基本信息
阅读时间:约 14 分钟
字数:约 5647 字
摘要:助记词不是密码,而是 132 位信息的另一种写法。本文从 BIP39 词表与校验位讲起,把数据备份领域的 3-2-1 法则迁移到助记词场景,对比整份复制、手工分片、附加口令三条路径的代价,并给出 SPLIT 五维自检框架、可落地指标与八步执行清单,最后用季度恢复演练把备份变成可验证的能力。
全文语音
中文
English
日本語
한국어
12 个单词从哪里来:词表、熵与那 4 位校验
三月的一个雨夜,杭州城西,38 岁的独立开发者陈屿蹲在书房地板上,手里捏着一张边缘发毛的便签纸。纸上是他三年前用蓝色圆珠笔抄下的 12 个英文单词,第三个单词的字母被水渍晕成一团,像一只趴在纸上的虫。他把台灯拉到最近,仍然分不清那是 cabin 还是 cable。

“我那时候以为,抄在纸上就锁进抽屉了。”他后来在笔记里写,“后来我才明白,纸不是存储,纸是一份需要定期验证的承诺。”

这 12 个单词,行业里通常叫助记词。它的作用不是“密码”,而是把一串很长的随机数,翻译成人类可以抄写、可以朗读、可以核对的形式。理解这一点,是讨论物理备份的前提——你要保存的不是一张纸,而是纸背后那串数字的完整性。

以应用最广的 BIP39 词表为例:词表收录 2048 个英文单词,每个单词对应 11 位二进制数。12 个单词合计 132 位,其中前 128 位是随机熵,后 4 位是校验位。128 位熵对应的候选空间是 2 的 128 次方量级,这个数字远超日常直觉。

那 4 位校验位的作用值得单独说清楚:它能在你抄错单词时给出提示,据公开规范量级,约十六分之十五的随机错误会被它拦下。但它只负责“告诉你错了”,不负责“告诉你错在哪”,更不会替你修正。校验通过也不代表顺序正确,这一点在分片保存时尤其重要。

还需要分清助记词与私钥的关系。助记词经过一个确定性的推导流程,会生成主种子,再由主种子按规则派生出大量地址。也就是说,助记词处在链条的最上游:地址丢了可以重新派生,助记词丢了则整条链都无从谈起。
换句话说,助记词物理备份的真正任务,不是“再抄一遍”,而是让这 132 位信息在十年甚至更长的尺度上,仍然可读、可复原,并且始终只有你和你授权的人能够读到。
纸为什么会背叛你:四类失效与一条时间线
陈屿那张便签纸遇到的问题,在保存实践里有个专门的说法:介质失效。但助记词面临的失效远不止“纸坏了”这一类,把四类放在一起看,方案才不会出现明显缺口。

第一类突发失效,来自火与水。纸张的燃点在 230 摄氏度量级,而住宅火灾的室内温度可以轻易达到数百度;水浸则更常见,空调冷凝、水管破裂、楼上漏水,都不需要灾难级别的前提。

第二类渐进失效,来自化学与光照。酸性纸在常温常湿环境下会逐渐发脆变黄,时间尺度是数十年;无酸纸与档案级材料的标称寿命可达百年量级。喷墨打印遇水即洇,热敏纸在光照下几个月就可能褪到接近空白。

第三类失效来自人自身,也最难被察觉:遗忘。19 世纪末艾宾浩斯的记忆研究给出的量级是,新学材料在 24 小时后留存约三分之一。三年过去,你大概率还记得自己“备份过”,却记不起备份放在哪里、用的是哪张纸、当时的顺序是否和你现在的记忆一致。

第四类失效来自“善意的他人”。家人整理抽屉、搬家时的断舍离、保洁人员清理写字台——这些场景里,被丢掉的不是那串数字本身,而是那张看起来毫无价值的纸。

一个来自图书馆与档案界的经验量级可以作参照:纸质文献的保存讲究恒温恒湿、避光、防虫,而家庭环境几乎不提供其中任何一项。把助记词写在纸上放在家里,相当于用最苛刻的保存要求,去匹配最随意的存放条件。
把这四类放到一条时间线上看:突发失效是低概率高冲击,渐进失效是高概率低冲击,遗忘与误丢则随时间单调累积。任何只应对其中一类的方案,都会在另一类上留下缺口。
把 3-2-1 法则迁移到助记词
3-2-1 法则最初来自数据备份领域。据公开资料量级,摄影与数字资产管理的实践者在 2000 年代末把它总结为三句话:保留 3 份副本、使用 2 种不同介质、其中 1 份放在异地。

把它搬到助记词上,需要一次关键改写。普通数据备份的主要威胁是“丢失”,副本越多越安全;助记词同时面对“丢失”与“泄露”两个方向,每多一份副本,就多一个泄露面。

改写后的三条:三份——主份、备份份、异地份,任意一份损毁都不影响复原;两种介质——至少一种能扛火水,一种便于日常核对;一处异地——与主份不在同一次事故可覆盖的范围内。

这里有个容易被忽略的细节:两种介质不是“买两种不同的纸”,而是指失效机理不同的介质。纸怕火怕水,金属怕的是被整块拿走,二者面对的风险并不重叠,这才叫真正的第二介质。

另一个细节是“三份”的含义。若三份内容完全相同,那么任意一份泄露即等于全部泄露;这正是下一节要讨论的拆分方案的出发点。

值得强调的是,3-2-1 解决的是可用性,它并不自动解决机密性。把这两件事分开考虑,是后面所有选择的底层逻辑。
拆分的三种路径:整份复制、物理分片、附加口令
当副本数从一份变成三份,“怎么分”就成了一个必须明确回答的问题。实践中大致有三条路径,各有各的代价。

第一条是整份复制:三张纸、三块金属板,内容完全一致。它的好处是恢复极简单,任何人拿到任意一份就能复原;代价是泄露面随副本数线性增长,丢一份就等于丢全部。

第二条是物理分片,也就是标题里说的“把 12 个单词拆成三份”。常见做法是 4+4+4,任意两份凑齐即可复原。它的价值在于:单份泄露不再等于全部泄露,拿到一份的人只能看到 4 个单词。

但这里必须诚实说明代价。12 个单词整体的搜索空间是 2 的 128 次方量级;若其中 4 个单词已被人掌握,剩余未知部分会降到 2 的 80 多次方量级。这个数字依然极大,却已不是同一个量级——分片降低了单点泄露的损失,同时也削弱了单点持有的难度。

第三条路径是附加口令:在 12 个单词之外再加一层只有你知道的口令。它的好处是即便助记词泄露,缺了口令也无法复原;代价同样直接——口令一旦被遗忘,没有任何人能帮你找回,这与“抄错单词”是完全不同的失败模式。
还有一种更规范的做法叫 SLIP-39,它基于 Shamir 秘密共享,把种子拆成若干份额并设定“任意 N 份可复原”。它与手工的 4+4+4 有本质区别:前者每份份额都不直接泄露原词,阈值也可配置;后者每份份额就是原文的一部分。选择时按你的威胁模型判断,而不是按哪个听起来更聪明。
专业分析:熵预算、失效概率与 SPLIT 五维自检
这一节把前面的直觉变成可计算的量。先说明口径:以下数据均为公开资料中的量级,用于建立判断直觉,不用于精确推算,也不构成对任何产品或方案的评价。

【熵预算】据公开标准文献量级,NIST SP 800-57 把 128 位安全强度列为中长期可接受的下限之一。BIP39 的 12 词正好对应 128 位熵,24 词对应 256 位。也就是说,12 词方案处在“够用但不宽裕”的位置,这就是为什么附加口令与分片都需要在熵预算上重新核算一次。

【分片后的熵】已知 4 个单词时,剩余 8 个单词携带的信息量约为 88 位,再扣除校验位的约束,实际搜索空间约在 2 的 84 次方量级。据公开密码学文献量级,2 的 80 次方量级通常仍被视为超出可预见的暴力能力,但余量已明显收窄。若改用 2-of-3 的 SLIP-39,单份份额不直接泄露原词,熵预算的下降方式与手工分片并不相同。

【失效概率】把风险粗略拆开看:单张纸在十年尺度上因意外损毁的概率,据公开保存实践量级,可能在个位数百分比到十几百分比之间波动,取决于存放环境;而“十年后仍能准确回忆存放位置”的概率,会随记忆衰退明显下降。前者可以靠换介质压低,后者只能靠流程与演练压低。

【命名框架:SPLIT 五维自检】我把它拆成五个维度——S 分离 Separation,副本之间是否在物理与人际上分离;P 持久 Persistence,介质能否扛住火、水与时间的量级;L 位置 Location,异地距离是否足以避开同一次事故;I 完整性 Integrity,是否有校验与定期核对机制;T 可传承 Transfer,持有人失能后,授权人能否完成复原。
【框架对比】与 3-2-1 相比,SPLIT 多出两件事:完整性 I 与可传承 T。3-2-1 关心的是“东西还在不在”,SPLIT 关心的是“东西还在不在、对不对、以及十年后谁还能用”。二者不是替代关系,3-2-1 可以看成 SPLIT 在 S、P、L 三个维度上的具体化。
【真实案例一:介质与位置】2013 年,英国纽波特一位 IT 工作者在清理书房时,误将一块存有私钥的硬盘丢进当地垃圾填埋场。据多家媒体报道,该硬盘涉及约 8000 枚比特币,此后多年他与市议会围绕挖掘许可的申请持续受到关注。这个案例的教训不在硬盘本身,而在于:介质的物理位置没有被记录,也没有第二份副本。
【真实案例二:口令与遗忘】2021 年,多家媒体报道了旧金山一位程序员的经历:他把私钥存在一个限制尝试次数的加密设备里,密码提示纸丢失,剩余尝试次数一度只剩两次。这个案例说明,附加口令与限制重试的设备会把“遗忘”从麻烦升级为不可逆。
【可落地指标】把五维变成可以打分的指标:副本数不少于 3;介质种类不少于 2;异地距离 15 公里以上或跨行政区;恢复演练频率不低于每季度 1 次;单次恢复耗时目标小于 30 分钟;知晓任一单点位置的人数不超过 2;介质标称耐受温度需覆盖住宅火灾的常见温度区间;每次演练必须完成一次逐词校验。
【执行清单】一、列出你现有的所有副本与位置;二、给每份编号,记录介质类型与制作日期;三、把其中一份迁移到失效机理不同的介质上;四、把一份迁到异地,距离按上一条指标执行;五、写下你的拆分策略(整份复制、手工分片、SLIP-39、附加口令),并注明选择理由;六、写好“不泄露秘密的说明信”,与备用件分开存放;七、设定每季度一次的演练提醒;八、每次居住地址变动后,重新走一遍五维自检。
这八步不需要一次做完。据公开的行为改变研究量级,把大流程拆成 30 分钟内可完成的小动作,完成率会明显高于一次性重构。先做前三步,就已经把最脆弱的环节补上了。
材质与工艺:纸、金属与刻写方式的取舍
介质的选择不需要追求最贵,只需要让失效机理不重叠。判断标准可以很简单:这两种东西,会不会在同一次事故里一起完蛋。

纸是最易得的介质,也最容易被低估。若要用于长期,优先选无酸纸,书写工具优先碳素墨水或铅笔;喷墨打印遇水即洇,热敏纸在光照下数月褪色,这三者都不适合作为唯一介质。

金属的价值在于把耐受温度抬高一个数量级。常见不锈钢的熔点在 1400 摄氏度量级,钛合金更高;这意味着在住宅火灾的常见温度区间里,刻痕本身仍有较大概率留存。代价是重量、体积,以及“一看就知道是什么”的外观特征。

刻写方式同样重要。冲压是把字符压进金属,字迹凸起;激光雕刻是烧蚀表面;手工针刻最慢,但工具最普通。判断标准很朴素:用指甲用力刮过之后,字符是否仍然可辨。

还有一类做法是把字符分成两半,各存一处,合起来才读得出。这是物理层面的双重控制,与密码学上的分片不是一回事,但成本低、容易理解,适合作为附加手段。
成本上不必纠结。据公开市场量级,一张无酸纸卡与一块手工刻写的金属板,价格差异可能只有几十元的量级,但二者在耐受温度上的差异是数量级的。真正贵的不是材料,而是三年后你重新抄一遍的时间。
无论选哪种介质,有一条线不能越过:不要把助记词拍照、截图、存进云笔记,也不要发在任何聊天工具里。影像一旦进入联网设备,就与“离线保存”的初衷相悖,而且你很难知道它被同步到了哪里。
异地与信任:一份放在哪里,交给谁
异地的定义只有一个标准:与主份不在同一次事故可覆盖的范围内。同一个小区的另一栋楼,通常不叫异地。

距离上可以取一个可执行的值:与主份相距 15 公里以上,或分属不同行政区。按公开消防与治安统计的量级,这个距离通常足以避开同一场火灾、同一次内涝、同一起入室盗窃的覆盖范围。

托管给人的三种常见形态是银行保管箱、可信赖亲属处的密封信封、以及律所或公证机构的封存服务。三者在成本、可及性与隐私暴露程度上各不相同,需要结合你自己的具体情况判断。

若选择交给人,信封的处理比信封里的内容更关键:给信封编号、用防拆封条封口、把封条编号拍下留存,并明确要求对方不要打开。这样你可以在不泄露内容的前提下,验证它是否被开启过。

还有一层是传承断层。如果持有人突然失能,家人能否找到备份、能否读懂、能否完成复原?这需要在信封之外再放一封说明信——说明“这是什么、在哪里、找谁”,但不写任何秘密本身。
说明信最好包含四个要素:备份件的数量与编号、各自的存放位置、遇到情况时的联系对象,以及一句提醒——任何向你索要这 12 个单词的人,都不值得信任。
恢复演练:把备份变成可验证的能力
没有演练过的备份,本质上只是一个假设。陈屿真正的问题不是纸被水泡了,而是三年来他从没验证过那张纸能否读回。

演练频率可以按每季度一次安排,另外在每次搬家、装修、更换存放地点之后补做一次。理由很直接:这些时刻正是副本最容易失序的时刻。

演练流程可以固定为六步:取出主份;逐词朗读并与记录核对;在离线设备上完成一次恢复;比对恢复出的地址与记录是否一致;记录本次耗时与发现的问题;归位并检查封条。

演练需要在离线环境进行,并且只做到“验证地址一致”为止,不需要也不建议进行任何转账动作。这一步的目的只是确认字符可读、顺序正确、校验位通过。

演练日志建议记录五个字段:日期、参与人、耗时、发现的问题、本次改动。一年下来,这五列数据会清楚告诉你方案里哪一维最薄弱。
演练还有一个副作用值得利用:它会让参与其中的家人熟悉流程。按公开的行为研究量级,人在压力情境下的表现,很大程度上取决于此前是否演练过,而不是取决于当时有多冷静。
若某次演练发现字符模糊、顺序存疑或位置遗忘,就把这次结果当作一次真实失效来处理:立即制作新副本替换,并复查另外两份的状态。
高发失误的纠偏清单
把备份做砸的方式其实相当集中。下面八条覆盖了实践中的大多数情形,每条都配一个可以马上执行的纠偏动作。

其一,只做一份。纠偏:至少三份,且介质失效机理不同,先补一份能扛火水的。

其二,抄写不编号。纠偏:每份都标上序号与总份数,例如“共 3 份之第 2 份”,避免日后把分片误认成完整件。

其三,把分片当成加密。纠偏:分片只是拆分,不是加密;手工分片后每一片仍是明文的一部分,必须与异地存放配合使用。

其四,把助记词与附加口令放在一起。纠偏:二者分属不同位置,才能让“拿到一份”不等于“拿到全部”。
其五,用拍照或云端暂存。纠偏:任何联网设备上的影像都应视为已经泄露,改用物理介质重抄,并清理此前的影像。
其六,从不演练。纠偏:把每季度演练写进日历,与体检、换季收纳放在同一批提醒里,降低执行门槛。
其七,没有考虑传承。纠偏:写好那封不泄露秘密的说明信,并让至少一位授权人知道它在哪里。
其八,把备份藏在“太安全”的地方,以至于连自己也想不起来。纠偏:位置记忆同样需要一条外部线索,把它写进说明信,而不是依赖回忆。
常见问题
1.问:12 个单词和 24 个单词,物理备份的做法有什么不同?
答:原则完全一致,差别在载体尺寸与工作量。24 词需要更大的金属板或两张纸,抄写与核对的时间大约翻倍,出错概率也随之上升。做法上建议给 24 词的分片采用 8+8+8 而非 4+4+4,并为每份标注清楚总份数与序号。下一步:先量一下你现有金属板能刻多少字符,装不下就改用两块并编号。
2.问:把 12 个词拆成 4+4+4,安全性会明显下降吗?
答:会下降,但要分清降在哪里。整体搜索空间是 2 的 128 次方量级,掌握其中 4 个词后,剩余未知部分约降到 2 的 80 多次方量级,仍属极大的数字,但余量收窄了。所以分片的价值是降低单点泄露的损失,而不是提升强度,它需要与异地存放搭配才有意义。下一步:如果你担心单份被熟人看到,优先选异地加分片;如果你更担心自己记不全,就用整份复制加异地。
3.问:能不能把助记词拍照,存进加密相册或者离线硬盘?
答:不建议。影像一旦进入联网设备,就可能被同步、备份、被第三方应用读取,而你自己通常察觉不到。加密相册解决的是“别人打开手机”的问题,解决不了“设备本身被同步”的问题。下一步:把已有的影像彻底删除,用无酸纸或金属板重抄一份,并在抄完后逐词朗读核对。
4.问:金属板刻错了怎么办,能不能改?
答:冲压与雕刻都很难无损修改,最稳妥的做法是作废重刻,而不是在旁边补字。补字会让未来的你或授权人难以判断哪个才是正确的字符。重刻前先在纸上抄一遍并朗读核对,再照着纸刻。下一步:把刻错的板子物理破坏后丢弃,不要随手扔进垃圾桶。
5.问:家人根本不知道备份放在哪里,该怎么处理?
答:这正是 SPLIT 五维里“可传承”这一维要解决的问题。做法是写一封不写秘密的说明信,讲清四件事:备份件有几份、分别在哪里、遇到情况找谁、以及任何索要单词的人都不可信。说明信与备份件分开存放,这样即使说明信被看到,也不会泄露内容。下一步:今晚就把这封信写好,放进你最容易被人翻到的抽屉里,而不是锁进保险箱。
备份这件事的终点,从来不是把 12 个单词藏得多深,而是十年后一个筋疲力尽的普通人,仍然能安静地把它读回来。
图片来源:图1 lucaspapa_ / Pixabay (CC0) · 图2 JillWellington / Pixabay (CC0) · 图3 lusepho / Pixabay (CC0) · 图4 ykaiavu / Pixabay (CC0) · 图5 lin2015 / Pixabay (CC0) · 图6 zivica / Pixabay (CC0) · 图7 lin2015 / Pixabay (CC0) · 图8 Istvan_Karoly_Bocs / Pixabay (CC0) · 图9 anaisfortuny / Pixabay (CC0) · 图10 menglei / Pixabay (CC0) · 图11 3504188 / Pixabay (CC0) · 图12 3504188 / Pixabay (CC0) · 图13 qimono / Pixabay (CC0) · 图14 SplitShire / Pixabay (CC0) · 图15 Yummymoon / Pixabay (CC0) · 图16 jarmoluk / Pixabay (CC0) · 图17 vpzotova / Pixabay (CC0) · 图18 jarmoluk / Pixabay (CC0) · 图19 Bru-nO / Pixabay (CC0) · 图20 Kost9n4 / Pixabay (CC0) · 图21 divotomezove / Pixabay (CC0) · 图22 fietzfotos / Pixabay (CC0) · 图23 MaxxGirr / Pixabay (CC0) · 图24 MustangJoe / Pixabay (CC0) · 图25 Stevebidmead / Pixabay (CC0) · 图26 44833 / Pixabay (CC0) · 图27 ignartonosbg / Pixabay (CC0) · 图28 Dimhou / Pixabay (CC0) · 图29 allybally4b / Pixabay (CC0) · 图30 geralt / Pixabay (CC0) · 图31 mostafa_meraji / Pixabay (CC0) · 图32 mostafa_meraji / Pixabay (CC0) · 图33 Couleur / Pixabay (CC0) · 图34 Didgeman / Pixabay (CC0) · 图35 analogicus / Pixabay (CC0) · 图36 652234 / Pixabay (CC0) · 图37 MiraCosic / Pixabay (CC0) · 图38 Dimhou / Pixabay (CC0) · 图39 MiraCosic / Pixabay (CC0) · 图40 focusonpc / Pixabay (CC0)
本文为信息分享与财商教育,不构成任何证券、期货或投资咨询建议,亦不构成个性化投资建议。市场有风险,决策需谨慎。
本文由 AI 生成,经人类主编终审。

评论(0)