冷钱包和热钱包区别:硬件钱包要买吗?风险与使用步骤

热钱包连网,私钥存在手机或电脑里,转账方便,但容易遇到钓鱼和恶意授权;冷钱包让私钥离线,最常见的是硬件钱包,比较不怕网络攻击,但设备和助记词都要自己顾好。金额大、很少动才需要考虑,而且只从官方或授权经销商购买(截至 2026 年 10 月)。

入门作者 · 编辑方针最后更新 约 12 分钟读完

冷钱包和热钱包的差别在私钥有没有连上网络。热钱包是手机 App、电脑软件或浏览器上的钱包,私钥存在连网的设备上,转账方便,但暴露在黑客、钓鱼网站和恶意授权之下;冷钱包让私钥离线保存,最常见的是硬件钱包,比较不怕网络攻击,但设备和助记词都要自己顾好。截至 2026 年 10 月,美国 SEC 的投资人公告提醒:不论冷热,私钥一旦弄丢,里面的资产就永远动不了。金额大、很少动的资产才需要考虑冷钱包,而且硬件钱包只能从官方或授权经销商购买。

冷钱包和热钱包差在哪?和交易所账户有什么关系?

先分清两件事,很多人把它们混在一起:

  1. 私钥在谁手上:在交易所手上,叫第三方托管;在你自己手上,叫自托管。这部分的基本观念见 交易所账户与钱包差别、助记词是什么。
  2. 私钥有没有连网:连网的叫热钱包,不连网的叫冷钱包。

美国证券交易委员会(SEC)2025 年 12 月的投资人公告写得很清楚:自托管和第三方托管,都有冷钱包和热钱包可选。交易所也会把客户资产分成冷、热钱包保管,但那是交易所内部的做法,私钥仍然在交易所手上。

比较(截至 2026 年 10 月) 交易所账户 热钱包(软件钱包) 冷钱包(以硬件钱包为主)
私钥在谁手上 交易所 你,存在手机或电脑里 你,存在离线的设备里
有没有连网 由交易所决定冷热比例 连网 私钥不离开设备,只有签名时才接上手机或电脑
常见例子 币安(Binance)、OKX(欧易)或本地交易所的账户 手机钱包 App、浏览器钱包、交易所 App 里的 Web3 钱包 硬件钱包;离线保存的U盘、外置硬盘,甚至一张纸也算
登录或还原靠什么 Email 或手机、密码、2FA 助记词 设备的 PIN 码,加上助记词
能不能用法币买卖 可以 通常不行,要先转回交易所 不行
主要风险 平台遭黑客入侵、倒闭、挪用或限制出金 钓鱼网站、恶意授权、手机或电脑中毒 买到被动手脚的设备、设备和助记词一起遗失
费用 交易手续费、提币手续费 软件多半免费,转账要付网络手续费 要花钱买设备,转账一样要付网络手续费
比较适合 金额小、常买卖 常用链上应用、只放小额 长期持有、金额大、很少动

整理自美国 SEC 投资人公告与钱包官方说明,截至 2026 年 10 月。

抄在纸上或刻在金属板上的助记词是“备份”,不是另一个钱包。 热钱包和硬件钱包在创建时都会产生一组助记词,手机掉了、设备坏了,就靠这份备份在新设备上还原。SEC 的公告也把一张纸列为冷钱包的形式之一,指的是把私钥本身离线写下来保存;一般新手比较常见的组合,是“硬件钱包+纸张或金属板备份”。

冷钱包是什么?硬件钱包为什么比较不怕黑客?

硬件钱包是一个专门保管私钥的小设备。它的重点是:私钥在设备里产生、也只存在设备里,不会传到你的手机或电脑。

转账时的流程大致是:

  1. 在手机或电脑的钱包 App 上创建一笔交易,例如“转 0.01 BTC 到某个地址”。
  2. App 把这笔交易传给硬件钱包。
  3. 你在硬件钱包自己的屏幕上核对收款地址和金额。
  4. 在设备上按键确认,设备用私钥签名后,把签好的交易传回 App 送出。

所以就算电脑中了毒,黑客也拿不到私钥。不过“冷”是相对的:你在设备上按了确认的交易,它照样会签。 如果你在钓鱼网站上同意了恶意授权,硬件钱包挡不住,原因见下一节。

SEC 的公告提到,冷钱包比热钱包不方便交易,但因为不连网,一般比较不怕网络攻击;代价是实体设备可能遗失、损坏或被偷,没有备份就可能永久失去资产。

交易所账户、热钱包、冷钱包各有什么风险?

交易所账户:平台出事,你不一定拿得回来

SEC 的公告提醒,交易所这类第三方托管机构如果遭黑客入侵、停止运营或破产,你可能拿不回资产;有些托管机构还会把客户的资产借出去或混在一起保管。真实案例不少:美国 FBI 指出,2025 年 2 月 21 日,朝鲜黑客从交易所 Bybit 盗走约 15 亿美元的虚拟资产。

降低这类风险的方法,是选择受你所在地监管的平台、开启 2FA 双重验证,并且不要把所有资产放在同一个平台。

热钱包:钓鱼网站、假空投、恶意授权

热钱包最常见的损失,不是遭黑客攻击,而是自己在假网站上按了确认:

  • 假空投、假活动骗你输入助记词。 FBI 在 2025 年 6 月的警示中说明,诈骗者会用“免费代币”“领取奖励”的链接,引导你把钱包连到恶意网站,再要求输入助记词,拿到后就把资产转走。FBI 的建议是:没有主动联系对方,就不要回应任何索取密码、助记词的要求。
  • 恶意授权(approve)。 MetaMask 的说明指出,代币授权是允许某个网站或合约动用你钱包里某种代币的权限;很多恶意网站就是靠要求“近乎无上限”的授权来偷币。MetaMask 建议定期检查授权,撤销不需要或可疑的。
  • 手机或电脑中毒、下载到假 App。 钱包 App 只从官网或官方 App 商店下载,辨认方法见 如何分辨假官网与假 App。

美国联邦贸易委员会(FTC)也提醒,加密货币不像银行存款有政府存款保险,钱包出问题时,通常没有人能出面帮你把钱找回来。

冷钱包:买到被动手脚的设备、自己弄丢备份

  • 供应链风险。 Ledger 的官方说明指出,正版设备绝不会预先设置好助记词或 PIN 码;如果收到时已经有,代表有人事先知道你的助记词,等你存入资产就会被转走。Ledger 也提醒,它的正版检查(Genuine Check)无法查出硬件是否被人动过手脚,所以购买渠道很重要。
  • 遗失或损坏。 设备本身不重要,助记词才重要。设备丢了但助记词还在,可以在新设备上还原;两样都没了,就救不回来。
  • 助记词外泄。 被人看到、拍到或被骗走助记词,冷钱包等于没有用,对方可以在自己的设备上还原你的钱包。

冷热钱包都挡不住的事:继承

只有你知道的钱包,万一你发生意外,家人可能根本不知道它存在,或找不到助记词。交易所账户至少有公司可以联系,自托管的钱包则没有任何人能代为处理。安排方式见下面“冷钱包的助记词要怎么备份?家人怎么继承?”。

把三种方式的风险放在一起看:

风险(截至 2026 年 10 月) 交易所账户 热钱包 冷钱包
平台遭黑客入侵、倒闭、限制出金 直接受影响 不受影响 不受影响
手机或电脑中毒 账户可能被盗,2FA 可以降低风险 私钥可能被偷 私钥不离开设备,比较安全
钓鱼网站骗走助记词 不适用(没有助记词) 资产会被转走 资产一样会被转走
在假网站按下恶意授权 不适用 资产可能被转走 仍可能被转走,设备上确认了就会签
设备遗失或损坏 换设备重新登录 有助记词就能还原 有助记词就能还原
买到被动手脚的产品 不适用 下载到假 App 买到事先设置好助记词或改过的设备
本人发生意外 依交易所的规定处理,家人至少要知道账户存在 家人没有助记词就拿不到 家人没有助记词就拿不到

整理自 SEC、FBI、FTC 公告与钱包官方说明,截至 2026 年 10 月。

硬件钱包要买吗?谁需要冷钱包?

不是每个人都需要。可以先问自己三个问题:

  1. 这笔钱如果全部不见,会不会影响生活? 会的话,就不适合全部放在单一交易所,也不适合放在天天连网的手机钱包。
  2. 你多久动一次? 天天买卖的资产放在冷钱包,每次都要转来转去、付网络手续费,也多一次选错网络的机会。
  3. 你有没有把握保管好助记词? 自托管弄丢了没人能救。没把握的话,先用小额练习,再决定要不要搬大额。
你的情况 比较适合放哪里 原因
刚入门、金额不大、常常买卖 受当地监管的交易所,开好 2FA 和提币白名单 硬件钱包的好处不明显,进出还要多付手续费
会用链上应用(例如 DeFi) 热钱包,只放要用的金额 热钱包方便签名,放得越少,被盗时损失越小
长期持有、几乎不动,而且金额大到弄丢会影响生活 考虑硬件钱包,加上纸张或金属板备份 私钥离线,也不受平台遭黑客入侵或倒闭影响
还不熟悉助记词、转账和选网络 先留在交易所,用小额练习自托管 先学会流程,比急着买设备重要
不管哪一种 分散放,不要全部集中在一个地方 单一平台或单一设备出事时,不会全部损失

本表只是保管方式的参考,不是投资建议(截至 2026 年 10 月)。

硬件钱包怎么买才安全?

本站不推荐特定品牌。以下引用两家硬件钱包厂商的官方建议,其他品牌的原则相同:

  1. 只从品牌官网,或官网列出的授权经销商买。 Trezor 建议通过官方商店、官方 Amazon 商店或授权经销商购买,并写明不要向未经授权的第三方购买,因为你无法知道之前谁碰过设备。Ledger 也建议向官方或授权经销商购买,在电商平台上要核对“卖家”是否在官方经销商名单上。
  2. 不买二手、不买价格明显偏低的来路不明产品。 二手设备可能被换过说明卡或动过硬件。
  3. 收到时检查包装和封条。 例如 Trezor 说明,包装要完整、没有被拆过的痕迹,部分型号的接头会贴防伪封条,各型号的位置不同。
  4. 设备不应该被事先设置好。 Trezor 写明设备出厂时没有安装固件,设置时如果发现固件已经装好,就不应该使用;Ledger 写明正版设备绝不会预先设置助记词或 PIN 码。
  5. 没有订购却收到的设备,不要插上电脑。 Ledger 提醒,官方不会主动寄送替换设备。
  6. 钱包 App 只从官网或官方 App 商店下载。 Ledger 指出,假冒设备可能附上被改过的 App。

包装里附了一张已经印好或写好助记词的卡片,就是诈骗。 助记词必须由设备在你面前随机产生,不能使用任何事先准备好的助记词。已经用它设置了,请当作助记词已外泄:不要存入任何资产,并联系品牌官方客服。

硬件钱包怎么用?第一次设置到存入资产

各品牌的操作界面不同,基本流程大致如下:

  1. 从品牌官网下载钱包 App,用 USB 线或蓝牙连接设备,照屏幕提示完成真伪检查。
  2. 设置 PIN 码。 这是解锁设备用的密码,不是助记词,两者都要记好。
  3. 让设备产生助记词,用纸笔照顺序抄下来,不要拍照、不要存在手机或云端。抄完照提示验证一次。抄写和保管的细节见 助记词是什么、怎么保管。
  4. 在 App 里加入要用的账户(例如比特币、以太坊),取得收款地址,并在设备屏幕上核对地址和 App 显示的一样。
  5. 从交易所先提一小笔测试。 网络一定要选硬件钱包那个账户支持的那一条,例如比特币要选 Bitcoin 网络。完整步骤见 币安、OKX 提币到钱包的步骤;USDT 和 USDC 支持的网络不同,可以先看 USDT 和 USDC 差别。
  6. 确认到账后,再转剩下的金额。
  7. 平常把设备和助记词备份分开放,不要放在同一个抽屉。
  8. 要转出时,在 App 创建交易,到设备屏幕上核对地址和金额再确认。转账的网络手续费要用该链的原生币支付,例如转 TRC20 的 USDT 要有 TRX,详见 USDT 各网络的手续费与 Gas 费。

重点: 硬件钱包上“确认”之前,一定要看设备屏幕上的地址和金额,而不是只看电脑。看不懂设备上显示的内容时,不要按确认。

冷钱包的助记词要怎么备份?家人怎么继承?

硬件钱包的安全,最后都落在助记词上:

  • 用纸笔抄写,或刻在金属板上防火、防水;不要拍照、截图、存云端或传到聊天软件。
  • 想放两个地方,就做两份完整的备份,不要把一组助记词拆成两半分开放。
  • 设备和助记词分开放,被偷或遇到火灾时,才不会同时失去两样。
  • 如果另外设了额外密语(passphrase),只有助记词也打不开钱包,密语同样要妥善保存。

继承的部分,比较稳妥的做法是:让一位信任的家人知道“有这个钱包、备份放在哪里、需要时可以找谁协助”,但不要把助记词内容写进 Email、云端或任何连网的地方。金额大的话,可以请教律师或专业人士,把数字资产纳入遗产安排。

有人叫你“把币转到安全钱包”怎么办?

不要转。常见的说法有:“你的钱包被盗了,快把币转到这个安全地址”“客服帮你升级成冷钱包”“输入助记词验证你的硬件钱包”。这些都是诈骗:

  • 真正的钱包厂商和交易所客服,不会要你提供助记词,也不会要你把币转到他们给的地址。
  • FBI 提醒,不是你主动联系的对象,索取密码、助记词或验证码,一律不要回应;要联系客服,自己从官网找联系方式。
  • “保证高收益”“老师带你操作”再要你把币转到指定钱包的,多半是 杀猪盘与带单老师的套路。

资产已经被转走的话,区块链转账无法撤回。 保留交易记录(TxID)、对话截图和对方的账号,向当地警方报案,并小心之后声称能帮你“追回资金”的人,常见手法见 诈骗追回的二次诈骗。

常见问题

冷钱包是什么?一定要买硬件钱包吗?

冷钱包是私钥不连网保存的钱包,最常见的是硬件钱包,离线保存的U盘、外置硬盘甚至一张纸也算。不一定要买:金额不大、常常买卖的人,放在受当地监管的交易所并开好 2FA,通常比较实际。

硬件钱包坏掉或弄丢了,币会不见吗?

币记录在区块链上,不在设备里。只要助记词还在,就能在新的设备或兼容的钱包上还原;设备和助记词都没了,就没有人能帮你找回。

可以买二手或网拍上比较便宜的硬件钱包吗?

不建议。Trezor 和 Ledger 的官方说明都建议只向官方或授权经销商购买,因为你无法知道之前谁碰过设备。收到时如果附了写好的助记词或 PIN 码,不要使用。

用了冷钱包就不会被盗吗?

不会。冷钱包保护的是私钥不外流,但如果你在钓鱼网站上按了确认、授权了恶意合约,或把助记词交给别人,资产一样会被转走。

交易所也说有冷钱包,放在交易所等于放冷钱包吗?

不等于。交易所怎么保管由交易所决定,私钥在交易所手上;平台遭黑客入侵、倒闭或限制出金时,你不一定拿得回来。2025 年 2 月,FBI 指出朝鲜黑客从交易所 Bybit 盗走约 15 亿美元的虚拟资产。

参考资料

  1. 美国 SEC 投资人教育办公室|Crypto Asset Custody Basics for Retail Investors(2025 年 12 月 12 日) — 热钱包、冷钱包的定义与风险;自托管与第三方托管都有冷热钱包;私钥遗失就永久无法取用;托管机构遭黑客入侵、停业或破产的风险
  2. 美国联邦贸易委员会(FTC)|What To Know About Cryptocurrency and Scams — 加密货币存在数字钱包,出问题时通常没有人能帮你找回;不像银行存款有 FDIC 保险
  3. 美国 FBI 网络犯罪投诉中心(IC3)|I-060325-PSA:假空投骗走非托管钱包的资产(2025 年 6 月 3 日) — 用假空投、钓鱼链接诱导连接钱包并输入助记词;不要回应索取密码、助记词的要求
  4. 美国 FBI 网络犯罪投诉中心(IC3)|I-022625-PSA:朝鲜为 Bybit 15 亿美元黑客案的主谋(2025 年 2 月 26 日) — 2025 年 2 月 21 日交易所 Bybit 约 15 亿美元虚拟资产被盗
  5. MetaMask Help Center|What is a token approval? — 代币授权的定义;要求近乎无上限的授权是恶意网站常见的盗币手法;定期检查并撤销不需要的授权
  6. Trezor|Is my device safe to use? — 只从官方商店、官方 Amazon 商店或授权经销商购买;检查防伪封条;出厂不含固件,已装好固件的设备不应使用
  7. Ledger Academy|Best Practices To Securely Buy Your Ledger Signer(2026 年 9 月 18 日更新) — 向官方或授权经销商购买;正版设备绝不会预先设置助记词或 PIN 码;Genuine Check 无法查出硬件被动过手脚;没订购的设备不要插上

以上数据核对于 2026-10-09。法规与平台规则可能随时调整,请以官方最新公告为准。

风险提示:加密货币价格波动剧烈,可能损失全部本金。本文仅为教育信息,不构成投资建议。部分链接为邀请链接,详见返佣披露。