自持与安全

钥匙在谁手里,资产的去向就由谁决定

安卓钱包中心把这件事写成一张可以逐项比对的表。要把区块链钱包私钥自持对照看手续费讲明白,需要回答的其实是四个问题:密钥归谁、资产由谁控制、恢复时靠什么、转账时的费用由谁定。下面按这个顺序展开,不做承诺,只列口径。

  • 非托管服务器不留存私钥与助记词,也不参与任何签名动作。
  • 恢复凭据只有助记词,没有客服重置、没有后门通道。
  • 费用口径三档预估取自公开节点数据,客户端只展示,不定价。
深色背景上由几何线条构成的抽象锁形与分叉连线,局部带电子青高光
密钥材料只落在用户设备一侧,与服务器保存的业务记录相互分离。

01 / 四条维度

同一枚资产,两种控制关系

下面把两种模式放进同一组问题里逐项对比。左列描述非托管客户端的实际工作方式,右列描述常见的托管服务形态;两列回答的是同一个问题,可以直接横向阅读。

私钥自持与托管模式在密钥归属、资产控制、恢复凭据、第三方介入四个维度上的差异对照
对照维度 私钥自持(非托管) 托管模式
密钥归属 助记词在设备本地生成,私钥经本地加密存储,仅在签名瞬间于内存中使用;密钥材料不出设备。 密钥材料由服务方系统生成并保管,用户以账号与身份凭证换取操作权。
资产控制 链上支配权对应私钥本身。没有哪一方能凭后台权限替你冻结余额、撤销一笔已经广播的交易。 提现、划转与账户状态由服务方规则决定,用户实际持有的是对该服务方的主张,而非链上私钥。
恢复凭据 唯一凭据是助记词,支持 12 词与 24 词两种长度,校验在设备本地完成;换机时旧设备无需在线。 恢复依赖账号体系与身份核验流程,通常可以经客服渠道重置访问权限。
第三方介入 转账与恢复流程无需第三方参与,环节少,责任边界也直接落在设备持有者身上。 账户访问、额度调整与异常处理均需经过服务方流程,环节多一层,也意味着多一个等待周期。

表头在滚动时保持可见;窄屏下表格可横向滑动,查看完整三列内容。

02 / 转账之前

矿工费付给网络,档位由你自己挑

费用不是由客户端收取的,它由链上区块空间的供需决定。确认页会把当前拥堵状况和低、中、高三档预估并排展示,你选哪一档,只影响自己这笔交易被优先打包的概率,不改变链上确认规则本身。

暗色底上起伏的抽象波形与刻度线,表现链上网络拥堵程度随时间波动
拥堵程度随时间波动,预估数值随之变化,页面不对费用走向作任何预测。
慢速确认 预估最低

适合不赶时间的转账。网络拥堵时,这笔交易可能长时间停留在待确认状态;区块打包顺序由矿工决定,客户端无法干预,也不承诺何时上链。

默认档位 按中位水平估算

按当前区块空间的中位水平估算,适用于多数日常转账。数值每分钟刷新一次,同一笔交易在确认页停留较久时,看到的预估可能已经变化,以提交瞬间的数值为准。

优先打包 适合时间敏感操作

当需要在短时间内完成多笔转账,或某笔交易迟迟未被确认时,可以提高档位加快被优先选中的概率。提高档位不保证一定立即确认,也不改变最终写入链上的记录内容。

42 默认内置主流公链
8 类测试网络
分钟级 费用预估刷新节奏

每条链的手续费口径与确认规则在文档中心可查;涉及不可控因素与操作边界的部分,另见合规与使用须知

03 / 代价与边界

权利的另一面,是全部责任

非托管把控制权交还给设备持有者,同时把兜底责任一并交出。下面三件事没有例外通道,也没有可以拨打的补救电话。

  1. 01

    助记词丢失后,不存在找回渠道

    助记词是恢复钱包的唯一凭据。它一旦遗失或残缺,没有官方重置、没有后门恢复、也没有任何形式的代管备份;官方任何渠道都不会索取它。

  2. 02

    转错地址或选错网络,无法撤销

    链上记录一经确认便写进区块,任何机构和个人都无法回滚。提交前的地址与链名核对,是这笔操作里唯一可控的环节。

  3. 03

    备份必须由你自己完成

    写在纸上并放在离线的物理位置,不要截图留在相册,不要存进聊天记录,也不要在任何网页输入框里键入。备份的完整程度,直接决定换机那一刻能否恢复。

04 / 一次版本发布

从代码到安装包,中间隔着五道关

版本按季度窗口推进,全年四个窗口;出现安全类问题时另发临时补丁。下面按阶段列出一次发布依次经过的环节,展开可以看到该阶段实际在做什么。

由直角细线与层叠格网构成的抽象路径,表现从构建到公开说明的流程推进
工程与安全团队约 30 人,其中安全与发布流程相关岗位 6 人。
  1. 01静态扫描

    提交进入主分支之前先做静态检查,关注密钥处理路径与已知的不安全调用。发现的问题未闭环,就不进入下一环节。

  2. 02依赖审计

    对照依赖清单核对第三方库版本。涉及加密相关依赖的变动会单独标注,并在版本说明中列出变动前后的差异。

  3. 03发布签名

    安装包使用发布签名生成,摘要与校验信息同步写入官网下载页与文档中心,供任何人自行比对。校验信息不通过第三方渠道分发。

  4. 04灰度验证

    先在小范围通道推送,观察崩溃率与转账、恢复等关键流程是否正常。未通过验证的构建直接回退,不向全量用户推送。

  5. 05公开更新说明

    写明本次包含的安全补丁、新增链支持与行为变更,并在更新与研究页面留档,方便与上一个版本逐条对照。

05 / 公开审阅

能被读到的实现,才谈得上被信任

中文版客户端的开源仓库地址公布在文档中心,公开模块包括客户端核心、加密库封装、网络适配层与构建脚本四部分。任何人都可以查阅代码、核对构建脚本,或针对某一段逻辑提出问题。

问题在文档渠道或开源仓库提交后,平均首次回应时间为 3 个工作日。涉及安全的问题会优先进入发布流程的扫描与审计环节,处理进展在版本说明中体现。

连续四个年度保持每年度一次第三方代码审计,审计要点摘要在文档中心公开,不披露具名机构。

  • 01 客户端核心 界面流程、本地存储与签名调用路径
  • 02 加密库封装 助记词派生与本地加解密相关的封装层
  • 03 网络适配层 节点通信、费用预估取值与链上记录查询
  • 04 构建脚本 安装包生成与签名流程的可复现步骤

两条固定路径

认准这两处,再动手操作

助记词恢复路径
在客户端设置内进入恢复钱包,按词序输入助记词,校验全程在设备本地完成,旧设备不需要在线。完整步骤写在文档与常见问题里。
官方开源仓库位置
文档与常见问题中公布的中文版仓库入口为准。其他站点标注的镜像、加速下载与聚合页均与本站无关。

助记词只在自己的设备上输入;任何自称官方的渠道都不会索取助记词、私钥或验证码。