个阶段。给出阈值与备份设计、成员变动流程、以及没执行与执行失败的区分排查方法。

getdescriptoractivity怎么用?
钱包与链上工具 已审核
getdescriptoractivity怎么用?

Bitcoin Core 31 的 getdescriptoractivity 可按描述符和指定区块核对收款、花费及可选内存池事件。本文给出区块预筛、范围描述符和事件验收的完整流程。

清算预警也能钓鱼?链上借贷用户必须知道的核验顺序
Web3 安全
清算预警也能钓鱼?链上借贷用户必须知道的核验顺序

“抵押不足、几分钟内强制清算,点击补仓”——清算提醒正被伪装成催命链接。本文讲清链上清算的自动执行机制、误判点,以及收到预警后的正确处置顺序。

你的地址在裸奔:链上画像如何帮攻击者定制骗局
Web3 安全
你的地址在裸奔:链上画像如何帮攻击者定制骗局

公开账本让任何人都能查询你地址的持仓与历史,定向钓鱼由此诞生。本文解释地址画像的生成方式,并给出地址分层与公开关联管理的防御方案。

“先做个链上小任务”:招聘钓鱼如何吃掉求职者的钱包
Web3 安全
“先做个链上小任务”:招聘钓鱼如何吃掉求职者的钱包

以远程 Web3 岗位为幌子的任务式钓鱼,正利用求职焦虑收割普通用户。本文拆解 JD 包装、任务诱导与工具投毒的路径,给出求职场景的签名字与设备隔离清单。

“借你的钱包走个账”:跑分兼职的法律风险与拒绝清单
Web3 安全
“借你的钱包走个账”:跑分兼职的法律风险与拒绝清单

用你的钱包、账户或银行卡“过一下账”的高佣金兼职,是洗钱链条的过桥材料,可能带来冻卡乃至刑事责任。本文解释链条结构、风险边界与已经参与后的处置。

闪电通道旧状态威胁怎么防?承诺交易、惩罚窗口与监控清单
Web3 安全
闪电通道旧状态威胁怎么防?承诺交易、惩罚窗口与监控清单

闪电网络没有内存池,风险换了形态:对手持有的旧版承诺交易能否上链,取决于撤销密钥交换与惩罚交易的时序博弈。本文拆解状态翻篇机制与锚定输出加急,区分失联、恶意广播旧状态与关闭纠纷三类情形,并给出普通用户的监控与处置顺序。

bitcoin 链接是什么?比特币 URI 语法与 req 参数规则解读
钱包与链上工具
bitcoin 链接是什么?比特币 URI 语法与 req 参数规则解读

点击 bitcoin: 链接就能唤起钱包,现行规范是 BIP321。本文拆解其语法、amount/label/message 的边界、req- 前缀不能静默忽略的硬规则,以及客户端不得未经用户授权付款这条总则对应的防钓鱼要点。

比特币 Payjoin 是什么?BIP78 如何隐藏付款结构泄露
Web3 安全
比特币 Payjoin 是什么?BIP78 如何隐藏付款结构泄露

共同输入、脚本类型、整数金额——三条启发式让普通转账暴露钱包轮廓。BIP78 Payjoin 让收款方在同一笔交易里掺入自己的输入输出。本文讲清端点参数、PSBT 协商流程、不得降低绝对手续费与必须认证加密的红线,以及它隐藏与不隐藏什么。

硬件钱包和热钱包怎么选:保管方式、适用场景与常见误区
钱包与链上工具
硬件钱包和热钱包怎么选:保管方式、适用场景与常见误区

从私钥存储位置、签名方式、被盗与丢失风险三个角度对比硬件钱包和热钱包,按资金规模与使用频率给出选择思路,并列出买回硬件钱包后容易漏掉的备份与小额试转步骤。

HD 钱包助记词、派生路径与地址的关系:换钱包地址变了怎么回事
钱包与链上工具
HD 钱包助记词、派生路径与地址的关系:换钱包地址变了怎么回事

解释助记词、种子、派生路径和地址四层关系,说明为什么同一助记词在不同钱包里地址会不同、找回钱包时为什么要同时填对派生路径,并给出备份与逐项核对地址清单的方法。

区块浏览器怎么读:确认数、失败原因和交易状态逐项解释
钱包与链上工具
区块浏览器怎么读:确认数、失败原因和交易状态逐项解释

逐项拆解区块浏览器里的状态、哈希、确认数、Gas 消耗和失败信息,说明 pending、failed 分别意味着什么、如何判断交易真正完成,以及浏览器数据为什么不等于盈亏结论。

链上授权与取消授权:先查清单、再按需撤销的安全习惯
钱包与链上工具
链上授权与取消授权:先查清单、再按需撤销的安全习惯

说明授权为什么存在、无限授权的风险边界,以及取消授权本身为什么要花手续费且仍需链上生效。给出定期排查授权清单、优先撤销旧授权、警惕授权钓鱼页的防御流程。

钱包地址怎么看:格式、校验、合约地址与个人地址的区别
钱包与链上工具
钱包地址怎么看:格式、校验、合约地址与个人地址的区别

区分个人地址、合约地址和交易所充值地址的用途,讲解地址格式校验的原理和常见陷阱:跨链混淆、相似字符、剪贴板劫持和测试网地址,给出转账前的三步核对流程。

链上转账前必查清单:网络选择、最小单位与 Memo 注意事项
钱包与链上工具
链上转账前必查清单:网络选择、最小单位与 Memo 注意事项

拆解跨链转账最容易翻车的四个点:选错网络、用错最小单位、漏填 Memo 或备注、混淆原生币和代币版本。给出小额先行、双端核对、留存凭证的安全转账流程。

getTokenAccountsByOwner怎么查?
钱包与链上工具 已审核
getTokenAccountsByOwner怎么查?

getTokenAccountsByOwner 用于按所有者查找 SPL Token 账户。本文从 mint 与 programId 过滤、编码选择、原始整数余额到上下文 slot 给出可靠资产盘点方法。

migratewallet迁移怎么验收?
钱包与链上工具 已审核
migratewallet迁移怎么验收?

Bitcoin Core migratewallet 会把传统钱包迁移为描述符钱包,并生成恢复备份。本文给出迁移前冻结、长请求保护、返回对象核对和恢复演练清单。

一键迁移到新的签名标准?协议升级期的签名请求核验法
Web3 安全
一键迁移到新的签名标准?协议升级期的签名请求核验法

协议升级往往伴随新的签名类型和新按钮文案。本文讲清升级期钓鱼的运作方式:如何对照升级清单区分正常的新签名请求与「借升级之名」的收割,以及迁移前后该做的三步检查。

稳定币也能被冻结?链上黑名单机制与普通人自查
Web3 安全
稳定币也能被冻结?链上黑名单机制与普通人自查

主流法币型稳定币的智能合约内置了冻结与黑名单功能,交易所与执法机构可以触发它。本文讲清这套机制的运作方式、普通用户被「殃及」的真实路径,以及大额收付款前后的自查纪律。

跨链桥要暂停维护了,我的资产该提前转移吗?
Web3 安全
跨链桥要暂停维护了,我的资产该提前转移吗?

桥方一句「例行维护」可能只是暂停的开始。本文给出按信号分级的处置框架:哪些公告可以观察、哪些迹象值得提前减仓过桥、转移时的操作纪律,避免恐慌与麻木两端。

NFT 白名单签名安全吗?Mint 前的验证清单
Web3 安全
NFT 白名单签名安全吗?Mint 前的验证清单

白名单 Mint 的签名请求往往不是转账而是消息,消息同样能授权划走 NFT。本文讲清 Mint 签名的三种形态、EIP-712 消息里的隐形授权,以及铸造前十五分钟的核验清单。

可复用付款码是什么?BIP47 静默地址与通知交易机制
钱包与链上工具
可复用付款码是什么?BIP47 静默地址与通知交易机制

不想公开地址、又想让别人反复给我打款?BIP47 用一个可公开的付款码生成一枚枚一次性地址,代价是付款前要多发一笔链上通知交易。本文拆解付款码结构、通知交易流程和与 BIP352 静默支付的差别。

BIP38 加密私钥是什么?纸钱包密码怎么被 scrypt 保护
钱包与链上工具
BIP38 加密私钥是什么?纸钱包密码怎么被 scrypt 保护

把私钥加密成 58 个字符的 Base58 串、再用口令解锁,是纸质比特币时代留下的方案 BIP38。本文拆解它的 scrypt 派生、两种加密模式,以及明文地址校验位和“一致不鼓励实现”的状态带来的现实风险。

gethdkeys怎样审计HD密钥?
钱包与链上工具 已审核
gethdkeys怎样审计HD密钥?

gethdkeys 能列出钱包中的 BIP32 扩展公钥、私钥持有状态及关联描述符。本文给出最小权限审计流程,说明 active_only、private、xpub 与 xprv 的安全边界。

descriptorprocesspsbt如何补全?
钱包与链上工具 已审核
descriptorprocesspsbt如何补全?

descriptorprocesspsbt 可用输出描述符为 PSBT 补充 UTXO、派生信息并尝试签名。本文按参数、补全过程、complete 判断和协作签名边界给出可复现操作清单。

陌生代币突然转入钱包?不明入账的识别与处置
钱包与链上工具
陌生代币突然转入钱包?不明入账的识别与处置

突然多出来的入账可能是误转、关联分析用的尘埃,也可能是退错币骗局的先手棋。本文给出三步处置:不碰、验真、找对人,并拆解典型退款诈骗剧本。

旧钱包退役清单:迁移、演练与旧设备处置的正确顺序
钱包与链上工具
旧钱包退役清单:迁移、演练与旧设备处置的正确顺序

卸载 App 不会转移链上资产,只会销毁一份密钥副本。本文给出旧钱包退役的完整顺序:新建钱包、小额演练、全量迁移隐藏仓位,再到设备抹除与备份介质销毁的时间线安排。

尘埃攻击与地址隐私:零钱级入账该怎么处理
钱包与链上工具
尘埃攻击与地址隐私:零钱级入账该怎么处理

极小额的尘埃入账像一枚带编号的染料,等你把它和大额输入同笔合并花费时,多个地址就被串成一张画像。本文讲清尘埃机制、选币花费纪律,以及代币世界空投尘埃的处置边界。

交易记录里的陌生同款:地址投毒的识别与转账纪律
Web3 安全
交易记录里的陌生同款:地址投毒的识别与转账纪律

打开钱包历史记录挑一个「最近用过」的地址转账,却发现那笔交易根本不是自己做的——这就是地址投毒留下的钩子。本文讲清投毒攻击如何利用首尾相似的炫富地址污染你的转账历史,以及从复制到确认的完整防御纪律。

助记词导入后「地址对不上」:派生路径错位的排查与找回纪律
Web3 安全
助记词导入后「地址对不上」:派生路径错位的排查与找回纪律

明明用正确的助记词恢复了钱包,余额却对不上、地址似曾相识又完全不同——多数时候不是被盗,而是派生路径设置错位。本文讲清一串助记词为什么能派生多个地址族、错位的常见原因、安全的排查顺序与恢复过程中的防伪要点。

动态验证码是第二串钥匙:认证器 App 的备份、迁移与防钓鱼
Web3 安全
动态验证码是第二串钥匙:认证器 App 的备份、迁移与防钓鱼

手机验证器生成的六位数字,是你密码体系里第二把完整的钥匙,却几乎从不被纳入备份管理。本文讲清认证器在账号安全里的真实位置、备份恢复码的正确管理、换机迁移的纪律,以及实时转发式钓鱼的识别。

AI 助手帮你管钱包之前:智能助手的读、写、签三层权限边界
Web3 安全
AI 助手帮你管钱包之前:智能助手的读、写、签三层权限边界

把行情分析、自动交易、一键交互交给 AI 助手越来越流行,而风险恰恰藏在「它能替你做哪一步」的模糊地带。本文用读、写、签三层权限模型,给出智能助手接入钱包生态的安全边界、防诱导设计与审计习惯。

手机丢了的那一小时:移动钱包的止损时间线
Web3 安全
手机丢了的那一小时:移动钱包的止损时间线

手机失窃或遗失后的一小时是移动钱包的窗口期:每条时间线拖到事后都会多一道防线失守。本文给出丢失前的加固清单、丢失后按分钟计的处置顺序,以及找回设备与确认失窃两种结局的收尾动作。

初始区块下载与检查点:新节点为什么能快速又安全地追链
加密货币百科
初始区块下载与检查点:新节点为什么能快速又安全地追链

以 Bitcoin Core v28.0 验证源码为范围,区分检查点的历史分支约束、assumevalid 的条件性脚本验证优化与数据下载缓存,说明同步成本、信任边界和运维核对方法。

出块间隔的泊松账:为什么十分钟平均却让你等过两小时
加密货币百科
出块间隔的泊松账:为什么十分钟平均却让你等过两小时

比特币出块是独立随机事件,平均每十分一个与你等了很久没出块可以同时为真。本文用泊松分布算清等待焦虑的数字账,顺带拆解难度调整与体感偏差。

simulaterawtransaction能验什么?
钱包与链上工具 已审核
simulaterawtransaction能验什么?

Bitcoin Core 的 simulaterawtransaction 只计算原始交易集合对当前钱包的合计余额变化。本文通过对照实验说明它与签名、策略接受、广播和确认之间的边界。

deriveaddresses如何安全派生?
钱包与链上工具 已审核
deriveaddresses如何安全派生?

deriveaddresses 能从输出描述符批量派生地址,但 range、多路径返回结构、xpub隐私与钱包监控状态容易混淆。本文用验收单串起派生前后的安全检查。

助记词能放手机云备份吗?iCloud 与整机同步的隐患自查
钱包与链上工具
助记词能放手机云备份吗?iCloud 与整机同步的隐患自查

手机级云备份可能把钱包应用数据、助记词照片与剪贴板文本一并带上云端,而云端的每一环都是额外攻击面。本文拆解三类最危险的同步行为,给出助记词与云备份相互隔离的正确分工、换机临时通道的关闭终点,以及触网后的泄露处置提醒。

收款地址一直在变?钱包地址序列与扫描间隔机制
钱包与链上工具
收款地址一直在变?钱包地址序列与扫描间隔机制

钱包是一串编号地址的序列,收款换新地址与恢复后旧地址未出现都源于同一机制。本文解释外部链与内部链的派生规则、BIP-44 扫描间隔导致的地址发现盲区,给出找回未显示地址的确定性路径与接收地址三条使用纪律。

同一句助记词,三条链的地址为什么完全不同?币种段与地址格式
钱包与链上工具
同一句助记词,三条链的地址为什么完全不同?币种段与地址格式

同一份种子经币种编号分叉为互不相交的密钥支线,EVM、比特币与 Solana 再把公钥包装成各自格式。本文拆解币种段(SLIP-0044)的安全边界作用,解释地址格式差异背后的两套世界,并给出多链钱包的三份保管纪律。

比特币钱包文件怎么保管?加密、备份与迁移指南
钱包与链上工具
比特币钱包文件怎么保管?加密、备份与迁移指南

比特币核心客户端把私钥与元数据存在钱包文件里,它是快照不是活账本,旧副本恢复会丢新地址。本文讲清密钥池机制、加密口令与定期重备份的正确流程、恢复与迁移到助记词钱包的换锁做法,以及两类备份同构的保管纪律。

剪贴板不只有粘贴:输入法候选、截图识别与扫码端的替换风险
Web3 安全
剪贴板不只有粘贴:输入法候选、截图识别与扫码端的替换风险

地址被替换的路径不止剪贴板管理器一条。本文梳理输入法云端候选、截图文字识别、扫码解析与跨设备同步这些容易被忽略的地址中转站,给出一条以设备端最终确认为核心的统一防御线。

连接钱包不等于授权转账:连接层、地址授权与资产授权的三层区分
Web3 安全
连接钱包不等于授权转账:连接层、地址授权与资产授权的三层区分

很多人把「连接钱包」和「授权资产」混为一谈,于是该警惕的地方松懈、不必紧张的地方恐慌。本文把钱包与网站之间的权限拆成三层,讲清每一层签了什么、风险多大、如何查询与回收。

群文件里的「打金脚本」「一键配置」:社区共享工具的风险与核验
Web3 安全
群文件里的「打金脚本」「一键配置」:社区共享工具的风险与核验

教程和脚本是加密社区的公共血脉,也是恶意代码最顺路的载体。本文讲清共享工具常见的藏险形态——从复制即运行的命令到带配置文件的机器人,以及普通用户能执行的最小核验清单。

疑似泄露不等于确认泄露:迁移紧迫度的三态决策树
Web3 安全
疑似泄露不等于确认泄露:迁移紧迫度的三态决策树

设备送修、点了可疑链接、装了来路不明的软件之后,多数人卡在两个极端之间:要么彻夜睡不着乱阵脚,要么侥幸拖着不处理。本文给出确认泄露、疑似暴露、仅担忧三态的判断标准与各自的动作清单。

地址白名单是防线不是免检:配置、复核与被绕过的三种方式
Web3 安全
地址白名单是防线不是免检:配置、复核与被绕过的三种方式

白名单是交易所和钱包抵御误转与 SIM 换卡攻击的有效手段,但它防不住所有攻击。本文讲清白名单真实的防护边界、配置与复核的卫生纪律,以及它被绕过的三种常见路径。

比特币节点修剪模式实测思路:省掉哪些数据、还能做什么
加密货币百科
比特币节点修剪模式实测思路:省掉哪些数据、还能做什么

prune 只删老区块正文,不删 UTXO 与区块头,验证能力不打折。本文讲清修剪后磁盘上剩什么、哪些查询会失效、以及用 assumeutxo 和按块找回补齐历史数据的组合方案。

比特币重组时,你的未确认交易去了哪里
加密货币百科
比特币重组时,你的未确认交易去了哪里

区块被抛弃不等于交易作废:孤块里的交易回到内存池重新排队,只有与胜者分支冲突的双花才会真正消失。本文给出确认数语义、依赖链搁置与重启对账的完整排查。

ERC-6492怎样验证未部署签名?
钱包与链上工具 已审核
ERC-6492怎样验证未部署签名?

ERC-6492为尚未部署的合约账户包装工厂调用与原始签名。本文拆解魔术后缀、部署模拟、ERC-1271验证顺序、副作用隔离与审计证据,避免验证器执行不可信初始化。

ERC-5564隐身地址如何扫描?
钱包与链上工具 已审核
ERC-5564隐身地址如何扫描?

ERC-5564通过元地址、临时公钥、view tag和Announcement事件帮助接收方扫描隐身收款。文章同时说明Gas来源、资金归集和链上关联仍可能暴露隐私。

listunspent怎样筛安全UTXO?
钱包与链上工具 已审核
listunspent怎样筛安全UTXO?

Bitcoin Core listunspent可按确认数、地址和查询选项列出钱包UTXO。本文逐项解释safe、spendable、solvable、watch-only与选币锁定,避免把“可见”误当“可安全花费”。

bumpfee与psbtbumpfee怎么选?
钱包与链上工具 已审核
bumpfee与psbtbumpfee怎么选?

Bitcoin Core的bumpfee直接生成替代交易,psbtbumpfee则保留离线签名流程。文章比较RBF条件、增量中继费、输出变化和广播验收。并提供bumpfee场景下可复查的操作记录与安全边界。

怎么证明地址是你的?消息签名验证工具的使用与边界
钱包与链上工具
怎么证明地址是你的?消息签名验证工具的使用与边界

验证地址所有权靠的是消息签名与公开验证,全程不应出现私钥、助记词或转账动作。本文拆解发起文本、钱包签名、工具验证三步流程与 EVM、比特币、Solana 体系差异,给出验证工具选择清单,并列出登录签名被话术滥用的识别边界。

交易的 Input Data 怎么读?方法选择器与参数解码
钱包与链上工具
交易的 Input Data 怎么读?方法选择器与参数解码

合约交易的输入数据是一串结构化字节:前四字节方法选择器决定做什么,后面的 32 字节段落依次是参数。本文讲解浏览器解码视图与 4byte 反查的用法,给出 approve、批量调用、异名合约三类高频核对场景,并演示解码失败时的手工拆分方法。

Read Contract 怎么用?不连钱包直接查链上数据
钱包与链上工具
Read Contract 怎么用?不连钱包直接查链上数据

只读函数查询是浏览器最被低估的功能:点按钮即向合约提问,不上链不花钱。本文给出进入查询前的三步准备、五个最值得练的函数查询(balanceOf、allowance、owner 等),说明原始整数与地址参数报错的处理,并指出通往脚本轮询的进阶路线。

Telegram 小程序为什么危险:点开就授权的 Mini App 风险边界
Web3 安全
Telegram 小程序为什么危险:点开就授权的 Mini App 风险边界

Telegram Mini App 把钱包交互压缩到一次点击,方便的另一面是授权入口完全绕过了你的浏览习惯。本文讲清这类应用的安全模型差异、常见的授权与广告剧本,以及用隔离地址与授权体检来使用它们的正确姿势。

硬件钱包的固件与恢复:升级窗口、恢复演练与失修风险
Web3 安全
硬件钱包的固件与恢复:升级窗口、恢复演练与失修风险

硬件钱包的安全周期不止于购买那一刻:固件不更新与被诱导更新的两侧都有风险,而从未演练过的恢复流程是更大的暗雷。本文给出设备生命周期的维护纪律:官方渠道更新、恢复演练节奏、以及设备退役的正确姿势。

区块链上能删掉数据吗?公开账本、删除权与个人痕迹管理
Web3 安全
区块链上能删掉数据吗?公开账本、删除权与个人痕迹管理

区块链「不可篡改」常被误解为「什么都删不掉」,真实图景要分层:链上事实、前端展示与第三方索引各有各的寿命。本文讲清哪些痕迹删得掉、哪些删不掉、哪些能抹掉入口,以及管理链上个人隐私的现实边界。

加密 ATM 与线下交易:现金转数字资产前的风险清单
Web3 安全
加密 ATM 与线下交易:现金转数字资产前的风险清单

通过 ATM 或线下面对面把现金换成数字资产,会把所有线上防线换成一套装不进机器的风险。本文给出使用前、交易中、交易后的完整风险清单:费率结构、地址核验、胁迫场景与不可逆性的现实管理。

长期币合并的完整纪律:时机、范围与隐私代价
加密货币百科
长期币合并的完整纪律:时机、范围与隐私代价

把十几个零散 UTXO 并成一大笔,是长期持有者最便宜的运维优化,也是最容易做错隐私取舍的一步。本文讲合并的收益账、低费率窗口选择、同源性范围与一次性合并的失败模式。

OP_RETURN 的 83 字节上限为何松绑:Core v30 中继政策调整始末
加密货币百科
OP_RETURN 的 83 字节上限为何松绑:Core v30 中继政策调整始末

2025 年,Bitcoin Core 第三十版把沿用的默认 OP_RETURN 上限大幅放宽。本文按时间线复盘:83 字节的来历、它如何被见证时代绕开、开发者公开声明的立场,与争议双方的论据。

getdescriptorinfo如何检查描述符?
Web3 安全 已审核
getdescriptorinfo如何检查描述符?

逐项解释getdescriptorinfo返回的规范化描述符、checksum、isrange和hasprivatekeys,并给出私钥泄露停止线与导入前地址抽查流程。

Solana地址历史如何完整翻页?
钱包与链上工具 已审核
Solana地址历史如何完整翻页?

用getSignaturesForAddress的before游标稳定翻页,处理空页、限流、历史裁剪与链头变化,再通过getTransaction补齐指令和余额证据。

Watchtower能保护离线通道吗?
Web3 安全 已审核
Watchtower能保护离线通道吗?

说明Lightning Watchtower如何在节点离线时侦测旧承诺交易并广播惩罚交易,同时划清CSV窗口、备份、在线率与灾难恢复边界,附LND部署监控、费用设置和测试环境演练清单。

链上地址监控怎么设置?提醒规则、误配陷阱与只读边界
钱包与链上工具
链上地址监控怎么设置?提醒规则、误配陷阱与只读边界

盯目标地址的出入账、等待到账或防旧授权异动,都可以用只读监控解决。本文对比浏览器提醒、监控平台与自建监听三类方案的边界,指出只盯入账、阈值过敏感、公开监控反被利用等常见误配,并明确正规监控绝不触碰密钥的只读底线。

假区块浏览器怎么骗人?域名核验与双源交叉验证
钱包与链上工具
假区块浏览器怎么骗人?域名核验与双源交叉验证

仿冒浏览器用编造的查询结果给骗局背书,或在正常查询页面里埋授权陷阱。本文拆解展示欺诈与签名陷阱两种玩法,给出书签优先、逐字符域名核对、独立双源交叉的核验动作,以及浏览器连接钱包功能的三条正当特征。

生成以太坊地址为什么免费?地址创建与链上激活的区别
钱包与链上工具
生成以太坊地址为什么免费?地址创建与链上激活的区别

地址由私钥本地推导,链上无需注册,因此生成零费用;链上首次出现只是第一笔收支的结果。本文解释地址的三种状态与合约地址的推算规则,对比波场账户激活模型的费用逻辑,并说明地址免费生成的真实代价在隐私暴露与地址管理。

「朋友」视频通话借 U:深度伪造时代的转账确认纪律
Web3 安全
「朋友」视频通话借 U:深度伪造时代的转账确认纪律

AI 换脸与合成语音已能支撑一段几分钟的视频通话,「看起来是本人」不再是充分证据。本文讲清深度伪造在加密诈骗中的实际形态、为什么熟人身份正在失效,以及一套不依赖感官的转账核验流程。

「缴纳保证金解冻账户」:出金障碍类骗局的话术解剖与核验顺序
Web3 安全
「缴纳保证金解冻账户」:出金障碍类骗局的话术解剖与核验顺序

从税务保证金到风控解冻费,出金障碍骗局的核心是一套「先交钱再放钱」的倒置逻辑。本文拆解此类骗局的话术结构与正规平台的真实流程差异,给出从官方渠道到链上证据的核验与处置顺序。

读懂审计报告:等级、时间、版本与那些报告不会告诉你的事
Web3 安全
读懂审计报告:等级、时间、版本与那些报告不会告诉你的事

审计报告是防御工具,不是保险单。本文从普通用户视角讲清审计报告能回答什么、不能回答什么——发现分级、审计范围与版本、修复核验、以及「已审计」三个字背后的真实信息,帮你把它放回恰当的位置。

出差与漫游:酒店网络、eSIM 与机场安检下的资产操作纪律
Web3 安全
出差与漫游:酒店网络、eSIM 与机场安检下的资产操作纪律

旅途不是钱包的高危时刻,旅途叠加的设备、网络与紧迫感才是。本文给出出门前、路途中、异常时的三段式纪律清单:哪些操作值得推迟,哪些设备规则不变,哪些安检与网络环境需要把钱包降级为只读。

区块时间戳与链上中位时间:为什么出块时间看起来忽快忽慢
加密货币百科
区块时间戳与链上中位时间:为什么出块时间看起来忽快忽慢

仪表盘说“最近一小时平均 7.4 分钟一块”,协议设计明明是十分钟——中间差的是什么?本文拆解区块时间戳的自由度、十一块中位数规则与 2016 块窗口的平滑统计,教你读懂出块速度数字的正确姿势。

Ledger收款地址为何要设备核对?
Web3 安全 已审核
Ledger收款地址为何要设备核对?

硬件钱包收款的安全价值,不是电脑生成了一个地址,而是设备能在隔离屏幕上独立显示自己控制的地址。只复制桌面端地址会留下剪贴板替换和恶意界面风险;只看设备地址又可能忽略选错网络。能依据一手来源判断Ledger设备端收款地址核对的真实状态,并按证据链处理异常。

Trezor多份备份如何分段恢复?
钱包与链上工具 已审核
Trezor多份备份如何分段恢复?

多份备份解决的是单点丢失问题,但也引入阈值、位置和恢复顺序管理。恢复时最重要的不是“把所有份都找齐”,而是确认份属于同一备份、达到正确阈值,并始终只在受信设备上输入。能依据一手来源判断Trezor多份备份恢复的真实状态,并按证据链处理异常。

ERC-5792批量调用状态怎么查?
钱包与链上工具 已审核
ERC-5792批量调用状态怎么查?

ERC-5792把多个walletcall放进一个请求,但“批量”不自动等于“原子”。应用要先读取钱包capabilities,再提交calls,最后用批次ID查询状态;任何一步都不能用单笔交易的假设代替。能依据一手来源判断ERC-5792批量钱包调用的真实状态,并按证

2500万美元加密骗局案如何防骗?
Web3 安全 已审核
2500万美元加密骗局案如何防骗?

美国司法部2026年7月21日公告称,五项调查已扣押超过2500万美元加密资产并提交民事没收诉状。读者真正能带走的不是案件金额,而是骗局怎样建立信任、假投资页面怎样阻止提现,以及二次追损骗局如何再次收钱。能依据一手来源判断美国司法部加密骗局没收案的真实状态,并按证据链处

交易失败提示在哪里看?Revert、Gas 不足与错误原因的排查顺序
钱包与链上工具
交易失败提示在哪里看?Revert、Gas 不足与错误原因的排查顺序

交易显示 Failed 却照样扣手续费,是链上执行与回滚机制的正常结果。本文给出在区块浏览器读取失败信息的入口、Out of Gas 与 Revert 等常见原因的对照表,以及重试前必须执行的两项确认,避免连续失败重复烧钱。

手机换机钱包怎么迁移?备份确认、新机导入与旧设备处置清单
钱包与链上工具
手机换机钱包怎么迁移?备份确认、新机导入与旧设备处置清单

钱包迁移的本质是资产访问路径的变更:备份是否有效、派生地址是否一致、旧设备是否仍有可用副本,每一步都可能留风险尾巴。本文按备份确认、新机导入、窗口期纪律、旧设备擦除四步给出完整清单,并说明移除账户与重置擦除的区别。

NFT 全量授权 setApprovalForAll 怎么查?与单件授权的区别和撤销方法
钱包与链上工具
NFT 全量授权 setApprovalForAll 怎么查?与单件授权的区别和撤销方法

setApprovalForAll 允许合约处置你某系列的全部 NFT,包括将来才获得的藏品,是批量盗转的常见入口。本文对比它与单件 approve 的权限边界,给出签名前识别线索、链上查询方法与撤销操作步骤,以及资产分址存放的防护习惯。

硬件钱包 PIN 输错被锁怎么办?锁定擦除机制与备份恢复路径
钱包与链上工具
硬件钱包 PIN 输错被锁怎么办?锁定擦除机制与备份恢复路径

主流硬件钱包在 PIN 连续错误达到上限后会重置设备,密钥离开设备但资产仍在链上,恢复只依赖你的离线备份。本文解释锁定机制的设计逻辑、被锁后的标准恢复流程、PIN 遗忘与备份缺失两种情形的天壤之别,以及防解锁诈骗提醒。

别人的电脑别碰钱包:公共设备与公司电脑的风险与降险方法
Web3 安全
别人的电脑别碰钱包:公共设备与公司电脑的风险与降险方法

公司电脑的监控代理、网吧的键盘记录、家人共用的浏览器插件,都可能让一次普通登录变成资产暴露的起点。本文讲清不可控设备上会发生什么,以及在必须使用时如何把暴露降到最低,用完之后又该做什么。

交易所账户被盯上的信号与处置:撞库、防钓鱼码与紧急冻结
Web3 安全
交易所账户被盯上的信号与处置:撞库、防钓鱼码与紧急冻结

交易所账户被盗多始于别处的旧密码被拿来试,成于被接管的邮箱。本文给出账户安全的检查清单——独立密码、双重验证、防钓鱼码、提币白名单——以及发现异常登录后按分钟计的标准处置流程。

积分任务与测试网交互的隐性成本:新用户参与前该划清的边界
Web3 安全
积分任务与测试网交互的隐性成本:新用户参与前该划清的边界

做任务攒积分、测试网体验拿奖励,是新手的第一堂链上实践课,也是最容易被习惯反噬的场景。本文给出任务型参与的安全边界:专用地址、网络确认、不授权任何带真实价值的合约,以及发现异常时的处置。

官网本身被劫持或挂马时:多通道核验与暂停签名的止损流程
Web3 安全
官网本身被劫持或挂马时:多通道核验与暂停签名的止损流程

最坏的一类钓鱼,不是假网站,而是真域名的真网站上出现了恶意内容。本文讲清正规渠道被污染的发生方式、普通用户用什么信号识别「这次不对」,以及发现异常后的暂停、核验与止损顺序。

Ledger清晰签名和盲签差在哪?
钱包与链上工具 已审核
Ledger清晰签名和盲签差在哪?

清晰签名不是一个绿色安全标章,而是让硬件设备把待签内容翻译成人能读懂字段的展示能力。判断能否继续,关键在设备屏幕实际显示了什么,而不是桌面端是否出现漂亮的协议名称。

Trezor隐藏钱包输错Passphrase会怎样?
钱包与链上工具 已审核
Trezor隐藏钱包输错Passphrase会怎样?

Trezor的passphrase更接近生成另一个钱包的附加输入,不能理解成可找回的登录密码。任何字符、空格或大小写不同,设备都会导出另一组有效地址,而且不会提示输入错误。

MetaMask如何连接硬件钱包?
钱包与链上工具 已审核
MetaMask如何连接硬件钱包?

MetaMask连接Ledger或Trezor时,私钥不会导入浏览器;扩展只读取硬件钱包导出的账户,并把待签数据交给设备。安全前提是账户路径、地址和设备屏幕三者一致。

Trezor怎样验证钱包备份?
钱包与链上工具 已审核
Trezor怎样验证钱包备份?

Trezor的CheckWalletBackup是在设备上完成的恢复词演练:它验证现有备份能否重建当前钱包,但不会把词语发送给网站,也不需要先清空设备。正确入口来自TrezorSuite,所有单词只在设备上输入。

Safe Spending Limit怎么设置?
钱包与链上工具 已审核
Safe Spending Limit怎么设置?

SafeSpendingLimit让获授权账户在固定额度和周期内执行有限支出,不必每笔都收集完整阈值签名。它提高日常效率,也把风险集中到token、beneficiary、额度、重置周期和模块权限五个配置项。

代币小数位怎么核对?钱包显示余额差了几个数量级的真相
钱包与链上工具
代币小数位怎么核对?钱包显示余额差了几个数量级的真相

钱包余额与对方显示不一致、转账数量差出10的幂,多半是代币 Decimals 元数据与显示换算的问题。本文解释链上整数余额与小数位换算机制,给出区块浏览器、钱包详情和 RPC 三种核对 decimals 的方法,以及大额转账前的核验习惯。

钱包“签署消息”是什么?站点让你 Sign Message 前必须核对什么
钱包与链上工具
钱包“签署消息”是什么?站点让你 Sign Message 前必须核对什么

消息签名不上链、不扣费,却同样能被公开验证,风险常被低估。本文区分登录认证、EIP-712 结构化签名与原始数据签名三类请求,给出签名前五项核对清单、登录签名重放风险与签错之后的处置路径。

代币授权怎么批量撤销?撤销交易的手续费、顺序与生效确认
钱包与链上工具
代币授权怎么批量撤销?撤销交易的手续费、顺序与生效确认

撤销授权的本质是把代币合约里的可代取额度改写为零,确认生效前旧授权依然存在。本文拆解批量撤销工具的两种实现、gas 成本与撤销优先级,并给出确认撤销真正上链的三重核验方法。

助记词能用纸和钢板备份吗?物理备份、恢复演练与损坏补救
钱包与链上工具
助记词能用纸和钢板备份吗?物理备份、恢复演练与损坏补救

助记词接触联网设备的那一刻起风险就永久存在。本文对比纸质与钢板备份的正确做法,给出年度恢复演练清单、校验和无法补词的关键事实,以及备份损坏或缺词情形下安全补救的边界与防骗提醒。

剪贴板替换自查指南:地址到底该和什么对、对几遍
Web3 安全
剪贴板替换自查指南:地址到底该和什么对、对几遍

复制地址后粘贴前,中间那几秒是剪贴板劫持唯一的作案窗口。本文给出可直接执行的地址核对方法:和源对、对首尾、对全串,以及哪些软件和设备行为会让你的粘贴通道变得不干净。

Discord 和 TG 上的「官方客服」怎么验真:徽章、工单与私信的规则边界
Web3 安全
Discord 和 TG 上的「官方客服」怎么验真:徽章、工单与私信的规则边界

假客服的剧本永远围绕一个认知差:真正的官方不会先私信你,也不会在私聊里处理账户问题。本文整理 Discord 徽章与工单系统的验真方法、Telegram 的身份核验要点,以及客服类骗局的标准话术。

项目停摆了,当年的授权还危险吗?僵尸合约与沉睡授权的排查
Web3 安全
项目停摆了,当年的授权还危险吗?僵尸合约与沉睡授权的排查

授权在「取消全部」成为默认习惯之前不会过期。本文解释为什么停摆项目的合约授权仍可能被执行,给出排查沉睡授权、清理僵尸代币和降低历史遗留风险的完整顺序。

地址被钓鱼站盯上了怎么办:被标记地址的隔离与停用顺序
Web3 安全
地址被钓鱼站盯上了怎么办:被标记地址的隔离与停用顺序

不是所有钓鱼都造成即时损失,但一个被钓鱼站「验证过」的地址,未来可能持续被针对。本文讲清地址暴露的判定信号、该不该弃用、如何安全迁移,以及新地址起步期的降噪习惯。

Stratum V2 与 V1 有什么区别:挖矿协议升级了什么
加密货币百科
Stratum V2 与 V1 有什么区别:挖矿协议升级了什么

矿机与矿池之间跑了十几年的 Stratum V1 协议正在被 V2 替换。本文拆解 V1 的三个结构性问题——明文 JSON、矿池控制出块模板、带宽浪费——以及 V2 用加密传输、作业声明和模板分发协议给出的答案。

ERC-191签名消息前缀怎么读?
Web3 安全 已审核
ERC-191签名消息前缀怎么读?

本文依据两项一手资料,解释ERC-191签名消息前缀的版本字节表与签名验证流程,并提供专属字段表、数值或请求示例、操作清单和业务授权边界。适合开发者与普通用户在实际接入前复核,避免把格式正确、节点返回或模拟成功误写成最终结果。

ERC-2309如何记录批量NFT铸造?
NFT 已审核
ERC-2309如何记录批量NFT铸造?

本文依据两项一手资料,解释ERC-2309连续转移事件的连续区间字段与索引器展开流程,并提供专属字段表、数值或请求示例、操作清单和创建期限制。适合开发者与普通用户在实际接入前复核,避免把格式正确、节点返回或模拟成功误写成最终结果。

BIP-84原生SegWit地址如何派生?
钱包与链上工具 已审核
BIP-84原生SegWit地址如何派生?

本文依据两项一手资料,解释BIP-84原生SegWit派生的五层路径与zpub版本,并提供专属字段表、数值或请求示例、操作清单和恢复扫描。适合开发者与普通用户在实际接入前复核,避免把格式正确、节点返回或模拟成功误写成最终结果。

txpool_content如何查看待处理交易?
钱包与链上工具 已审核
txpool_content如何查看待处理交易?

本文依据两项一手资料,解释txpool_content的pending与queued与同nonce替换,并提供专属字段表、数值或请求示例、操作清单和本地视图边界。适合开发者与普通用户在实际接入前复核,避免把格式正确、节点返回或模拟成功误写成最终结果。

getTokenAccountBalance如何读余额?
钱包与链上工具 已审核
getTokenAccountBalance如何读余额?

本文依据两项一手资料,解释Solana getTokenAccountBalance的余额响应字段与账户与钱包区别,并提供专属字段表、数值或请求示例、操作清单和状态边界。适合开发者与普通用户在实际接入前复核,避免把格式正确、节点返回或模拟成功误写成最终结果。

交易卡在“等待中”怎么办?Pending 状态的排查、加速与取消
钱包与链上工具
交易卡在“等待中”怎么办?Pending 状态的排查、加速与取消

本文解释交易为什么长期停留在 Pending:Nonce 顺序、Gas 出价过低、内存池拥堵与节点未广播四大原因,教你先在区块浏览器和钱包里定位卡点,再选择加速、替换或取消,并说明每种操作的成本与限制。

钱包的“加速”和“取消”按钮背后:替换交易是怎么起作用的
钱包与链上工具
钱包的“加速”和“取消”按钮背后:替换交易是怎么起作用的

本文拆解钱包加速与取消功能的共同机制——同 Nonce 替换:为什么只有最早未确认的 Nonce 能被替换、为什么替换交易必须覆盖原交易的出价、以及替换为什么可能反噬(原交易与替换单双双生效以外的边角情形),帮你从原理层面用对这两个按钮。

keystore 文件是什么:加密私钥备份怎么看、怎么用
钱包与链上工具
keystore 文件是什么:加密私钥备份怎么看、怎么用

本文解释钱包导出的 keystore(V3 keystore JSON)文件的结构:scrypt 参数、加密后的私钥密文和地址校验字段各自的作用,说明为什么它比裸私钥更适合日常备份、密码在这个体系里承担了唯一防线,以及导入时的常见故障。

L2 区块浏览器和 L1 有什么不同:充值到账到底该在哪张链上查
钱包与链上工具
L2 区块浏览器和 L1 有什么不同:充值到账到底该在哪张链上查

本文对比 L1 与 Rollup 浏览器在数据构成上的差别:L2 浏览器查不到什么、充值为什么常出现「链上已扣、L2 还没到」、存款交易和 L2 内部交易该分别去哪张链查,并给出 Arbitrum、Optimism、Base 类网络的通用核对路径。

Permit 与消息签名:不弹「交易确认」的签名,为什么也能转走你的币
Web3 安全
Permit 与消息签名:不弹「交易确认」的签名,为什么也能转走你的币

很多人以为只有交易签名才动资产,但 Permit 类消息签名和各类授权签名同样可以授予转账能力。本文解释签名弹窗里的字段该怎么读,以及「免 Gas 领空投」话术为什么总在诱导你签消息。

带毒安装包与假下载站:钱包软件本身可能被替换
Web3 安全
带毒安装包与假下载站:钱包软件本身可能被替换

下载环节是供应链攻击最安静的一环:搜索广告、假官网、捆绑安装包,都能让你的「官方钱包」变成窃取工具。本文给出核对安装包完整性的方法与一条不可妥协的下载纪律。

钱包被清空后的 72 小时:取证、报案与阻断的正确动作顺序
Web3 安全
钱包被清空后的 72 小时:取证、报案与阻断的正确动作顺序

被盗后的头三天决定了很多事:交易证据会不会丢、涉案资金会不会流入可冻结的渠道、你的陈述会不会前后矛盾。本文给出一份按小时计的处置清单,只讲能实际执行的动作,不承诺任何追回结果。

多签、时间锁与继承:给数字资产装上「不会单人失守」的结构
Web3 安全
多签、时间锁与继承:给数字资产装上「不会单人失守」的结构

单私钥结构下,一个人的失误、失联或胁迫就是全部资产的风险。本文用中立视角解释多签与时间锁各自解决什么问题、日常使用成本在哪,并给出一份不含具体产品推荐的数字资产继承自查框架。

闪电网络通道链上关闭的手续费谁来付?Anchor Outputs 锚定输出怎么起作用
公链与 Layer2
闪电网络通道链上关闭的手续费谁来付?Anchor Outputs 锚定输出怎么起作用

闪电付款平时不上链,但关闭通道时要回到比特币主网,这笔链上手续费谁出、卡住了怎么办?本文讲清 Commitment 交易的费率预算、Anchor Outputs 锚定输出为什么只有几百聪却能救活一笔关闭交易,以及双方配合的前提。

EIP-6110如何把验证者存款送入信标链?
公链与 Layer2 已审核
EIP-6110如何把验证者存款送入信标链?

解释验证者存款从旧投票机制迁移到执行层请求的原因、字段与处理边界。能依据一手来源识别EIP-6110验证者存款的真实状态,避免只凭界面标签或二手摘要操作。本文依据两项一手资料,拆解EIP-6110验证者存款的核心字段、执行步骤、常见误判

ERC-7739如何降低合约签名重放风险?
Web3 安全 已审核
ERC-7739如何降低合约签名重放风险?

解释ERC-1271嵌套签名、防御性重哈希、域分离与应用回退边界。能依据一手来源识别ERC-7739可读类型签名的真实状态,避免只凭界面标签或二手摘要操作。本文依据两项一手资料,拆解ERC-7739可读类型签名的核心字段、执行步骤、常见

BIP-78 Payjoin提案签名前怎么检查?
Web3 安全 已审核
BIP-78 Payjoin提案签名前怎么检查?

说明Payjoin协商、原始PSBT、接收方提案和发送方安全检查清单。能依据一手来源识别BIP-78Payjoin的真实状态,避免只凭界面标签或二手摘要操作。本文依据两项一手资料,拆解BIP-78 Payjoin的核心字段、执行步骤、常

OpenZeppelin可升级合约如何正确初始化?
Web3 安全 已审核
OpenZeppelin可升级合约如何正确初始化?

从初始化器、父合约调用、实现锁定和不安全操作建立升级前检查流程。能依据一手来源识别OpenZeppelin可升级合约初始化的真实状态,避免只凭界面标签或二手摘要操作。本文依据两项一手资料,拆解OpenZeppelin可升级合约初始化的核

getInflationReward如何核对质押奖励?
公链与 Layer2 已审核
getInflationReward如何核对质押奖励?

说明奖励epoch、有效slot、奖励金额、佣金和奖励后余额的核对方法。能依据一手来源识别SolanagetInflationReward的真实状态,避免只凭界面标签或二手摘要操作。本文依据两项一手资料,拆解Solana getInfl

EIP2935如何读取历史区块哈希?
公链与 Layer2 已审核
EIP2935如何读取历史区块哈希?

解释历史区块哈希系统合约、环形缓冲区和按区块号读取方式,说明它与BLOCKHASH操作码的查询窗口及信任边界差异。能依据一手来源识别EIP-2935历史区块哈希的真实状态,避免只凭界面标签或二手摘要操作。

ERC5805如何查询历史投票权?
加密货币百科 已审核
ERC5805如何查询历史投票权?

解释delegate、delegates、getVotes和getPastVotes接口,说明检查点、时间点与ERC-6372时钟对治理提案快照的作用。能依据一手来源识别ERC-5805投票检查点的真实状态,避免只凭界面标签或二手摘要操

BIP388钱包策略如何降低误签?
Web3 安全 已审核
BIP388钱包策略如何降低误签?

解释WalletPolicy的描述符模板、keyinformationvector与占位符,说明硬件钱包如何用受限策略减少复杂描述符的确认负担。能依据一手来源识别BIP-388钱包策略的真实状态,避免只凭界面标签或二手摘要操作。

Solana getProgramAccounts如何过滤?
钱包与链上工具 已审核
Solana getProgramAccounts如何过滤?

给出按程序查询账户时组合dataSize与memcmp过滤器、限制返回数据片段和选择commitment的步骤,并说明结果量与RPC成本。能依据一手来源识别SolanagetProgramAccounts过滤的真实状态,避免只凭界面标签

getVoteAccounts字段如何判断验证者?
公链与 Layer2 已审核
getVoteAccounts字段如何判断验证者?

拆解current与delinquent验证者、activatedStake、commission、lastVote与epochCredits字段,说明RPC快照不等于收益承诺。能依据一手来源识别SolanagetVoteAccount

ERC7201命名空间存储如何避免槽位冲突?
公链与 Layer2 已审核
ERC7201命名空间存储如何避免槽位冲突?

解释namespacedstoragelayout、NatSpec标注和根槽计算规则,说明代理、模块化合约与库在升级时如何隔离存储区域。能依据一手来源识别ERC-7201命名空间存储的真实状态,避免只凭界面标签或二手摘要操作

ERC6909和ERC1155有什么区别?
加密货币百科 已审核
ERC6909和ERC1155有什么区别?

比较最小多代币接口与ERC-1155,解释按tokenid的allowance、全局operator、取消强制回调和批处理后的取舍。能依据一手来源识别ERC-6909与ERC-1155的真实状态,避免只凭界面标签或二手摘要操

BIP324是否会验证比特币节点身份?
公链与 Layer2 已审核
BIP324是否会验证比特币节点身份?

解释机会式加密、ElligatorSwift握手、ChaCha20Poly1305数据包与降级兼容,强调传输加密不等于默认身份认证。能依据一手来源识别BIP-324P2Pv2的真实状态,避免只凭界面标签或二手摘要操作。

CPI Guard能阻止哪些跨程序调用?
Web3 安全 已审核
CPI Guard能阻止哪些跨程序调用?

说明在Token账户启用CPIGuard的步骤、被限制的转账与授权操作,以及它为何不能替代签名和程序权限检查。能依据一手来源识别Token-2022CPIGuard的真实状态,避免只凭界面标签或二手摘要操作。

Uniswap v3如何用observe计算TWAP?
DeFi 教程 已审核
Uniswap v3如何用observe计算TWAP?

解释secondsAgos、tickCumulatives和时间窗口平均tick,说明观察容量、取整、代币方向与现货操纵风险。能依据一手来源识别Uniswapv3observe与TWAP的真实状态,避免只凭界面标签或二手摘要

EIP-712签名如何核对域分离?
Web3 安全 已审核
EIP-712签名如何核对域分离?

从EIP-712签名JSON入手,拆解domain separator、类型哈希和消息哈希,说明chainId、verifyingContract、nonce与deadline分别限制哪类重放。

eth_estimateGas为何会失准?
钱包与链上工具 已审核
eth_estimateGas为何会失准?

拆解eth_estimateGas的本地模拟和上限搜索,解释状态变化、余额、区块Gas上限及条件分支为何让估算值偏差或发送后仍失败。同时给出发送前安全余量、pending状态依赖和revert data复现方法,避免用盲目提高gas limit掩盖业务错误。

Solana优先费怎么设置?
公链与 Layer2 已审核
Solana优先费怎么设置?

Solana总费用由基础费与可选优先费组成。本文给出CU limit与micro-lamports价格公式、模拟定额方法及过高或过低的后果。同时区分CU上限与单价,说明模拟值、安全余量、近期账户竞争和blockhash过期对最终确认的影响。

Chainlink roundData怎么核验?
钱包与链上工具 已审核
Chainlink roundData怎么核验?

Chainlink价格应从官方代理读取。本文逐项解释decimals、latestRoundData、updatedAt和answeredInRound,并给出陈旧值与升级检查。

ERC-2981版税能强制支付吗?
加密货币百科 已审核
ERC-2981版税能强制支付吗?

ERC-2981的royaltyInfo返回版税接收方与建议金额,但不强制市场付款。本文解释salePrice单位、接口检测和动态版税边界。并说明ERC-165探测、动态接收方、订单计价单位、治理时间锁和市场执行策略之间的边界。

Solana Durable Nonce是什么?
钱包与链上工具 已审核
Solana Durable Nonce是什么?

Solana普通交易会因recent blockhash过期,Durable Nonce则用链上Nonce Account为离线签名和多签协调延长提交窗口。本文解释账户、权限、首条推进指令以及nonce复用与延迟广播风险。

ERC-1271如何验证合约签名?
Web3 安全 已审核
ERC-1271如何验证合约签名?

智能合约钱包没有普通私钥,不能只用ecrecover验签。ERC-1271定义isValidSignature与magic value,让Safe、多签和账户抽象钱包按链上规则确认签名,并允许有效性随状态变化。

Token-2022转账费怎么收?
钱包与链上工具 已审核
Token-2022转账费怎么收?

Token-2022 Transfer Fee扩展按basis points和maximum fee扣费,接收方拿到净额,费用先暂存在接收Token账户,再汇集到Mint并由专门authority提取。本文解释计算、余额与权限。

比特币钱包描述符是什么?
钱包与链上工具 已审核
比特币钱包描述符是什么?

比特币输出描述符把脚本类型、公钥来源、派生路径、地址范围和找零策略写成可校验表达式。本文说明描述符和助记词、私钥、地址列表的区别,如何判断它是否包含敏感密钥,以及导出、保管和恢复时最容易漏掉哪些信息。

恢复助记词后账户找不到怎么办?
钱包与链上工具 已审核
恢复助记词后账户找不到怎么办?

恢复助记词后账户找不到,不一定是资产消失。本文从派生路径、账户序号、额外密码、单独导入私钥和硬件钱包五类来源拆解原因,说明哪些账户属于当前恢复短语、哪些必须回到原设备或独立密钥,并给出不泄露恢复短语的安全找回顺序。

Safe模块和Guard有何区别?
钱包与链上工具 已审核
Safe模块和Guard有何区别?

Safe Module可以增加替代执行能力,Guard则在交易前后施加检查。本文比较两者如何改变标准多签路径、可能造成的资产或停摆风险,以及启用第三方扩展前后的复核方法。

多签钱包阈值怎么设置?
钱包与链上工具 已审核
多签钱包阈值怎么设置?

多签钱包的 2/3、3/5 或全员签名并非数字越大越安全。本文从最小合谋人数、失联容错、成员独立性和紧急响应出发,给出 Safe Owner 与 Threshold 的设置和复核清单。

钱包授权检查怎么做?
钱包与链上工具 已审核
钱包授权检查怎么做?

钱包授权检查不是只有被盗后才需要处理。本文解释 Token Approval 的含义、常见风险、撤销授权的核验路径,以及新手如何把连接、签名和小额测试做成固定习惯。

钱包余额不显示?按四层排查
钱包与链上工具 已审核
钱包余额不显示?按四层排查

钱包余额不显示不一定代表资产丢失。本文从交易确认、网络选择、代币识别与 RPC 显示四层拆解,帮助你用区块浏览器判断链上真实余额,再决定是否重加代币或更换连接。

智能账户授权检查怎么做?
钱包与链上工具 已审核
智能账户授权检查怎么做?

智能账户和Passkey钱包让登录、恢复和批量操作更顺手,但授权边界也更复杂。本文从来源、权限、恢复和撤销四步讲清签名前如何核验风险。

助记词备份怎么保存?
钱包与链上工具 已审核
助记词备份怎么保存?

助记词备份是钱包安全的底线。本文说明恢复短语为什么必须离线保存、如何做双地备份、为什么不能截图或上传云盘,以及新手如何定期核验备份有效性。

硬件钱包怎么选?冷钱包要点
钱包与链上工具 已审核
硬件钱包怎么选?冷钱包要点

硬件钱包适合长期保管私钥,但安全不只取决于设备品牌。本文从购买渠道、助记词备份、PIN、恢复验证和签名核对解释冷钱包选择要点。

助记词备份怎么做才安全?
钱包与链上工具 已审核
助记词备份怎么做才安全?

助记词备份是硬件钱包安全的核心环节。本文结合 Ledger、Trezor 与 Bitcoin.org 的公开资料,说明离线抄写、受控复核、分地保管和定期检查的实用方法。

钱包地址格式怎么辨别?
钱包与链上工具 已审核
钱包地址格式怎么辨别?

钱包地址格式能帮助识别网络差异,但不能替代链名、币种标准和小额测试。本文用 0x、bc1、TRON、Solana 等地址线索说明转账前如何核对网络、代币标准与收款规则。

Passkey钱包是什么?安全吗
钱包与链上工具 已审核
Passkey钱包是什么?安全吗

Passkey钱包把设备验证、公钥签名和智能账户组合起来,降低助记词管理门槛。本文说明它的工作方式、恢复边界、授权核验和合约权限风险,提醒用户不要把免助记词误解为零风险。

硬件钱包初始设置:开箱到转账核验
钱包与链上工具 已审核
硬件钱包初始设置:开箱到转账核验

硬件钱包初始设置不能只看电量充足、界面漂亮就跳过核验步骤。本文从开箱防伪检查、初始化流程、助记词离线抄写、固件更新、地址验证到第一笔转账,给出普通用户可以照做的安全操作流程。

多签钱包是什么?怎么用才安全
钱包与链上工具 已审核
多签钱包是什么?怎么用才安全

多签钱包指需要多把私钥共同签名才能执行交易的智能合约账户,常见配置如 2/3 或 3/5。本文用 Safe 等公开资料说明多签钱包的适用场景、操作流程、授权边界和常见风险,帮助用户判断是否真正需要以及如何正确使用。

多签钱包是什么?团队怎么用
钱包与链上工具 已审核
多签钱包是什么?团队怎么用

多签钱包通过多个签名人和确认阈值共同控制链上资产,适合团队金库、项目合约权限和长期资金管理。本文说明多签钱包的工作方式、适用场景、设置要点和常见风险。

盲签风险是什么?签名前四查
钱包与链上工具 已审核
盲签风险是什么?签名前四查

盲签风险来自用户无法清楚读懂钱包签名内容,可能误批转账、授权或合约交互。本文用四步说明签名前如何核对地址、金额、权限和来源,并提醒用户优先使用清晰签名、定期撤销旧授权。

智能账户是什么?钱包恢复怎么用
钱包与链上工具 已审核
智能账户是什么?钱包恢复怎么用

智能账户是把钱包规则写进智能合约的账户形态。本文从账户抽象、社交恢复、Gas代付和权限控制解释它能解决什么问题,也提醒用户核对实现差异、恢复规则、合约升级权限和服务风险。

硬件钱包固件更新前怎么查?
钱包与链上工具 已审核
硬件钱包固件更新前怎么查?

硬件钱包固件更新能修复问题并支持新功能,但也需要核验官方入口、版本说明和助记词备份。本文用三步说明固件更新前后的安全检查,帮助用户避免把私钥暴露给假页面、假应用或钓鱼客服。

助记词离线备份怎么做?
钱包与链上工具 已审核
助记词离线备份怎么做?

助记词离线备份是保护钱包资产的基础步骤。本文结合 Ledger、MetaMask、Bitcoin.org 与 Ethereum.org 的官方资料,说明手写记录、顺序核对、分开存放和恢复演练的安全边界。

硬件钱包地址怎么验证?
钱包与链上工具 已审核
硬件钱包地址怎么验证?

硬件钱包地址验证不能只看电脑或手机页面,还要核对设备屏幕、链名、地址字符和小额测试结果。本文梳理转账前检查清单,帮助降低地址被篡改、选错网络和假钱包风险,适合新手转账前复查。

ERC-4337账户抽象是什么?
钱包与链上工具 已审核
ERC-4337账户抽象是什么?

ERC-4337账户抽象让智能账户在不改以太坊共识层的前提下支持批量操作、社交恢复、Paymaster代付Gas等体验。本文拆解UserOperation、Bundler、EntryPoint与智能账户的关系,并提示普通用户的钱包安全边界。

硬件钱包盲签名怎么检查?
钱包与链上工具 已审核
硬件钱包盲签名怎么检查?

硬件钱包能保护私钥,但不能替用户看懂每一次签名。本文围绕盲签名、清晰签名、代币授权和撤销检查,结合 Ledger、Ethereum.org 与 MetaMask 资料,给出签名前的屏幕核对、隔离钱包和定期撤销清单。

EIP-7702授权怎么检查?
钱包与链上工具 已审核
EIP-7702授权怎么检查?

EIP-7702让普通以太坊钱包可临时具备智能账户能力,但授权对象、委托合约和撤销路径都要核验。本文说明签名前如何识别委托、检查合约、确认撤销方式,并用三步清单控制账户授权风险。

Passkey钱包安全吗?恢复风险
钱包与链上工具 已审核
Passkey钱包安全吗?恢复风险

Passkey钱包用通行密钥降低助记词暴露风险,但设备丢失、云同步、智能账户规则和恢复流程仍需核查。本文说明它和助记词钱包的区别、适合场景、安全检查要点,以及高价值资产不应忽视的恢复风险。

RPC节点是什么?钱包风险
钱包与链上工具 已审核
RPC节点是什么?钱包风险

RPC节点是钱包连接区块链网络的查询与提交入口。本文解释自定义RPC、Chain ID、区块浏览器核对和小额测试,帮助用户识别错误网络与钓鱼配置风险。

MPC钱包是什么?私钥分片风险
钱包与链上工具 已审核
MPC钱包是什么?私钥分片风险

MPC钱包通过多方计算和阈值签名把私钥控制拆成多个份额,降低单点泄露风险。本文解释MPC钱包是什么、与助记词和多签的区别,以及备份、权限和服务端依赖的核查要点。

冷钱包是什么?私钥怎么保管
钱包与链上工具 已审核
冷钱包是什么?私钥怎么保管

冷钱包通过离线保管私钥降低联网被盗风险,但并不等于绝对安全。本文解释硬件钱包、助记词备份、地址核对、小额测试与防钓鱼要点,帮助新手理解冷钱包适用场景和主要风险。

智能账户是什么?钱包风险
钱包与链上工具 已审核
智能账户是什么?钱包风险

智能账户和ERC-4337让钱包能支持批量操作、代付Gas、社交恢复和自定义签名规则,但也带来合约权限、Paymaster、Bundler和恢复设置风险。本文用普通用户视角解释检查清单。

Token授权额度怎么查?钱包风险
钱包与链上工具 已审核
Token授权额度怎么查?钱包风险

Token授权额度决定合约可动用你钱包中多少代币。本文用EIP-20、MetaMask与Revoke.cash资料解释授权、无限授权、额度限制和撤销复查方法,帮助用户降低钱包交互风险。

Passkey钱包是什么?私钥风险
钱包与链上工具 已审核
Passkey钱包是什么?私钥风险

Passkey钱包用设备验证和公钥认证降低密码泄露风险,但不等于资产无风险。本文结合WebAuthn、passkeys.dev、Google与OKX资料,说明登录、恢复、设备丢失和授权复查。

账户抽象是什么?钱包风险
钱包与链上工具 已审核
账户抽象是什么?钱包风险

账户抽象让钱包从单一私钥签名扩展到智能账户、UserOperation、Paymaster等机制。本文结合ERC-4337、OpenZeppelin与Safe资料说明工作流程、使用场景和风险核查方法。

跨链桥授权怎么查?
钱包与链上工具 已审核
跨链桥授权怎么查?

跨链桥授权会影响钱包资产控制范围。本文解释桥接前后应核对的授权对象、额度、合约地址、撤销工具和交易记录,帮助用户识别过度授权与仿冒入口风险。

EIP-712签名是什么?钱包风险
钱包与链上工具 已审核
EIP-712签名是什么?钱包风险

EIP-712签名能让钱包把待签名数据结构化展示,但它不等于绝对安全。本文结合登录、Permit与订单确认场景,解释域名、合约、链ID、权限和有效期的核对方法,帮助用户降低误签与过度授权风险。

智能账户钱包是什么?风险怎么看
钱包与链上工具 已审核
智能账户钱包是什么?风险怎么看

智能账户钱包利用账户抽象把批量交易、Gas 代付、权限策略和恢复机制放进合约账户。本文解释 ERC-4337、EIP-7702 与使用风险,帮助新手安全理解智能账户。

硬件钱包安全吗?私钥风险怎么看
钱包与链上工具 已审核
硬件钱包安全吗?私钥风险怎么看

硬件钱包能把私钥签名放在离线设备内完成,但不等于绝对安全。本文解释冷钱包、助记词、连接 MetaMask、授权和小额测试的核查方法,帮助新手理解硬件钱包安全边界。

钓鱼邮件的识别要点:发件人、链接与附件
Web3 安全
钓鱼邮件的识别要点:发件人、链接与附件

邮箱是钓鱼的稳定渠道,因为邮件看起来正式、可存档、可转发。本文讲清发件人仿冒、链接跳转与假附件的识别方法,并给出一份「邮件里的 Web3 操作请求」的处置规则。

域名变体攻防:仿冒域名的常见构造手法
Web3 安全
域名变体攻防:仿冒域名的常见构造手法

仿冒域名靠的不是「像」,而是「在几秒扫视内像」。本文拆解六种高频的域名变体构造手法,并给出一套「五秒域名核对法」,让你在任何场景下都能快速识破仿冒入口。

假 NFT 铸造:免费 Mint 页面里的授权陷阱
Web3 安全
假 NFT 铸造:免费 Mint 页面里的授权陷阱

「免费 Mint、0 Gas、限量空投」是 NFT 场景的高频诱饵。本文拆解免费铸造页的授权收割结构,给出 Mint 前的合约检查清单,以及区分真空投铸造与假铸造的操作要点。

社交平台的私信钓鱼:从 DM 到钱包被清空的完整路径
Web3 安全
社交平台的私信钓鱼:从 DM 到钱包被清空的完整路径

私信是「一对一、带称呼、可追问」的强信任渠道,钓鱼效率极高。本文还原私信钓鱼的典型路径,给出「任何 DM 里的链接与授权请求都默认高危」的应对规则与核实方法。

钓鱼攻击复盘:一次典型社工钓鱼的完整时间线(通用场景)
Web3 安全
钓鱼攻击复盘:一次典型社工钓鱼的完整时间线(通用场景)

把一次典型的钓鱼攻击拆成时间线,能看清每个环节你本可以刹车的点。本文以通用场景还原钓鱼的完整链条,标注每步的可识别信号与可执行的刹车动作,形成一份可自查的「攻击时间线」。

Passkey钱包安全吗?和助记词区别
钱包与链上工具 已审核
Passkey钱包安全吗?和助记词区别

本文介绍 Passkey 钱包、助记词钱包和硬件钱包的安全边界,说明登录、恢复、签名和授权检查的关键问题,帮助用户避免把免助记词误解为无风险,并建立分层使用思路。

Token授权怎么查?撤销前看什么
钱包与链上工具 已审核
Token授权怎么查?撤销前看什么

本文解释 Token 授权、Allowance 与撤销授权的基本逻辑,介绍如何用钱包、区块浏览器和授权检查工具识别高风险权限,帮助用户降低误授权和长期无限授权风险。

eth_chainId 怎么确认你现在在正确的链上?
钱包与链上工具 已审核
eth_chainId 怎么确认你现在在正确的链上?

很多「转错链」的事故,根源是没确认自己在哪条链。本文讲清 chainId 是什么、如何通过 RPC 与钱包界面核对当前链,以及为什么转账、部署合约前要强制做一次 chainId 校验,避免把资产打进错误网络。

eth_getBlockByHash 怎么按哈希查区块?
钱包与链上工具 已审核
eth_getBlockByHash 怎么按哈希查区块?

当你拿到一个区块哈希(比如来自某笔交易的「所在块」),需要确认这个块的内容与状态时,就用到 eth_getBlockByHash。本文讲清它的用法、返回字段、是否附带交易列表的差异,以及如何用它核对区块是否真实存在于链上、是否被重组。

eth_getTransactionCount 怎么查当前 Nonce?
钱包与链上工具 已审核
eth_getTransactionCount 怎么查当前 Nonce?

Nonce 决定了一笔交易能否被正确打包,nonce 错乱是「交易卡住、不更新」的常见原因。本文讲清 eth_getTransactionCount 的作用、latest 与 pending 两种取法的差异、如何用它诊断 nonce 卡住的问题,以及钱包里如何直观看到当前 nonce。

web3_sha3 怎么算 keccak256 哈希?
钱包与链上工具 已审核
web3_sha3 怎么算 keccak256 哈希?

很多「地址对不对、数据有没有被改」的核对,本质上是对一段数据做 keccak256(SHA3)哈希再比对。本文讲清 web3_sha3 的用途、输入输出格式、如何用它核对数据完整性,以及它和普通 SHA-256 的区别,避免拿错算法导致「算得出不一样」。

区块浏览器交易搜索页怎么用?快速定位一笔转账
钱包与链上工具 已审核
区块浏览器交易搜索页怎么用?快速定位一笔转账

拿到一个交易哈希后,如何在区块浏览器里快速找到它、读懂状态与金额、并判断它属于哪条链?本文带你走一遍「粘贴哈希 → 选对链 → 读状态/双方/金额/代币转账/费用/确认数」的完整流程,并说明查不到时最常见的三个原因。

硬件钱包不是保险箱:它的真正价值与使用误区
Web3 安全
硬件钱包不是保险箱:它的真正价值与使用误区

很多人以为硬件钱包买了就一劳永逸,但误操作、假设备、错误使用都会让保护失效。本文澄清硬件钱包能防什么、不能防什么,给出从购买到日常使用的完整核对要点。

地址不是账号:理解链上身份与「无主资产」
Web3 安全
地址不是账号:理解链上身份与「无主资产」

链上没有客服、没有重置、没有找回。理解地址与账号的本质区别,是所有安全习惯的认知基础。本文讲清「无主资产」的含义,并给出由此推导出的三条日常原则。

同一私钥别复用:密钥复用的隐性风险
Web3 安全
同一私钥别复用:密钥复用的隐性风险

把同一套助记词用于多个钱包、多个项目甚至多个账户,看似方便,实则在放大每一次暴露的后果。本文讲清密钥复用的风险结构,并给出「一资产一钥匙」的替代方案。

Gas 费骗局:为什么「不付手续费就转不出」是假话
Web3 安全
Gas 费骗局:为什么「不付手续费就转不出」是假话

「充 Gas 才能提币」是高频诈骗话术。本文讲清 Gas 的真实机制,帮你区分正常费用与钓鱼收费,并给出遇到「转不出」时的正确排查顺序。

区块浏览器入门:普通人也能做的链上核实
Web3 安全
区块浏览器入门:普通人也能做的链上核实

区块浏览器是链上世界的「公共记录处」。掌握查余额、查交易、查合约三项基本操作,就能在多数安全疑问面前拥有独立判断力,不再依赖他人转述。

硬件钱包安全吗?和热钱包有什么区别
钱包与链上工具 已审核
硬件钱包安全吗?和热钱包有什么区别

本文解释硬件钱包、热钱包、助记词和私钥的关系,比较离线签名与联网钱包的安全边界,并给出设备来源、恢复词备份、固件更新、恢复演练和小额测试等实践,适合准备自托管资产的新手。

代币真假怎么辨?转账前怎么查合约
钱包与链上工具 已审核
代币真假怎么辨?转账前怎么查合约

在往一个陌生代币地址打款前,本文给出四步排查法:核对官方渠道与合约地址、查看流通量与持仓分布、检查合约代码与权限风险、小额试投,帮助读者降低遇到假币、貔貅盘和无退出路径代币的概率。

转错地址了怎么办?先别慌,按这三步排查
钱包与链上工具 已审核
转错地址了怎么办?先别慌,按这三步排查

把币打错地址、选错网络或漏填备注,是新手最常踩的坑。本文按「先确认交易状态、再判断属于哪种错、最后决定能做什么」的顺序,说明链上转账为何不可回滚、哪些情况还有补救空间,以及如何避免再犯和被假客服二次收割。

测试网钱包怎么用?为什么测试币不能提现
钱包与链上工具 已审核
测试网钱包怎么用?为什么测试币不能提现

想在真金白银之前先试一遍流程?本文解释测试网与测试币是什么、和普通资产的区别,说明如何获取测试钱包与测试币、适合用来做什么,并提醒测试网里也要妥善保管密钥、不要把正式环境的助记词带进测试环境。

怎么判断一个地址是不是合约地址?
钱包与链上工具 已审核
怎么判断一个地址是不是合约地址?

同样是 0x 开头的地址,有的是普通钱包(EOA),有的是智能合约。本文解释两者的区别,教你在 EVM 链上通过「是否有代码」与浏览器标注来分辨,说明把原生币打到合约地址会发生什么,并指出比特币地址在链上无法直接区分类型这一差异。

钱包私钥怎么保管?为什么丢了谁都帮不了你
钱包与链上工具 已审核
钱包私钥怎么保管?为什么丢了谁都帮不了你

私钥一旦丢失,资产就没了,任何客服都重置不了。本文解释私钥与助记词的关系,给出「离线、物理、多地、不上传」的保管原则与具体做法,列出最常见的错误存放方式,并说明口令与硬件钱包在保管中的角色。

识别Web3钓鱼网站:五个信号帮你在输入地址前刹住车
Web3 安全
识别Web3钓鱼网站:五个信号帮你在输入地址前刹住车

钓鱼网站靠伪造域名、模仿官方页面来骗取私钥或诱导授权。本文总结了识别假官网、假交易界面、假合约地址的实用方法,并给出一个输入地址前的检查顺序,帮你把风险挡在连接钱包之前。

私钥与助记词保管:从「记下来」到「防得住」的完整方法
Web3 安全
私钥与助记词保管:从「记下来」到「防得住」的完整方法

私钥和助记词一旦泄露,资产很难挽回。本文梳理私钥泄露的常见途径,给出从生成、记录、隔离到备份的保管清单,并说明发现泄露迹象后应如何快速止损与迁移资产。

假客服与社会工程诈骗:识别「热心帮助」背后的收割意图
Web3 安全
假客服与社会工程诈骗:识别「热心帮助」背后的收割意图

假客服利用用户求助心理,用「帮你找回」「加白名单」等话术诱导交出私钥或转账。本文拆解社会工程的常见剧本,给出核实官方客服渠道、拒绝交密钥、及时止损的应对清单。

合约漏洞爆发后,用户应该如何应对与止损
Web3 安全
合约漏洞爆发后,用户应该如何应对与止损

当某个协议或合约爆出漏洞、出现异常赎回或资金异常时,慌乱操作往往放大损失。本文给出事件发生后的判断顺序、资产保护动作和证据留存方法,帮助你在不确定中把风险降到最低。

钱包安全与资产止损:一份从预防到恢复的完整清单
Web3 安全
钱包安全与资产止损:一份从预防到恢复的完整清单

把散落的安全习惯收敛成一份可执行的清单:从钱包结构、密钥保管、授权管理到事件后的止损与迁移。本文给出一套按顺序执行的动作,帮助你在日常和突发情况下都能把风险控制在可接受范围内。

比特币全节点同步到什么程度才算完成?如何验证区块链完整
公链与 Layer2
比特币全节点同步到什么程度才算完成?如何验证区块链完整

跑一个比特币全节点后,很多人盯着进度条却不知道同步完成的标准。本文讲清全节点初始同步的机制、如何判断同步完成,以及链高度、区块哈希、检查点等验证区块链完整性的方法。

闪电网络的流动性管理是什么?通道为什么“发不出也收不到”
公链与 Layer2
闪电网络的流动性管理是什么?通道为什么“发不出也收不到”

闪电通道的余额是双向的:本地余额决定你能发多少,对端余额决定你能收多少。本文讲清通道双向余额的机制,以及为什么会“发不出或收不到”,还有几种常见的流动性管理手段。

托管钱包 vs 自托管:私钥到底在哪里,风险怎么判断
Web3 安全
托管钱包 vs 自托管:私钥到底在哪里,风险怎么判断

同一个比特币,放在交易所和放在自己的硬件钱包里,风险结构完全不同。本文对比托管与自托管在私钥位置、资产控制权、恢复机制上的差别,给出判断“我的私钥到底在哪”的清单。

去中心化钱包怎么创建?助记词、私钥和安全注意事项
加密货币百科 已审核
去中心化钱包怎么创建?助记词、私钥和安全注意事项

讲解去中心化钱包的创建流程,解释助记词与私钥的关系,并给出防钓鱼、防丢失的安全建议。