Ethereum · Cryptography · Lesson 03

12 个词,为什么能找回整个钱包?

你备份的不是一串账户,也不是“登录密码”。它是一份可移植的秘密材料: 钱包据此重建同一棵密钥树,再沿相同路径找到同一批地址。

约 64 分钟 从零到位级结构 5 组交互图示

01 · Meaning

词只是编码

助记词把计算机生成的随机熵连同少量校验位,映射成人类更容易抄写的词序列。

02 · Structure

钱包是一棵树

一个种子可以确定性地产生许多子密钥;路径不同,即使根相同,也可能看到不同账户。

03 · Security

安全必须同时防丢与防偷

只有自己能恢复,却让攻击者无法恢复;这两个目标必须在同一套备份方案里同时成立。

01 · Objects

先分清六个对象

“钱包里有币”“地址就是公钥”“助记词是密码”——这些日常说法方便,但一旦谈到恢复与安全, 就会把不同层级混在一起。

INTERFACE

钱包

帮助你管理密钥或账户权限、构造签名、读取链上状态的软硬件界面。资产不存放在钱包应用里。

BACKUP ENCODING

助记词

常见钱包用来携带秘密熵的人类可抄写编码。它是钱包生态约定,不是以太坊共识字段。

ROOT MATERIAL

种子 / 主密钥

BIP39 把助记词与可选 passphrase 变成种子;BIP32 再从种子生成主私钥与链码。

AUTHORITY

私钥 / 公钥

私钥产生授权签名;公钥允许网络验证签名。公开公钥不等于公开私钥。

INDEX

地址

以太坊世界状态的 20 字节索引。相同私钥在相同地址算法下得到相同 EOA 地址。

ON-CHAIN RECORD

账户状态

余额、nonce、代码与存储承诺位于网络共享状态中;换手机不会把它们“搬走”。

一句话模型

钱包保管或调用授权材料,地址索引链上账户,资产始终记录在链上。恢复钱包,本质是重新获得同一套授权能力。

这也解释了为什么在新设备导入同一份秘密后,余额会“重新出现”:应用只是重新算出地址, 再去节点查询这些地址在各条网络上的状态。ethereum.org 也特别强调,钱包是交互界面, 账户并不存放在钱包应用中。[5]

02 · Motivation

为什么需要助记词

如果每创建一个地址都独立生成一把随机私钥,你就必须不断新增备份。HD 钱包把问题改写成: 只安全备份一个根,然后确定性地长出所有分支。

01 · RANDOM 生成根熵

用密码学安全随机源生成不可预测的比特,而不是让人“想”出一句话。

02 · ENCODE 编码为词

BIP39 加入校验位,并把每 11 位映射到 2048 词表中的一个索引。

03 · DERIVE 长出密钥树

同一根种子与同一派生规则,总会生成同一组子密钥。

04 · RECOVER 重建而非拷贝

新设备无需旧设备的账户清单;它按规则重新计算,再扫描链上活动。

BIP39 的目标是把计算机生成的随机性转换为更适合人类抄写、运输和备份的形式, 明确不是把用户自己编的一句话变成安全钱包。[1] “我熟悉的十二个词”可被字典攻击;真正的安全来自随机熵,不来自词语看起来多么陌生。

不可逆的误区

不要自己挑词、改词、排序词,也不要从书、歌词、日期或随机网站拼一句“好记”的助记词。生成过程必须来自可信钱包或经过验证的离线工具与安全随机源。

助记词解决了什么,又没解决什么

SOLVES

减少备份频率

同一根可以派生许多账户;正确记录根秘密后,不必逐个备份每把子私钥。

SOLVES

提高可移植性

遵循兼容标准的钱包可以在另一设备重建树,但仍要匹配 passphrase 与派生路径。

DOES NOT SOLVE

秘密被复制

任何拿到完整助记词及必要 passphrase 的人,都可能离线重建钱包,不需要碰你的设备。

DOES NOT SOLVE

你签了恶意授权

助记词完好、硬件钱包完好,也不代表你确认的交易或消息就是安全意图。

03 · BIP39

12 个词里,装的其实是 132 位

最常见的 12 词 BIP39 助记词,不是“12 个随机单词”。它编码 128 位熵 + 4 位校验和,合计 132 位,正好切成 12 组 11 位。

CS = ENT / 32
MS = (ENT + CS) / 11

12 词:128 + 4 = 132 bits → 132 / 11 = 12 indices

Interactive · Safe model

词数与位数实验

只展示结构,不生成真实词、不接受输入,也不执行任何密钥运算。

Entropy128 bits
Checksum4 bits
Total132 bits
Groups12 × 11
随机熵
CS
11 bits
11 bits
11 bits
11 bits
11 bits
11 bits
11 bits
11 bits
11 bits
11 bits
11 bits
含 CS

12 词模型 128 位熵经 SHA-256 取得前 4 位校验和;132 位被切成 12 个 11 位索引。

为什么是 11 位?因为 2¹¹ = 2048,刚好可以索引 BIP39 词表中的 2048 个词。 校验和来自原始熵的 SHA-256 哈希前若干位。它能发现一部分抄写或顺序错误, 但不是加密、不是纠错码,也不是所有错误都能检测;随机候选恰好通过校验的概率约为 2−CS。规范允许 128、160、192、224、256 位熵,对应 12、15、18、21、24 词。[1]

词数 随机熵 ENT 校验位 CS 总位数
121284132
151605165
181926198
212247231
242568264
精确边界

“最后一个词是校验词”只是便于教学的简写。严格说,最后一个 11 位组通常同时包含剩余熵位与全部校验位;它不是单独只承载校验和。

为什么不能随便翻译助记词

BIP39 的“助记词 → 种子”阶段直接使用规范化后的词句文本,而不是先还原熵再计算。 因此把英文词逐个换成中文词,即使概念相同,也会得到完全不同的种子。 规范建议优先使用兼容性最广的英文词表;文本与 passphrase 均采用 UTF-8 NFKD 规范化。 [1]

04 · Seed

助记词不是种子

BIP39 还要做一次密钥派生:把规范化后的助记词作为“密码”,把 "mnemonic" + passphrase 作为盐,执行 PBKDF2-HMAC-SHA512。

password = NFKD(mnemonic sentence)
salt = "mnemonic" || NFKD(optional passphrase)
PRF = HMAC-SHA512 · iterations = 2048
output = 512-bit seed

没有设置 passphrase 时,不是“跳过盐”,而是使用空字符串,于是盐仍是 mnemonic。设置 passphrase 后,同样的助记词会生成另一份种子, 继而生成另一整棵钱包。[1]

Interactive · Deterministic fork

同一组词,两棵完全不同的树

指纹为教学占位,不对应真实助记词、种子或地址。

Same mnemonic 12 WORDS · [REDACTED]

词序完全相同;本页不显示、输入或保存任何实际秘密。

Salt suffix · empty SEED FP · 72A1—09C4

派生钱包指纹:WALLET—A。钱包不会知道你“本来想输入什么”。

空 passphrase 仍是确定性输入;相同助记词与空字符串会稳定恢复同一钱包。

Passphrase 的危险特性

每一个 passphrase——包括拼写错误——都会产生一个形式上有效的种子。通常没有“密码错误”提示。忘记,或让大小写、空格以及经 NFKD 规范化后仍然不同的字符发生变化,都可能让你进入一棵余额为零的合法钱包。

它也不是“第 25 个助记词”:passphrase 可以是任意字符串,并不受 2048 词表限制。 一旦助记词泄露,攻击者可以离线尝试 passphrase 候选;固定的 2048 次 HMAC 不会把短词、 常见短语或复用密码自动变成高熵秘密。因此 passphrase 只有在足够难猜、独立保存、 且你确实能长期恢复时,才形成有意义的第二道门。

四种“密码”不要混为一谈

名称 改变什么 忘记后的典型结果
钱包应用密码 通常加密本机钱包数据或解锁应用 有助记词时可在新安装中恢复
设备 PIN 限制硬件设备的本地访问 设备可能清除;根备份仍可恢复
BIP39 passphrase 直接改变 512 位种子与整棵密钥树 只剩助记词也无法找到原钱包
交易签名 授权特定消息或状态变化 不是登录密码,通常不可“撤回签名本身”

Passphrase 可以把“拿到纸质助记词就能花钱”改成“两份秘密都要拿到”,但也把永久记忆和备份责任提高了一层。 它不是自动更安全:如果你把两者放在同一张纸、同一云盘或同一设备,增加的保护几乎为零; 如果只记在脑中,又引入遗忘、事故与继承失败风险。

05 · BIP32

HD 钱包:让一棵树从根上重现

HD 是 Hierarchical Deterministic:分层、确定性。BIP32 不是“不断哈希私钥”这么简单, 每个节点都是“密钥 + 32 字节链码”的扩展密钥。

I = HMAC-SHA512(key = "Bitcoin seed", data = BIP39 seed)
IL → master private key · IR → master chain code

虽然字符串常量写着 Bitcoin seed,以太坊钱包采用 BIP32 时也沿用这套规范; 这再次说明它来自跨链钱包标准,而不是以太坊共识层。BIP32 定义扩展私钥 (k, c) 与扩展公钥 (K, c),其中 c 是链码。 [2]

普通派生与硬化派生

普通子节点索引范围是 0 … 2³¹−1。有了父扩展公钥,系统可以继续推出普通子公钥, 却不能签名——适合“只观察、不花钱”的场景。硬化子节点使用 2³¹ … 2³²−1,常写成撇号 0′0h; 推导必须使用父私钥,不能只靠父扩展公钥。[2]

普通派生:
I = HMAC-SHA512(cpar, serP(Kpar) || ser32(i))

硬化派生:
I = HMAC-SHA512(cpar, 0x00 || ser256(kpar) || ser32(i)), i ≥ 2³¹

私钥子节点:
ki = (parse256(IL) + kpar) mod n · ci = IR

普通公钥子节点:
Ki = point(parse256(IL)) + Kpar

规范还处理极小概率的无效结果:生成主节点时,若 parse256(IL) 为 0 或不小于曲线阶 n,该种子无效;生成子节点时,若 parse256(IL) ≥ n,或相加后的私钥为 0,就改试下一个索引。

为什么要硬化

非硬化结构有一个重要泄漏组合:如果攻击者同时拿到父扩展公钥和某个非硬化子私钥,可以反推出父私钥。硬化边界让上层秘密不再能由这组材料恢复。因此 BIP44 的 purpose、coin type、account 三层都使用硬化派生。

xpub 不是“无害地址簿”

扩展公钥不能直接花钱,但能派生其普通后代公钥和地址,因此可能暴露一个分支的历史、余额和未来收款地址, 形成严重隐私泄露。它与单个地址的公钥不是同一概念,也不应随意粘贴到网站或发给他人。

06 · BIP44

同一棵树,走哪条路?

BIP32 规定“怎样长树”,BIP44 规定一种常见的“怎样给分支命名”。以太坊 EOA 常见路径是 m/44′/60′/0′/0/0

Interactive · Path decoder

派生路径解码器

切换账户与地址索引,只改变路径文字,不进行真实密钥推导。

m / 44′ / 60′ / 0′ / 0 / 0
Masterm

BIP32 根节点。

Purpose44′

按 BIP44 组织。

Coin type60′

SLIP-44 登记的 Ether。

Account0′

隔离用户账户。

Change0

以太坊常见外部分支。

Index0

该分支第几个地址。

默认路径 第一个 BIP44 以太坊账户的第一个外部地址。前三层的撇号表示硬化派生。

BIP44 的通式是 m / purpose′ / coin_type′ / account′ / change / address_index; SLIP-44 给 Ether 登记的 coin type 是 60[3][4] Ethereum 没有比特币 UTXO 意义上的“找零地址”需求,许多钱包仍沿用层级,并把 change 固定为 0。

注意:钱包界面的“账户 2”未必对应 account′ = 1。一些 Ethereum 钱包固定 account′ = 0、递增末尾的 address_index;另一些钱包递增硬化的 account′。恢复时应核对原钱包实际采用的路径,不能只按界面名称猜测。

60′ 不是 chain ID

60′ 是钱包树里的 coin-type 命名空间;Ethereum 主网的协议链 ID 是 1。前者选择密钥分支,后者进入交易签名以区分网络,二者解决的是完全不同的问题。

恢复兼容性陷阱

相同助记词与 passphrase,在不同派生路径上会得到不同地址。BIP44 是常见约定,不是所有钱包的唯一选择;“导入成功但余额是 0”首先应核对原钱包类型、passphrase、路径、账户索引和网络,而不是反复把秘密输入更多网站。

同一个地址,可能出现在多条 EVM 网络

同一私钥按同一算法得到同一 EOA 地址,因此钱包常在 Ethereum 主网和多条 EVM 网络展示相同地址。 但每条网络的余额、nonce、代币与授权状态是各自独立的。地址相同不等于网络相同; 发送、桥接与签名前仍必须确认链。

07 · Address

树叶怎样变成以太坊地址

HD 路径最终选中一把 256 位子私钥。接下来的步骤与“是不是助记词钱包”无关: 任何有效 secp256k1 私钥都可以导出 EOA 公钥与地址。

01 · PRIVATE 子私钥

路径选中的 256 位标量。它能产生签名,必须保持秘密。

02 · PUBLIC secp256k1 公钥

椭圆曲线标量乘法得到点 K = kG;公开它不应泄露 k。

03 · HASH Keccak-256

对未压缩公钥的 64 字节 x‖y(不含 0x04 前缀)做哈希。

04 · ADDRESS 取最右 20 字节

加 0x 前缀;可再按 ERC-55 大小写编码加入文本校验。

private key k → public key K = kG
address = rightmost20bytes(Keccak-256(Kx || Ky))

ethereum.org 将 EOA 地址概括为公钥 Keccak-256 哈希的最后 20 字节,并加上 0x 前缀。[5] ERC-55 再利用小写十六进制地址的 Keccak 哈希决定字母大小写;它平均提供约 15 个校验位, 用于降低输错后仍通过的概率。[8]

不要倒置关系

地址不是“存着公钥的容器”,也不能反推出助记词。助记词可以导出许多私钥;每把私钥对应公钥;地址再由公钥导出。箭头在工程上是单向的。

08 · Recovery

为什么恢复后“一个币也没有”

助记词通过校验,只能说明词序列在某个 BIP39 词表下形式可能有效;它不证明你进入了原来的种子、 原来的路径、原来的网络,也不证明钱包已扫描到所有账户。

01 · 词与顺序

词拼写、数量、语言与顺序必须完全一致;校验通过不是身份确认。

BIP39
02 · Passphrase

真正参与 PBKDF2 的是 NFKD 规范化后的文本。大小写、空格等通常会改变种子;某些看似不同的 Unicode 表示可能规范化成同一文本。只有 NFKD 后仍不同的输入,才通常导向不同 seed。

NFKD + PBKDF2
03 · 钱包方案

原钱包可能不是 BIP39,或使用硬件安全芯片、MPC、智能账户等不同恢复模型。

WALLET TYPE
04 · 派生路径

purpose、coin type、account、change 或 index 任一不同,地址就不同。

m / …
05 · 账户发现

钱包通常扫描一段派生空间;原来使用较远索引时,默认扫描可能尚未发现。

DISCOVERY
06 · 网络与资产

地址可相同,但主网、L2 与其他 EVM 链的状态独立;代币也可能未自动展示。

CHAIN STATE

安全的排查顺序

  1. 停止向陌生工具重复输入秘密

    恢复焦虑最容易把人引向假客服、假验证网页和屏幕共享骗局。任何“同步”“升级”“验证钱包”要求助记词的页面都应视为攻击。

  2. 先用公开地址与区块浏览器定位资产

    公开地址不授予花费权限。先确认资产在哪条链、哪个地址,再决定是否真的需要触碰根秘密。

  3. 确认原钱包类型与派生设置

    查原设备记录、官方文档或可靠迁移指南,确认是否为 BIP39、是否设置 passphrase、使用哪条路径。

  4. 只在可信、隔离的恢复环境操作

    优先使用经过验证的硬件或官方应用;核对安装来源与设备显示。恢复完成后先用小额验证。

本课的安全边界

本页不生成、不读取、不保存任何真实助记词、passphrase、私钥或地址。任何教学页面都没有正当理由要求你粘贴真实恢复材料。

09 · Threat model

钱包安全不是“把纸藏好”

自托管的核心矛盾是:你必须让未来的自己或合法继承人能够恢复,同时让攻击者永远无法复制同一能力。

Availability failure 你失去恢复材料

设备损坏、备份烧毁、passphrase 遗忘、继承链断裂。结果是合法所有者也无法再签名。

Confidentiality failure 别人复制恢复材料

照片云同步、恶意软件、假客服、摄像头、家中盗窃。攻击者可在另一台设备离线重建钱包。

Interactive · Consequence map

一件事发生后,控制权怎样变化?

点击场景,观察“设备、备份、链上控制权”并非同一个层级。

Recoverable
设备丢失不等于资产丢失

只要根备份、必要 passphrase 与恢复方法仍在,你可以在可信新设备重建密钥树。旧设备若未妥善锁定,仍需评估被解锁风险。

控制权仍可恢复 设备只是密钥使用界面;根备份才决定能否从零重建。

威胁要按入口分类

入口 典型风险 主要控制
根备份 拍照、云同步、被看见、火灾、遗失 离线、耐久、分地点、访问控制、定期核验
签名设备 恶意软件、假应用、供应链、屏幕欺骗 可信来源、硬件隔离、核对设备屏幕、及时更新
社交工程、假客服、紧迫感、继承失败 固定流程、双人复核、事前演练、清晰继承方案
链上授权 无限额度、恶意 Permit、盲签、错链 最小额度、可读签名、独立验证、分离高低风险钱包

10 · Backup

怎样设计一套真正可恢复的备份

好备份不是“藏得最隐秘”,而是在你定义的事故集合中,既不会单点丢失,也不会轻易被单点窃取。

  1. 在可信环境初始化

    使用来源可验证的钱包或硬件设备;避开摄像头、屏幕录制、远程控制与陌生人。让设备自身生成随机性,不从网页抄一组词。

  2. 离线记录,保持顺序与语言

    纸张适合低成本起步;耐火耐水介质适合长期保存。不要截图、拍照、发消息、存笔记或上传网盘。

  3. 逐词核对,不靠记忆补齐

    核对拼写、序号与总词数。校验和只能发现部分错误,不能替代逐项验证。

  4. 消除单点,但不要盲目复制

    至少考虑设备损坏、住宅灾害和单处失窃。多份完整副本提高可用性,也增加泄露面;地点与访问控制要一并设计。

  5. Passphrase 单独纳入恢复方案

    如果使用,必须让合法恢复流程能够准确取得它。不要只记脑中,也不要与助记词并排存放却误以为形成了第二因素。

  6. 核验恢复能力,不做网页演练

    优先使用钱包或硬件设备内置的备份核验功能;也可在另一台可信硬件设备上,仅通过设备本身输入完成恢复验证。不要为了演练把硬件钱包的真实助记词输入通用电脑、手机或网页,也不要在核验成功前清除唯一可用设备。

  7. 分层使用钱包

    把长期大额储存、日常支付与高风险 DApp 交互分开。一次恶意签名不应触及全部资产。

  8. 为时间与继承写流程

    记录“用什么钱包方案、是否有 passphrase、怎样识别正确地址”,但不要把所有秘密集中到同一说明页。定期确认备份仍可读、地点仍可访问。

硬件钱包能保护什么

硬件钱包让私钥在专用设备内生成和签名,显著降低联网电脑直接窃取私钥的风险;ethereum.org 也把保持私钥离线列为重要防线。[6]但它不能替你判断收款地址、合约意图或授权额度,也不能挽救已经泄露的完整恢复材料。若仅助记词泄露,而独立、高熵的 BIP39 passphrase 仍未泄露,攻击者尚缺少生成 seed 的完整输入;但一层防线已经失效,应在可信设备上尽快迁移到全新根。

不要自创“切词方案”

把 12 词随意拆成三张、每张写八词,看似“二取三”,却可能降低剩余未知熵、制造顺序歧义并增加恢复出错。 BIP39 本身不定义秘密分片。如果风险规模确实需要门限恢复,应使用经过审查、明确兼容的钱包方案或 标准化秘密共享,并完整演练恢复;不要用手工谜题保护不可替代资产。

11 · Signing

密钥从未联网,资产仍可能被转走

钱包安全有两道门:第一道防止别人拿到密钥;第二道防止你用自己的密钥授权错误意图。 硬件钱包主要强化第一道,也为第二道提供可信显示,但最终仍要读懂确认内容。

Interactive · Signing checkpoint

“点确认”到底可能授权什么

四类常见动作的风险不同;“不花 Gas”绝不等于“没有权限后果”。

通常不改变链上状态 连接 ≠ 交出资产控制权

单纯连接通常只暴露你选择的公开地址与网络。但网站随后弹出的签名或交易是另一件事,必须重新判断。

ethereum.org 建议永不分享恢复短语或私钥、不截图、使用硬件钱包、发送前核对交易,并限制智能合约支出额度。 [6] 2026 年以太坊生态推动 Clear Signing:把难读的 calldata 与结构化消息转成人类可核对的意图描述, 目标是实现 “What You See Is What You Sign”。[9]

每次签名前的六秒检查

  • 01

    域名:是否为你主动打开并核对过的正确站点,而非广告、私信或相似拼写域名?

  • 02

    网络:钱包当前链是否与预期一致?同一地址跨链不代表状态相同。

  • 03

    动作:是登录消息、Permit、授权额度、转账,还是合约调用?不要只看“Gas 为 0”。

  • 04

    对象:收款地址、代币合约、spender 与调用合约是否正确?硬件设备屏幕是更可信的核对面。

  • 05

    上限:金额、有效期与额度是否最小必要?无限授权把未来余额也暴露在同一权限下。

  • 06

    退路:看不懂就拒绝。不存在“必须立刻签名才能保住资产”的官方客服流程。

永远不要做

不要向“客服”发送助记词或私钥,不要共享屏幕输入恢复材料,不要运行对方提供的脚本,不要为了“验证资产”签署看不懂的消息。以太坊没有能替你重置自托管钱包的中央支持人员。

12 · Boundaries & review

助记词很常见,但不是钱包的定义

现在可以把结论说得更精确:BIP39 + BIP32 + BIP44 是大量 EOA 钱包采用的互操作栈, 不是以太坊协议要求每个账户都必须拥有的恢复方式。

控制模型 常见恢复核心 关键边界
传统 EOA HD 钱包 助记词 + 可选 passphrase + 派生路径 根泄露通常波及整棵树
单私钥 keystore 加密密钥文件 + 解密密码 未必存在助记词;需备份文件本身
硬件钱包 设备内密钥 + 独立恢复备份 设备 PIN 不等于 BIP39 passphrase
多签 / 智能账户 多个签名者、恢复模块或策略 恢复规则由合约设计;可能没有单一根词
MPC / 托管方案 密钥份额、服务流程或机构控制 信任、可用性与退出条件完全不同
验证者密钥 共识密钥与提款凭证的专门流程 采用 BLS12-381 等专门方案,不是普通 EOA BIP44 路径

EOA 地址如今还可能通过 EIP-7702 委托执行代码,但底层签名密钥与恢复材料的泄露风险不会因此自动消失。 智能账户可以引入多签、限额、密钥轮换和社会恢复,把“单个助记词决定一切”改写成更丰富的控制策略; 代价是需要理解合约、模块、升级和恢复参与者的新风险。

把整课压缩成一条链

随机熵 校验和 助记词 PBKDF2 512 位种子 BIP32 树 BIP44 路径 子私钥 EOA 地址
  • 01

    助记词是随机熵的可抄写编码;安全性来自随机生成,不来自人类选词。

  • 02

    Passphrase 参与种子计算;任意输入都可能得到合法钱包,忘记后没有重置入口。

  • 03

    HD 钱包从一个根派生许多密钥;相同根只有沿相同路径才得到相同地址。

  • 04

    备份同时要抵抗丢失与泄露;多副本、分地点、passphrase 都有各自代价。

  • 05

    保护根秘密只解决密钥盗取;读懂签名意图才能防止自己授权攻击。

自测:你真的掌握了吗?

1. 常见 12 词 BIP39 助记词编码了什么?

2. BIP39 passphrase 输错一个字符,钱包通常会怎样?

3. BIP32 的扩展私钥比普通私钥多了什么核心材料?

4. 常见以太坊路径里的 60′ 表示什么?

5. 助记词正确、passphrase 正确,但恢复后地址不同,最应先核对什么?

6. 完整助记词泄露的典型影响是?

7. 私钥从未离开硬件钱包,哪一风险仍然存在?

尚未作答。完成 7 题检验你的恢复与安全模型。

容易混淆的术语

ENTROPY

这里指由密码学安全随机源产生的不可预测比特。BIP39 允许 128 到 256 位,步长 32 位。

助记词 MNEMONIC SENTENCE

按词表索引编码熵与校验位的词序列。它不是自然语言密码,也不等于 BIP32 种子。

种子 SEED

BIP39 中由助记词与可选 passphrase 经 PBKDF2-HMAC-SHA512 得到的 512 位输出,用作后续确定性钱包输入。

Passphrase BIP39 OPTIONAL INPUT

参与种子派生的可选字符串。它不同于钱包应用密码或设备 PIN;丢失时没有中央重置机制。

链码 CHAIN CODE

BIP32 扩展密钥中的 32 字节材料,与密钥共同决定子节点派生结果。

硬化派生 HARDENED DERIVATION

必须使用父私钥才能派生的子节点,索引常用撇号标记;父扩展公钥不能独立派生其硬化后代。

派生路径 DERIVATION PATH

从主节点到某个子密钥的一串层级索引。助记词相同但路径不同,得到的地址也不同。

恢复短语 / Seed phrase WALLET UI TERM

钱包界面的通俗叫法,常指 BIP39 助记词,但产品可能采用不同方案;迁移前必须查原钱包文档。

官方一手资料

  1. 01
    BIP-39 — Mnemonic code for generating deterministic keys 熵、校验和、2048 词表、NFKD、PBKDF2-HMAC-SHA512 与可选 passphrase 的原始规范。 Deployed specification · 核对:2026-07-25
  2. 02
    BIP-32 — Hierarchical Deterministic Wallets 扩展密钥、链码、主密钥生成、普通与硬化子密钥派生、安全边界。 Deployed informational specification
  3. 03
    BIP-44 — Multi-Account Hierarchy for Deterministic Wallets purpose、coin type、account、change 与 address index 五层路径的规范来源。 Deployed specification
  4. 04
    SLIP-0044 — Registered coin types for BIP-0044 Ether 的 coin type 60 及其他链的登记表。 Active standard
  5. 05
    ethereum.org — Ethereum accounts EOA 密钥对、地址生成、账户与钱包区别的官方基础说明。 核对:2026-07-25
  6. 06
    ethereum.org — Security and scam prevention 恢复短语、截图风险、硬件钱包、交易核对、授权额度与常见骗局。 页面更新:2026-06-06 · 核对:2026-07-25
  7. 07
    ethereum.org — How to use Ethereum wallets 钱包是账户交互界面、跨 EVM 网络地址与日常使用边界。 页面更新:2026-06-06
  8. 08
    ERC-55 — Mixed-case checksum address encoding 以太坊十六进制地址大小写校验的算法、兼容性与误输检测概率。 Ethereum Improvement Proposal
  9. 09
    Ethereum Foundation — Clear Signing 通过可读、结构化交易描述减少盲签风险的 2026 年生态安全倡议。 发布:2026-05-12
下一步

密码学与钱包根已经打通。下一章将把一把子私钥真正用起来:构造交易、填入 nonce 与 Gas 参数、签名、广播,再观察节点和验证者如何把授权变成一次世界状态更新。

The final model

真正的自托管,不是“我记得 12 个词”,而是我能安全地恢复,也能安全地拒绝。