冷錢包和熱錢包差別:硬體錢包要買嗎?風險與使用步驟

熱錢包連網,私鑰存在手機或電腦裡,轉帳方便,但容易遇到釣魚和惡意授權;冷錢包讓私鑰離線,最常見的是硬體錢包,比較不怕網路攻擊,但裝置和助記詞都要自己顧好。金額大、很少動才需要考慮,而且只從官方或授權經銷商購買(截至 2026 年 10 月)。

入門作者 · 編輯方針最後更新 約 12 分鐘讀完

冷錢包和熱錢包的差別在私鑰有沒有連上網路。熱錢包是手機 App、電腦軟體或瀏覽器上的錢包,私鑰存在連網的裝置上,轉帳方便,但暴露在駭客、釣魚網站和惡意授權之下;冷錢包讓私鑰離線保存,最常見的是硬體錢包,比較不怕網路攻擊,但裝置和助記詞都要自己顧好。截至 2026 年 10 月,美國 SEC 的投資人公告提醒:不論冷熱,私鑰一旦弄丟,裡面的資產就永遠動不了。金額大、很少動的資產才需要考慮冷錢包,而且硬體錢包只能從官方或授權經銷商購買。

冷錢包和熱錢包差在哪?和交易所帳戶有什麼關係?

先分清兩件事,很多人把它們混在一起:

  1. 私鑰在誰手上:在交易所手上,叫第三方託管;在你自己手上,叫自託管。這部分的基本觀念見 交易所帳戶與錢包差別、助記詞是什麼。
  2. 私鑰有沒有連網:連網的叫熱錢包,不連網的叫冷錢包。

美國證券交易委員會(SEC)2025 年 12 月的投資人公告寫得很清楚:自託管和第三方託管,都有冷錢包和熱錢包可選。交易所也會把客戶資產分成冷、熱錢包保管,但那是交易所內部的做法,私鑰仍然在交易所手上。

比較(截至 2026 年 10 月) 交易所帳戶 熱錢包(軟體錢包) 冷錢包(以硬體錢包為主)
私鑰在誰手上 交易所 你,存在手機或電腦裡 你,存在離線的裝置裡
有沒有連網 由交易所決定冷熱比例 連網 私鑰不離開裝置,只有簽名時才接上手機或電腦
常見例子 幣安(Binance)、OKX(歐易)或本地交易所的帳戶 手機錢包 App、瀏覽器錢包、交易所 App 裡的 Web3 錢包 硬體錢包;離線保存的隨身碟、外接硬碟,甚至一張紙也算
登入或還原靠什麼 Email 或手機、密碼、2FA 助記詞 裝置的 PIN 碼,加上助記詞
能不能用法幣買賣 可以 通常不行,要先轉回交易所 不行
主要風險 平台遭駭客入侵、倒閉、挪用或限制出金 釣魚網站、惡意授權、手機或電腦中毒 買到被動手腳的裝置、裝置和助記詞一起遺失
費用 交易手續費、提幣手續費 軟體多半免費,轉帳要付網路手續費 要花錢買裝置,轉帳一樣要付網路手續費
比較適合 金額小、常買賣 常用鏈上應用、只放小額 長期持有、金額大、很少動

整理自美國 SEC 投資人公告與錢包官方說明,截至 2026 年 10 月。

抄在紙上或刻在金屬板上的助記詞是「備份」,不是另一個錢包。 熱錢包和硬體錢包在建立時都會產生一組助記詞,手機掉了、裝置壞了,就靠這份備份在新裝置上還原。SEC 的公告也把一張紙列為冷錢包的形式之一,指的是把私鑰本身離線寫下來保存;一般新手比較常見的組合,是「硬體錢包+紙張或金屬板備份」。

冷錢包是什麼?硬體錢包為什麼比較不怕駭客?

硬體錢包是一個專門保管私鑰的小裝置。它的重點是:私鑰在裝置裡產生、也只存在裝置裡,不會傳到你的手機或電腦。

轉帳時的流程大致是:

  1. 在手機或電腦的錢包 App 上建立一筆交易,例如「轉 0.01 BTC 到某個地址」。
  2. App 把這筆交易傳給硬體錢包。
  3. 你在硬體錢包自己的螢幕上核對收款地址和金額。
  4. 在裝置上按鍵確認,裝置用私鑰簽名後,把簽好的交易傳回 App 送出。

所以就算電腦中了毒,駭客也拿不到私鑰。不過「冷」是相對的:你在裝置上按了確認的交易,它照樣會簽。 如果你在釣魚網站上同意了惡意授權,硬體錢包擋不住,原因見下一節。

SEC 的公告提到,冷錢包比熱錢包不方便交易,但因為不連網,一般比較不怕網路攻擊;代價是實體裝置可能遺失、損壞或被偷,沒有備份就可能永久失去資產。

交易所帳戶、熱錢包、冷錢包各有什麼風險?

交易所帳戶:平台出事,你不一定拿得回來

SEC 的公告提醒,交易所這類第三方託管機構如果遭駭客入侵、停止營運或破產,你可能拿不回資產;有些託管機構還會把客戶的資產借出去或混在一起保管。真實案例不少:美國 FBI 指出,2025 年 2 月 21 日,北韓駭客從交易所 Bybit 盜走約 15 億美元的虛擬資產。

降低這類風險的方法,是選擇受你所在地監管的平台、開啟 2FA 雙重驗證,並且不要把所有資產放在同一個平台。

熱錢包:釣魚網站、假空投、惡意授權

熱錢包最常見的損失,不是遭駭客攻擊,而是自己在假網站上按了確認:

  • 假空投、假活動騙你輸入助記詞。 FBI 在 2025 年 6 月的警示中說明,詐騙者會用「免費代幣」「領取獎勵」的連結,引導你把錢包連到惡意網站,再要求輸入助記詞,拿到後就把資產轉走。FBI 的建議是:沒有主動聯絡對方,就不要回應任何索取密碼、助記詞的要求。
  • 惡意授權(approve)。 MetaMask 的說明指出,代幣授權是允許某個網站或合約動用你錢包裡某種代幣的權限;很多惡意網站就是靠要求「近乎無上限」的授權來偷幣。MetaMask 建議定期檢查授權,撤銷不需要或可疑的。
  • 手機或電腦中毒、下載到假 App。 錢包 App 只從官網或官方 App 商店下載,辨認方法見 如何分辨假官網與假 App。

美國聯邦貿易委員會(FTC)也提醒,加密貨幣不像銀行存款有政府存款保險,錢包出問題時,通常沒有人能出面幫你把錢找回來。

冷錢包:買到被動手腳的裝置、自己弄丟備份

  • 供應鏈風險。 Ledger 的官方說明指出,正版裝置絕不會預先設定好助記詞或 PIN 碼;如果收到時已經有,代表有人事先知道你的助記詞,等你存入資產就會被轉走。Ledger 也提醒,它的正版檢查(Genuine Check)無法查出硬體是否被人動過手腳,所以購買管道很重要。
  • 遺失或損壞。 裝置本身不重要,助記詞才重要。裝置丟了但助記詞還在,可以在新裝置上還原;兩樣都沒了,就救不回來。
  • 助記詞外洩。 被人看到、拍到或被騙走助記詞,冷錢包等於沒有用,對方可以在自己的裝置上還原你的錢包。

冷熱錢包都擋不住的事:繼承

只有你知道的錢包,萬一你發生意外,家人可能根本不知道它存在,或找不到助記詞。交易所帳戶至少有公司可以聯絡,自託管的錢包則沒有任何人能代為處理。安排方式見下面「冷錢包的助記詞要怎麼備份?家人怎麼繼承?」。

把三種方式的風險放在一起看:

風險(截至 2026 年 10 月) 交易所帳戶 熱錢包 冷錢包
平台遭駭客入侵、倒閉、限制出金 直接受影響 不受影響 不受影響
手機或電腦中毒 帳戶可能被盜,2FA 可以降低風險 私鑰可能被偷 私鑰不離開裝置,比較安全
釣魚網站騙走助記詞 不適用(沒有助記詞) 資產會被轉走 資產一樣會被轉走
在假網站按下惡意授權 不適用 資產可能被轉走 仍可能被轉走,裝置上確認了就會簽
裝置遺失或損壞 換裝置重新登入 有助記詞就能還原 有助記詞就能還原
買到被動手腳的產品 不適用 下載到假 App 買到事先設定好助記詞或改過的裝置
本人發生意外 依交易所的規定處理,家人至少要知道帳戶存在 家人沒有助記詞就拿不到 家人沒有助記詞就拿不到

整理自 SEC、FBI、FTC 公告與錢包官方說明,截至 2026 年 10 月。

硬體錢包要買嗎?誰需要冷錢包?

不是每個人都需要。可以先問自己三個問題:

  1. 這筆錢如果全部不見,會不會影響生活? 會的話,就不適合全部放在單一交易所,也不適合放在天天連網的手機錢包。
  2. 你多久動一次? 天天買賣的資產放在冷錢包,每次都要轉來轉去、付網路手續費,也多一次選錯網路的機會。
  3. 你有沒有把握保管好助記詞? 自託管弄丟了沒人能救。沒把握的話,先用小額練習,再決定要不要搬大額。
你的情況 比較適合放哪裡 原因
剛入門、金額不大、常常買賣 受當地監管的交易所,開好 2FA 和提幣白名單 硬體錢包的好處不明顯,進出還要多付手續費
會用鏈上應用(例如 DeFi) 熱錢包,只放要用的金額 熱錢包方便簽名,放得越少,被盜時損失越小
長期持有、幾乎不動,而且金額大到弄丟會影響生活 考慮硬體錢包,加上紙張或金屬板備份 私鑰離線,也不受平台遭駭客入侵或倒閉影響
還不熟悉助記詞、轉帳和選網路 先留在交易所,用小額練習自託管 先學會流程,比急著買裝置重要
不管哪一種 分散放,不要全部集中在一個地方 單一平台或單一裝置出事時,不會全部損失

本表只是保管方式的參考,不是投資建議(截至 2026 年 10 月)。

硬體錢包怎麼買才安全?

本站不推薦特定品牌。以下引用兩家硬體錢包廠商的官方建議,其他品牌的原則相同:

  1. 只從品牌官網,或官網列出的授權經銷商買。 Trezor 建議透過官方商店、官方 Amazon 商店或授權經銷商購買,並寫明不要向未經授權的第三方購買,因為你無法知道之前誰碰過裝置。Ledger 也建議向官方或授權經銷商購買,在電商平台上要核對「賣家」是否在官方經銷商名單上。
  2. 不買二手、不買價格明顯偏低的來路不明產品。 二手裝置可能被換過說明卡或動過硬體。
  3. 收到時檢查包裝和封條。 例如 Trezor 說明,包裝要完整、沒有被拆過的痕跡,部分型號的接頭會貼防偽封條,各型號的位置不同。
  4. 裝置不應該被事先設定好。 Trezor 寫明裝置出廠時沒有安裝韌體,設定時如果發現韌體已經裝好,就不應該使用;Ledger 寫明正版裝置絕不會預先設定助記詞或 PIN 碼。
  5. 沒有訂購卻收到的裝置,不要插上電腦。 Ledger 提醒,官方不會主動寄送替換裝置。
  6. 錢包 App 只從官網或官方 App 商店下載。 Ledger 指出,假冒裝置可能附上被改過的 App。

包裝裡附了一張已經印好或寫好助記詞的卡片,就是詐騙。 助記詞必須由裝置在你面前隨機產生,不能使用任何事先準備好的助記詞。已經用它設定了,請當作助記詞已外洩:不要存入任何資產,並聯絡品牌官方客服。

硬體錢包怎麼用?第一次設定到存入資產

各品牌的操作介面不同,基本流程大致如下:

  1. 從品牌官網下載錢包 App,用 USB 線或藍牙連接裝置,照螢幕提示完成真偽檢查。
  2. 設定 PIN 碼。 這是解鎖裝置用的密碼,不是助記詞,兩者都要記好。
  3. 讓裝置產生助記詞,用紙筆照順序抄下來,不要拍照、不要存在手機或雲端。抄完照提示驗證一次。抄寫和保管的細節見 助記詞是什麼、怎麼保管。
  4. 在 App 裡加入要用的帳戶(例如比特幣、以太坊),取得收款地址,並在裝置螢幕上核對地址和 App 顯示的一樣。
  5. 從交易所先提一小筆測試。 網路一定要選硬體錢包那個帳戶支援的那一條,例如比特幣要選 Bitcoin 網路。完整步驟見 幣安、OKX 提幣到錢包的步驟;USDT 和 USDC 支援的網路不同,可以先看 USDT 和 USDC 差別。
  6. 確認到帳後,再轉剩下的金額。
  7. 平常把裝置和助記詞備份分開放,不要放在同一個抽屜。
  8. 要轉出時,在 App 建立交易,到裝置螢幕上核對地址和金額再確認。轉帳的網路手續費要用該鏈的原生幣支付,例如轉 TRC20 的 USDT 要有 TRX,詳見 USDT 各網路的手續費與 Gas 費。

重點: 硬體錢包上「確認」之前,一定要看裝置螢幕上的地址和金額,而不是只看電腦。看不懂裝置上顯示的內容時,不要按確認。

冷錢包的助記詞要怎麼備份?家人怎麼繼承?

硬體錢包的安全,最後都落在助記詞上:

  • 用紙筆抄寫,或刻在金屬板上防火、防水;不要拍照、截圖、存雲端或傳到聊天軟體。
  • 想放兩個地方,就做兩份完整的備份,不要把一組助記詞拆成兩半分開放。
  • 裝置和助記詞分開放,被偷或遇到火災時,才不會同時失去兩樣。
  • 如果另外設了額外密語(passphrase),只有助記詞也打不開錢包,密語同樣要妥善保存。

繼承的部分,比較穩妥的做法是:讓一位信任的家人知道「有這個錢包、備份放在哪裡、需要時可以找誰協助」,但不要把助記詞內容寫進 Email、雲端或任何連網的地方。金額大的話,可以請教律師或專業人士,把數位資產納入遺產安排。

有人叫你「把幣轉到安全錢包」怎麼辦?

不要轉。常見的說法有:「你的錢包被盜了,快把幣轉到這個安全地址」「客服幫你升級成冷錢包」「輸入助記詞驗證你的硬體錢包」。這些都是詐騙:

  • 真正的錢包廠商和交易所客服,不會要你提供助記詞,也不會要你把幣轉到他們給的地址。
  • FBI 提醒,不是你主動聯絡的對象,索取密碼、助記詞或驗證碼,一律不要回應;要聯絡客服,自己從官網找聯絡方式。
  • 「保證高收益」「老師帶你操作」再要你把幣轉到指定錢包的,多半是 殺豬盤與帶單老師的套路。

資產已經被轉走的話,區塊鏈轉帳無法撤回。 保留交易紀錄(TxID)、對話截圖和對方的帳號,向當地警方報案,並小心之後聲稱能幫你「追回資金」的人,常見手法見 詐騙追回的二次詐騙。

常見問題

冷錢包是什麼?一定要買硬體錢包嗎?

冷錢包是私鑰不連網保存的錢包,最常見的是硬體錢包,離線保存的隨身碟、外接硬碟甚至一張紙也算。不一定要買:金額不大、常常買賣的人,放在受當地監管的交易所並開好 2FA,通常比較實際。

硬體錢包壞掉或弄丟了,幣會不見嗎?

幣記錄在區塊鏈上,不在裝置裡。只要助記詞還在,就能在新的裝置或相容的錢包上還原;裝置和助記詞都沒了,就沒有人能幫你找回。

可以買二手或網拍上比較便宜的硬體錢包嗎?

不建議。Trezor 和 Ledger 的官方說明都建議只向官方或授權經銷商購買,因為你無法知道之前誰碰過裝置。收到時如果附了寫好的助記詞或 PIN 碼,不要使用。

用了冷錢包就不會被盜嗎?

不會。冷錢包保護的是私鑰不外流,但如果你在釣魚網站上按了確認、授權了惡意合約,或把助記詞交給別人,資產一樣會被轉走。

交易所也說有冷錢包,放在交易所等於放冷錢包嗎?

不等於。交易所怎麼保管由交易所決定,私鑰在交易所手上;平台遭駭客入侵、倒閉或限制出金時,你不一定拿得回來。2025 年 2 月,FBI 指出北韓駭客從交易所 Bybit 盜走約 15 億美元的虛擬資產。

參考資料

  1. 美國 SEC 投資人教育辦公室|Crypto Asset Custody Basics for Retail Investors(2025 年 12 月 12 日) — 熱錢包、冷錢包的定義與風險;自託管與第三方託管都有冷熱錢包;私鑰遺失就永久無法取用;託管機構遭駭客入侵、停業或破產的風險
  2. 美國聯邦貿易委員會(FTC)|What To Know About Cryptocurrency and Scams — 加密貨幣存在數位錢包,出問題時通常沒有人能幫你找回;不像銀行存款有 FDIC 保險
  3. 美國 FBI 網路犯罪投訴中心(IC3)|I-060325-PSA:假空投騙走非託管錢包的資產(2025 年 6 月 3 日) — 用假空投、釣魚連結誘導連接錢包並輸入助記詞;不要回應索取密碼、助記詞的要求
  4. 美國 FBI 網路犯罪投訴中心(IC3)|I-022625-PSA:北韓為 Bybit 15 億美元駭客案的主謀(2025 年 2 月 26 日) — 2025 年 2 月 21 日交易所 Bybit 約 15 億美元虛擬資產被盜
  5. MetaMask Help Center|What is a token approval? — 代幣授權的定義;要求近乎無上限的授權是惡意網站常見的盜幣手法;定期檢查並撤銷不需要的授權
  6. Trezor|Is my device safe to use? — 只從官方商店、官方 Amazon 商店或授權經銷商購買;檢查防偽封條;出廠不含韌體,已裝好韌體的裝置不應使用
  7. Ledger Academy|Best Practices To Securely Buy Your Ledger Signer(2026 年 9 月 18 日更新) — 向官方或授權經銷商購買;正版裝置絕不會預先設定助記詞或 PIN 碼;Genuine Check 無法查出硬體被動過手腳;沒訂購的裝置不要插上

以上資料核對於 2026-10-09。法規與平台規則可能隨時調整,請以官方最新公告為準。

風險提示:加密貨幣價格波動劇烈,可能損失全部本金。本文僅為教育資訊,不構成投資建議。部分連結為邀請連結,詳見返佣披露。