01 · Objects
先分清六个对象
“钱包里有币”“地址就是公钥”“助记词是密码”——这些日常说法方便,但一旦谈到恢复与安全, 就会把不同层级混在一起。
钱包
帮助你管理密钥或账户权限、构造签名、读取链上状态的软硬件界面。资产不存放在钱包应用里。
助记词
常见钱包用来携带秘密熵的人类可抄写编码。它是钱包生态约定,不是以太坊共识字段。
种子 / 主密钥
BIP39 把助记词与可选 passphrase 变成种子;BIP32 再从种子生成主私钥与链码。
私钥 / 公钥
私钥产生授权签名;公钥允许网络验证签名。公开公钥不等于公开私钥。
地址
以太坊世界状态的 20 字节索引。相同私钥在相同地址算法下得到相同 EOA 地址。
账户状态
余额、nonce、代码与存储承诺位于网络共享状态中;换手机不会把它们“搬走”。
钱包保管或调用授权材料,地址索引链上账户,资产始终记录在链上。恢复钱包,本质是重新获得同一套授权能力。
这也解释了为什么在新设备导入同一份秘密后,余额会“重新出现”:应用只是重新算出地址, 再去节点查询这些地址在各条网络上的状态。ethereum.org 也特别强调,钱包是交互界面, 账户并不存放在钱包应用中。[5]
02 · Motivation
为什么需要助记词
如果每创建一个地址都独立生成一把随机私钥,你就必须不断新增备份。HD 钱包把问题改写成: 只安全备份一个根,然后确定性地长出所有分支。
用密码学安全随机源生成不可预测的比特,而不是让人“想”出一句话。
BIP39 加入校验位,并把每 11 位映射到 2048 词表中的一个索引。
同一根种子与同一派生规则,总会生成同一组子密钥。
新设备无需旧设备的账户清单;它按规则重新计算,再扫描链上活动。
BIP39 的目标是把计算机生成的随机性转换为更适合人类抄写、运输和备份的形式, 明确不是把用户自己编的一句话变成安全钱包。[1] “我熟悉的十二个词”可被字典攻击;真正的安全来自随机熵,不来自词语看起来多么陌生。
不要自己挑词、改词、排序词,也不要从书、歌词、日期或随机网站拼一句“好记”的助记词。生成过程必须来自可信钱包或经过验证的离线工具与安全随机源。
助记词解决了什么,又没解决什么
减少备份频率
同一根可以派生许多账户;正确记录根秘密后,不必逐个备份每把子私钥。
提高可移植性
遵循兼容标准的钱包可以在另一设备重建树,但仍要匹配 passphrase 与派生路径。
秘密被复制
任何拿到完整助记词及必要 passphrase 的人,都可能离线重建钱包,不需要碰你的设备。
你签了恶意授权
助记词完好、硬件钱包完好,也不代表你确认的交易或消息就是安全意图。
03 · BIP39
12 个词里,装的其实是 132 位
最常见的 12 词 BIP39 助记词,不是“12 个随机单词”。它编码 128 位熵 + 4 位校验和,合计 132 位,正好切成 12 组 11 位。
MS = (ENT + CS) / 11
12 词:128 + 4 = 132 bits → 132 / 11 = 12 indices
Interactive · Safe model
词数与位数实验
只展示结构,不生成真实词、不接受输入,也不执行任何密钥运算。
12 词模型 128 位熵经 SHA-256 取得前 4 位校验和;132 位被切成 12 个 11 位索引。
为什么是 11 位?因为 2¹¹ = 2048,刚好可以索引 BIP39 词表中的 2048 个词。
校验和来自原始熵的 SHA-256 哈希前若干位。它能发现一部分抄写或顺序错误,
但不是加密、不是纠错码,也不是所有错误都能检测;随机候选恰好通过校验的概率约为
2−CS。规范允许
128、160、192、224、256 位熵,对应 12、15、18、21、24 词。[1]
| 词数 | 随机熵 ENT | 校验位 CS | 总位数 |
|---|---|---|---|
| 12 | 128 | 4 | 132 |
| 15 | 160 | 5 | 165 |
| 18 | 192 | 6 | 198 |
| 21 | 224 | 7 | 231 |
| 24 | 256 | 8 | 264 |
“最后一个词是校验词”只是便于教学的简写。严格说,最后一个 11 位组通常同时包含剩余熵位与全部校验位;它不是单独只承载校验和。
为什么不能随便翻译助记词
BIP39 的“助记词 → 种子”阶段直接使用规范化后的词句文本,而不是先还原熵再计算。 因此把英文词逐个换成中文词,即使概念相同,也会得到完全不同的种子。 规范建议优先使用兼容性最广的英文词表;文本与 passphrase 均采用 UTF-8 NFKD 规范化。 [1]
04 · Seed
助记词不是种子
BIP39 还要做一次密钥派生:把规范化后的助记词作为“密码”,把
"mnemonic" + passphrase 作为盐,执行 PBKDF2-HMAC-SHA512。
salt = "mnemonic" || NFKD(optional passphrase)
PRF = HMAC-SHA512 · iterations = 2048
output = 512-bit seed
没有设置 passphrase 时,不是“跳过盐”,而是使用空字符串,于是盐仍是
mnemonic。设置 passphrase 后,同样的助记词会生成另一份种子,
继而生成另一整棵钱包。[1]
Interactive · Deterministic fork
同一组词,两棵完全不同的树
指纹为教学占位,不对应真实助记词、种子或地址。
词序完全相同;本页不显示、输入或保存任何实际秘密。
派生钱包指纹:WALLET—A。钱包不会知道你“本来想输入什么”。
空 passphrase 仍是确定性输入;相同助记词与空字符串会稳定恢复同一钱包。
每一个 passphrase——包括拼写错误——都会产生一个形式上有效的种子。通常没有“密码错误”提示。忘记,或让大小写、空格以及经 NFKD 规范化后仍然不同的字符发生变化,都可能让你进入一棵余额为零的合法钱包。
它也不是“第 25 个助记词”:passphrase 可以是任意字符串,并不受 2048 词表限制。 一旦助记词泄露,攻击者可以离线尝试 passphrase 候选;固定的 2048 次 HMAC 不会把短词、 常见短语或复用密码自动变成高熵秘密。因此 passphrase 只有在足够难猜、独立保存、 且你确实能长期恢复时,才形成有意义的第二道门。
四种“密码”不要混为一谈
| 名称 | 改变什么 | 忘记后的典型结果 |
|---|---|---|
| 钱包应用密码 | 通常加密本机钱包数据或解锁应用 | 有助记词时可在新安装中恢复 |
| 设备 PIN | 限制硬件设备的本地访问 | 设备可能清除;根备份仍可恢复 |
| BIP39 passphrase | 直接改变 512 位种子与整棵密钥树 | 只剩助记词也无法找到原钱包 |
| 交易签名 | 授权特定消息或状态变化 | 不是登录密码,通常不可“撤回签名本身” |
Passphrase 可以把“拿到纸质助记词就能花钱”改成“两份秘密都要拿到”,但也把永久记忆和备份责任提高了一层。 它不是自动更安全:如果你把两者放在同一张纸、同一云盘或同一设备,增加的保护几乎为零; 如果只记在脑中,又引入遗忘、事故与继承失败风险。
05 · BIP32
HD 钱包:让一棵树从根上重现
HD 是 Hierarchical Deterministic:分层、确定性。BIP32 不是“不断哈希私钥”这么简单, 每个节点都是“密钥 + 32 字节链码”的扩展密钥。
IL → master private key · IR → master chain code
虽然字符串常量写着 Bitcoin seed,以太坊钱包采用 BIP32 时也沿用这套规范;
这再次说明它来自跨链钱包标准,而不是以太坊共识层。BIP32 定义扩展私钥
(k, c) 与扩展公钥 (K, c),其中 c 是链码。
[2]
key + chain code
需要父私钥
隔离权限域
可从扩展公钥派生公钥
普通派生与硬化派生
普通子节点索引范围是 0 … 2³¹−1。有了父扩展公钥,系统可以继续推出普通子公钥,
却不能签名——适合“只观察、不花钱”的场景。硬化子节点使用
2³¹ … 2³²−1,常写成撇号 0′ 或 0h;
推导必须使用父私钥,不能只靠父扩展公钥。[2]
I = HMAC-SHA512(cpar, serP(Kpar) || ser32(i))
硬化派生:
I = HMAC-SHA512(cpar, 0x00 || ser256(kpar) || ser32(i)), i ≥ 2³¹
私钥子节点:
ki = (parse256(IL) + kpar) mod n · ci = IR
普通公钥子节点:
Ki = point(parse256(IL)) + Kpar
规范还处理极小概率的无效结果:生成主节点时,若 parse256(IL) 为 0 或不小于曲线阶
n,该种子无效;生成子节点时,若 parse256(IL) ≥ n,或相加后的私钥为
0,就改试下一个索引。
非硬化结构有一个重要泄漏组合:如果攻击者同时拿到父扩展公钥和某个非硬化子私钥,可以反推出父私钥。硬化边界让上层秘密不再能由这组材料恢复。因此 BIP44 的 purpose、coin type、account 三层都使用硬化派生。
xpub 不是“无害地址簿”
扩展公钥不能直接花钱,但能派生其普通后代公钥和地址,因此可能暴露一个分支的历史、余额和未来收款地址, 形成严重隐私泄露。它与单个地址的公钥不是同一概念,也不应随意粘贴到网站或发给他人。
06 · BIP44
同一棵树,走哪条路?
BIP32 规定“怎样长树”,BIP44 规定一种常见的“怎样给分支命名”。以太坊 EOA 常见路径是
m/44′/60′/0′/0/0。
Interactive · Path decoder
派生路径解码器
切换账户与地址索引,只改变路径文字,不进行真实密钥推导。
BIP32 根节点。
按 BIP44 组织。
SLIP-44 登记的 Ether。
隔离用户账户。
以太坊常见外部分支。
该分支第几个地址。
默认路径 第一个 BIP44 以太坊账户的第一个外部地址。前三层的撇号表示硬化派生。
BIP44 的通式是 m / purpose′ / coin_type′ / account′ / change / address_index;
SLIP-44 给 Ether 登记的 coin type 是 60。
[3][4]
Ethereum 没有比特币 UTXO 意义上的“找零地址”需求,许多钱包仍沿用层级,并把 change 固定为 0。
注意:钱包界面的“账户 2”未必对应 account′ = 1。一些 Ethereum 钱包固定
account′ = 0、递增末尾的 address_index;另一些钱包递增硬化的
account′。恢复时应核对原钱包实际采用的路径,不能只按界面名称猜测。
60′ 是钱包树里的 coin-type 命名空间;Ethereum 主网的协议链 ID 是 1。前者选择密钥分支,后者进入交易签名以区分网络,二者解决的是完全不同的问题。
相同助记词与 passphrase,在不同派生路径上会得到不同地址。BIP44 是常见约定,不是所有钱包的唯一选择;“导入成功但余额是 0”首先应核对原钱包类型、passphrase、路径、账户索引和网络,而不是反复把秘密输入更多网站。
同一个地址,可能出现在多条 EVM 网络
同一私钥按同一算法得到同一 EOA 地址,因此钱包常在 Ethereum 主网和多条 EVM 网络展示相同地址。 但每条网络的余额、nonce、代币与授权状态是各自独立的。地址相同不等于网络相同; 发送、桥接与签名前仍必须确认链。
07 · Address
树叶怎样变成以太坊地址
HD 路径最终选中一把 256 位子私钥。接下来的步骤与“是不是助记词钱包”无关: 任何有效 secp256k1 私钥都可以导出 EOA 公钥与地址。
路径选中的 256 位标量。它能产生签名,必须保持秘密。
椭圆曲线标量乘法得到点 K = kG;公开它不应泄露 k。
对未压缩公钥的 64 字节 x‖y(不含 0x04 前缀)做哈希。
加 0x 前缀;可再按 ERC-55 大小写编码加入文本校验。
address = rightmost20bytes(Keccak-256(Kx || Ky))
ethereum.org 将 EOA 地址概括为公钥 Keccak-256 哈希的最后 20 字节,并加上
0x 前缀。[5]
ERC-55 再利用小写十六进制地址的 Keccak 哈希决定字母大小写;它平均提供约 15 个校验位,
用于降低输错后仍通过的概率。[8]
地址不是“存着公钥的容器”,也不能反推出助记词。助记词可以导出许多私钥;每把私钥对应公钥;地址再由公钥导出。箭头在工程上是单向的。
08 · Recovery
为什么恢复后“一个币也没有”
助记词通过校验,只能说明词序列在某个 BIP39 词表下形式可能有效;它不证明你进入了原来的种子、 原来的路径、原来的网络,也不证明钱包已扫描到所有账户。
词拼写、数量、语言与顺序必须完全一致;校验通过不是身份确认。
BIP39
真正参与 PBKDF2 的是 NFKD 规范化后的文本。大小写、空格等通常会改变种子;某些看似不同的 Unicode 表示可能规范化成同一文本。只有 NFKD 后仍不同的输入,才通常导向不同 seed。
NFKD + PBKDF2
原钱包可能不是 BIP39,或使用硬件安全芯片、MPC、智能账户等不同恢复模型。
WALLET TYPE
purpose、coin type、account、change 或 index 任一不同,地址就不同。
m / …
钱包通常扫描一段派生空间;原来使用较远索引时,默认扫描可能尚未发现。
DISCOVERY
地址可相同,但主网、L2 与其他 EVM 链的状态独立;代币也可能未自动展示。
CHAIN STATE
安全的排查顺序
- 停止向陌生工具重复输入秘密
恢复焦虑最容易把人引向假客服、假验证网页和屏幕共享骗局。任何“同步”“升级”“验证钱包”要求助记词的页面都应视为攻击。
- 先用公开地址与区块浏览器定位资产
公开地址不授予花费权限。先确认资产在哪条链、哪个地址,再决定是否真的需要触碰根秘密。
- 确认原钱包类型与派生设置
查原设备记录、官方文档或可靠迁移指南,确认是否为 BIP39、是否设置 passphrase、使用哪条路径。
- 只在可信、隔离的恢复环境操作
优先使用经过验证的硬件或官方应用;核对安装来源与设备显示。恢复完成后先用小额验证。
本页不生成、不读取、不保存任何真实助记词、passphrase、私钥或地址。任何教学页面都没有正当理由要求你粘贴真实恢复材料。
09 · Threat model
钱包安全不是“把纸藏好”
自托管的核心矛盾是:你必须让未来的自己或合法继承人能够恢复,同时让攻击者永远无法复制同一能力。
设备损坏、备份烧毁、passphrase 遗忘、继承链断裂。结果是合法所有者也无法再签名。
照片云同步、恶意软件、假客服、摄像头、家中盗窃。攻击者可在另一台设备离线重建钱包。
Interactive · Consequence map
一件事发生后,控制权怎样变化?
点击场景,观察“设备、备份、链上控制权”并非同一个层级。
只要根备份、必要 passphrase 与恢复方法仍在,你可以在可信新设备重建密钥树。旧设备若未妥善锁定,仍需评估被解锁风险。
控制权仍可恢复 设备只是密钥使用界面;根备份才决定能否从零重建。
威胁要按入口分类
| 入口 | 典型风险 | 主要控制 |
|---|---|---|
| 根备份 | 拍照、云同步、被看见、火灾、遗失 | 离线、耐久、分地点、访问控制、定期核验 |
| 签名设备 | 恶意软件、假应用、供应链、屏幕欺骗 | 可信来源、硬件隔离、核对设备屏幕、及时更新 |
| 人 | 社交工程、假客服、紧迫感、继承失败 | 固定流程、双人复核、事前演练、清晰继承方案 |
| 链上授权 | 无限额度、恶意 Permit、盲签、错链 | 最小额度、可读签名、独立验证、分离高低风险钱包 |
10 · Backup
怎样设计一套真正可恢复的备份
好备份不是“藏得最隐秘”,而是在你定义的事故集合中,既不会单点丢失,也不会轻易被单点窃取。
- 在可信环境初始化
使用来源可验证的钱包或硬件设备;避开摄像头、屏幕录制、远程控制与陌生人。让设备自身生成随机性,不从网页抄一组词。
- 离线记录,保持顺序与语言
纸张适合低成本起步;耐火耐水介质适合长期保存。不要截图、拍照、发消息、存笔记或上传网盘。
- 逐词核对,不靠记忆补齐
核对拼写、序号与总词数。校验和只能发现部分错误,不能替代逐项验证。
- 消除单点,但不要盲目复制
至少考虑设备损坏、住宅灾害和单处失窃。多份完整副本提高可用性,也增加泄露面;地点与访问控制要一并设计。
- Passphrase 单独纳入恢复方案
如果使用,必须让合法恢复流程能够准确取得它。不要只记脑中,也不要与助记词并排存放却误以为形成了第二因素。
- 核验恢复能力,不做网页演练
优先使用钱包或硬件设备内置的备份核验功能;也可在另一台可信硬件设备上,仅通过设备本身输入完成恢复验证。不要为了演练把硬件钱包的真实助记词输入通用电脑、手机或网页,也不要在核验成功前清除唯一可用设备。
- 分层使用钱包
把长期大额储存、日常支付与高风险 DApp 交互分开。一次恶意签名不应触及全部资产。
- 为时间与继承写流程
记录“用什么钱包方案、是否有 passphrase、怎样识别正确地址”,但不要把所有秘密集中到同一说明页。定期确认备份仍可读、地点仍可访问。
硬件钱包让私钥在专用设备内生成和签名,显著降低联网电脑直接窃取私钥的风险;ethereum.org 也把保持私钥离线列为重要防线。[6]但它不能替你判断收款地址、合约意图或授权额度,也不能挽救已经泄露的完整恢复材料。若仅助记词泄露,而独立、高熵的 BIP39 passphrase 仍未泄露,攻击者尚缺少生成 seed 的完整输入;但一层防线已经失效,应在可信设备上尽快迁移到全新根。
不要自创“切词方案”
把 12 词随意拆成三张、每张写八词,看似“二取三”,却可能降低剩余未知熵、制造顺序歧义并增加恢复出错。 BIP39 本身不定义秘密分片。如果风险规模确实需要门限恢复,应使用经过审查、明确兼容的钱包方案或 标准化秘密共享,并完整演练恢复;不要用手工谜题保护不可替代资产。
11 · Signing
密钥从未联网,资产仍可能被转走
钱包安全有两道门:第一道防止别人拿到密钥;第二道防止你用自己的密钥授权错误意图。 硬件钱包主要强化第一道,也为第二道提供可信显示,但最终仍要读懂确认内容。
Interactive · Signing checkpoint
“点确认”到底可能授权什么
四类常见动作的风险不同;“不花 Gas”绝不等于“没有权限后果”。
单纯连接通常只暴露你选择的公开地址与网络。但网站随后弹出的签名或交易是另一件事,必须重新判断。
ethereum.org 建议永不分享恢复短语或私钥、不截图、使用硬件钱包、发送前核对交易,并限制智能合约支出额度。 [6] 2026 年以太坊生态推动 Clear Signing:把难读的 calldata 与结构化消息转成人类可核对的意图描述, 目标是实现 “What You See Is What You Sign”。[9]
每次签名前的六秒检查
- 01
域名:是否为你主动打开并核对过的正确站点,而非广告、私信或相似拼写域名?
- 02
网络:钱包当前链是否与预期一致?同一地址跨链不代表状态相同。
- 03
动作:是登录消息、Permit、授权额度、转账,还是合约调用?不要只看“Gas 为 0”。
- 04
对象:收款地址、代币合约、spender 与调用合约是否正确?硬件设备屏幕是更可信的核对面。
- 05
上限:金额、有效期与额度是否最小必要?无限授权把未来余额也暴露在同一权限下。
- 06
退路:看不懂就拒绝。不存在“必须立刻签名才能保住资产”的官方客服流程。
不要向“客服”发送助记词或私钥,不要共享屏幕输入恢复材料,不要运行对方提供的脚本,不要为了“验证资产”签署看不懂的消息。以太坊没有能替你重置自托管钱包的中央支持人员。
12 · Boundaries & review
助记词很常见,但不是钱包的定义
现在可以把结论说得更精确:BIP39 + BIP32 + BIP44 是大量 EOA 钱包采用的互操作栈, 不是以太坊协议要求每个账户都必须拥有的恢复方式。
| 控制模型 | 常见恢复核心 | 关键边界 |
|---|---|---|
| 传统 EOA HD 钱包 | 助记词 + 可选 passphrase + 派生路径 | 根泄露通常波及整棵树 |
| 单私钥 keystore | 加密密钥文件 + 解密密码 | 未必存在助记词;需备份文件本身 |
| 硬件钱包 | 设备内密钥 + 独立恢复备份 | 设备 PIN 不等于 BIP39 passphrase |
| 多签 / 智能账户 | 多个签名者、恢复模块或策略 | 恢复规则由合约设计;可能没有单一根词 |
| MPC / 托管方案 | 密钥份额、服务流程或机构控制 | 信任、可用性与退出条件完全不同 |
| 验证者密钥 | 共识密钥与提款凭证的专门流程 | 采用 BLS12-381 等专门方案,不是普通 EOA BIP44 路径 |
EOA 地址如今还可能通过 EIP-7702 委托执行代码,但底层签名密钥与恢复材料的泄露风险不会因此自动消失。 智能账户可以引入多签、限额、密钥轮换和社会恢复,把“单个助记词决定一切”改写成更丰富的控制策略; 代价是需要理解合约、模块、升级和恢复参与者的新风险。
把整课压缩成一条链
- 01
助记词是随机熵的可抄写编码;安全性来自随机生成,不来自人类选词。
- 02
Passphrase 参与种子计算;任意输入都可能得到合法钱包,忘记后没有重置入口。
- 03
HD 钱包从一个根派生许多密钥;相同根只有沿相同路径才得到相同地址。
- 04
备份同时要抵抗丢失与泄露;多副本、分地点、passphrase 都有各自代价。
- 05
保护根秘密只解决密钥盗取;读懂签名意图才能防止自己授权攻击。
自测:你真的掌握了吗?
1. 常见 12 词 BIP39 助记词编码了什么?
2. BIP39 passphrase 输错一个字符,钱包通常会怎样?
3. BIP32 的扩展私钥比普通私钥多了什么核心材料?
4. 常见以太坊路径里的 60′ 表示什么?
5. 助记词正确、passphrase 正确,但恢复后地址不同,最应先核对什么?
6. 完整助记词泄露的典型影响是?
7. 私钥从未离开硬件钱包,哪一风险仍然存在?
尚未作答。完成 7 题检验你的恢复与安全模型。
容易混淆的术语
熵 ENTROPY
这里指由密码学安全随机源产生的不可预测比特。BIP39 允许 128 到 256 位,步长 32 位。
助记词 MNEMONIC SENTENCE
按词表索引编码熵与校验位的词序列。它不是自然语言密码,也不等于 BIP32 种子。
种子 SEED
BIP39 中由助记词与可选 passphrase 经 PBKDF2-HMAC-SHA512 得到的 512 位输出,用作后续确定性钱包输入。
Passphrase BIP39 OPTIONAL INPUT
参与种子派生的可选字符串。它不同于钱包应用密码或设备 PIN;丢失时没有中央重置机制。
链码 CHAIN CODE
BIP32 扩展密钥中的 32 字节材料,与密钥共同决定子节点派生结果。
硬化派生 HARDENED DERIVATION
必须使用父私钥才能派生的子节点,索引常用撇号标记;父扩展公钥不能独立派生其硬化后代。
派生路径 DERIVATION PATH
从主节点到某个子密钥的一串层级索引。助记词相同但路径不同,得到的地址也不同。
恢复短语 / Seed phrase WALLET UI TERM
钱包界面的通俗叫法,常指 BIP39 助记词,但产品可能采用不同方案;迁移前必须查原钱包文档。
官方一手资料
-
01
BIP-39 — Mnemonic code for generating deterministic keys 熵、校验和、2048 词表、NFKD、PBKDF2-HMAC-SHA512 与可选 passphrase 的原始规范。
-
02
BIP-32 — Hierarchical Deterministic Wallets 扩展密钥、链码、主密钥生成、普通与硬化子密钥派生、安全边界。
-
03
BIP-44 — Multi-Account Hierarchy for Deterministic Wallets purpose、coin type、account、change 与 address index 五层路径的规范来源。
-
04
SLIP-0044 — Registered coin types for BIP-0044 Ether 的 coin type 60 及其他链的登记表。
-
05
ethereum.org — Ethereum accounts EOA 密钥对、地址生成、账户与钱包区别的官方基础说明。
-
06
ethereum.org — Security and scam prevention 恢复短语、截图风险、硬件钱包、交易核对、授权额度与常见骗局。
-
07
ethereum.org — How to use Ethereum wallets 钱包是账户交互界面、跨 EVM 网络地址与日常使用边界。
-
08
ERC-55 — Mixed-case checksum address encoding 以太坊十六进制地址大小写校验的算法、兼容性与误输检测概率。
-
09
Ethereum Foundation — Clear Signing 通过可读、结构化交易描述减少盲签风险的 2026 年生态安全倡议。
密码学与钱包根已经打通。下一章将把一把子私钥真正用起来:构造交易、填入 nonce 与 Gas 参数、签名、广播,再观察节点和验证者如何把授权变成一次世界状态更新。