01 / 四条维度
同一枚资产,两种控制关系
下面把两种模式放进同一组问题里逐项对比。左列描述非托管客户端的实际工作方式,右列描述常见的托管服务形态;两列回答的是同一个问题,可以直接横向阅读。
| 对照维度 | 私钥自持(非托管) | 托管模式 |
|---|---|---|
| 密钥归属 | 助记词在设备本地生成,私钥经本地加密存储,仅在签名瞬间于内存中使用;密钥材料不出设备。 | 密钥材料由服务方系统生成并保管,用户以账号与身份凭证换取操作权。 |
| 资产控制 | 链上支配权对应私钥本身。没有哪一方能凭后台权限替你冻结余额、撤销一笔已经广播的交易。 | 提现、划转与账户状态由服务方规则决定,用户实际持有的是对该服务方的主张,而非链上私钥。 |
| 恢复凭据 | 唯一凭据是助记词,支持 12 词与 24 词两种长度,校验在设备本地完成;换机时旧设备无需在线。 | 恢复依赖账号体系与身份核验流程,通常可以经客服渠道重置访问权限。 |
| 第三方介入 | 转账与恢复流程无需第三方参与,环节少,责任边界也直接落在设备持有者身上。 | 账户访问、额度调整与异常处理均需经过服务方流程,环节多一层,也意味着多一个等待周期。 |
表头在滚动时保持可见;窄屏下表格可横向滑动,查看完整三列内容。
02 / 转账之前
矿工费付给网络,档位由你自己挑
费用不是由客户端收取的,它由链上区块空间的供需决定。确认页会把当前拥堵状况和低、中、高三档预估并排展示,你选哪一档,只影响自己这笔交易被优先打包的概率,不改变链上确认规则本身。
低 慢速确认 预估最低
适合不赶时间的转账。网络拥堵时,这笔交易可能长时间停留在待确认状态;区块打包顺序由矿工决定,客户端无法干预,也不承诺何时上链。
中 默认档位 按中位水平估算
按当前区块空间的中位水平估算,适用于多数日常转账。数值每分钟刷新一次,同一笔交易在确认页停留较久时,看到的预估可能已经变化,以提交瞬间的数值为准。
高 优先打包 适合时间敏感操作
当需要在短时间内完成多笔转账,或某笔交易迟迟未被确认时,可以提高档位加快被优先选中的概率。提高档位不保证一定立即确认,也不改变最终写入链上的记录内容。
每条链的手续费口径与确认规则在文档中心可查;涉及不可控因素与操作边界的部分,另见合规与使用须知。
03 / 代价与边界
权利的另一面,是全部责任
非托管把控制权交还给设备持有者,同时把兜底责任一并交出。下面三件事没有例外通道,也没有可以拨打的补救电话。
-
01
助记词丢失后,不存在找回渠道
助记词是恢复钱包的唯一凭据。它一旦遗失或残缺,没有官方重置、没有后门恢复、也没有任何形式的代管备份;官方任何渠道都不会索取它。
-
02
转错地址或选错网络,无法撤销
链上记录一经确认便写进区块,任何机构和个人都无法回滚。提交前的地址与链名核对,是这笔操作里唯一可控的环节。
-
03
备份必须由你自己完成
写在纸上并放在离线的物理位置,不要截图留在相册,不要存进聊天记录,也不要在任何网页输入框里键入。备份的完整程度,直接决定换机那一刻能否恢复。
04 / 一次版本发布
从代码到安装包,中间隔着五道关
版本按季度窗口推进,全年四个窗口;出现安全类问题时另发临时补丁。下面按阶段列出一次发布依次经过的环节,展开可以看到该阶段实际在做什么。
-
01静态扫描
提交进入主分支之前先做静态检查,关注密钥处理路径与已知的不安全调用。发现的问题未闭环,就不进入下一环节。
-
02依赖审计
对照依赖清单核对第三方库版本。涉及加密相关依赖的变动会单独标注,并在版本说明中列出变动前后的差异。
-
03发布签名
安装包使用发布签名生成,摘要与校验信息同步写入官网下载页与文档中心,供任何人自行比对。校验信息不通过第三方渠道分发。
-
04灰度验证
先在小范围通道推送,观察崩溃率与转账、恢复等关键流程是否正常。未通过验证的构建直接回退,不向全量用户推送。
-
05公开更新说明
写明本次包含的安全补丁、新增链支持与行为变更,并在更新与研究页面留档,方便与上一个版本逐条对照。
05 / 公开审阅
能被读到的实现,才谈得上被信任
中文版客户端的开源仓库地址公布在文档中心,公开模块包括客户端核心、加密库封装、网络适配层与构建脚本四部分。任何人都可以查阅代码、核对构建脚本,或针对某一段逻辑提出问题。
问题在文档渠道或开源仓库提交后,平均首次回应时间为 3 个工作日。涉及安全的问题会优先进入发布流程的扫描与审计环节,处理进展在版本说明中体现。
连续四个年度保持每年度一次第三方代码审计,审计要点摘要在文档中心公开,不披露具名机构。
- 01 客户端核心 界面流程、本地存储与签名调用路径
- 02 加密库封装 助记词派生与本地加解密相关的封装层
- 03 网络适配层 节点通信、费用预估取值与链上记录查询
- 04 构建脚本 安装包生成与签名流程的可复现步骤