冷錢包和熱錢包差在哪?一次看懂私鑰保管、3 種保管方式比較、真實出事案例與開箱查核清單
冷錢包和熱錢包的差別,在於私鑰是否連網:熱錢包方便但暴露於線上攻擊,冷錢包離線簽名較安全,但買錯管道、盲目簽名或助記詞外洩,一樣會被清空。
3 分鐘重點摘要
- 熱錢包的私鑰存在連網的手機或電腦裡,冷錢包的私鑰留在離線裝置內,只把簽好的交易送出去。
- 放在交易所是第三種方式:私鑰在平台手上,方便但要承擔平台被駭或倒閉的風險。
- 冷錢包常見的出事點不是晶片被破解,而是假裝置、看不懂就按確認,以及助記詞被騙或遺失。
- 常見做法是依用途分層:日常小額放熱錢包或交易所,長期不動的部分再考慮冷錢包。
風險聲明本文僅為資訊整理,不構成任何投資建議。加密資產價格波動劇烈,可能損失全部本金,請自行研究並評估風險。
DEFINITION / 定義
冷錢包、熱錢包是什麼?差別只在私鑰有沒有連網
加密貨幣其實不是「存」在錢包裡,而是記錄在區塊鏈上;錢包真正保管的是私鑰,也就是能動用那筆資產的簽名權。誰拿到私鑰,誰就能把幣轉走。如果你對私鑰、地址的關係還不熟,可以先看加密貨幣新手必懂的基本觀念,再回來讀這篇。
所謂熱錢包,是私鑰存在連網裝置上的錢包,例如手機 APP、瀏覽器擴充功能或電腦軟體;冷錢包則是私鑰存在不連網環境的錢包,最常見的是專用硬體裝置,也包括紙本或完全離線的電腦。兩者的差別不在外型,而在私鑰有沒有暴露在網路上。
這個差別決定了風險型態。熱錢包被惡意程式、釣魚網站或遠端入侵的機會比較高;冷錢包把線上攻擊面縮小很多,但並不是把風險歸零,它只是把風險從「網路」移到「你自己的操作與保管」。後面會用真實事件說明這一點。
| 項目 | 熱錢包 | 冷錢包 |
|---|---|---|
| 私鑰存放位置 | 連網的手機、電腦或瀏覽器 | 離線的硬體裝置、紙本或離線電腦 |
| 常見形式 | 手機錢包 APP、瀏覽器擴充功能、桌面軟體 | 硬體錢包、紙錢包、離線電腦 |
| 簽名在哪裡完成 | 連網裝置上 | 離線裝置內,只送出簽好的交易 |
CUSTODY / 保管方式
交易所託管、熱錢包、冷錢包:3 種保管方式,私鑰在誰手上?
多數比較只談冷熱錢包,但對很多讀者來說,資產其實放在另一個地方:交易所。
把幣放在交易所帳戶裡,私鑰在交易所手上,你看到的是平台帳上的餘額數字。這種方式最方便,買賣、轉帳都不用自己管私鑰,但平台被駭、倒閉或暫停提領時,你只能等平台處理。交易所出事時用戶該怎麼應對,可以看交易所被駭怎麼辦的完整整理;平台倒閉的極端例子,則是FTX 倒閉事件全記錄。
熱錢包與冷錢包都屬於自行保管:私鑰在你手上,沒有人能凍結或挪用,但也沒有客服能幫你找回。這三種方式沒有絕對的好壞,差別在於你願意把風險放在哪裡,以及你有沒有能力承擔那個風險。
| 項目 | 交易所託管 | 熱錢包 | 冷錢包 |
|---|---|---|---|
| 私鑰在誰手上 | 交易所 | 你 | 你 |
| 忘記密碼怎麼辦 | 可找客服重設 | 只能用助記詞還原 | 只能用助記詞還原 |
| 主要風險來源 | 平台資安與財務 | 手機或電腦被入侵、釣魚 | 假裝置、盲目簽名、備份失誤 |
| 出事時找誰 | 平台與當地主管機關 | 多半只能自己追查、報案 | 多半只能自己追查、報案 |
HOW / 運作原理
冷錢包怎麼運作?離線簽名與助記詞的關係
冷錢包的核心概念是離線簽名:你在連網的電腦或手機上建立一筆交易,資料傳進冷錢包,在裝置裡用私鑰完成簽名,再把簽好的交易送回網路廣播。整個過程中私鑰沒有離開過裝置,連網的那一端只看得到簽好的結果。
這裡最關鍵的一步,是在冷錢包自己的螢幕上核對收款地址、數量與網路。電腦或手機的畫面可能被惡意程式竄改,但冷錢包螢幕顯示的是裝置實際要簽的內容。如果裝置螢幕顯示的內容看不懂,或和你預期的不同,就不要按確認,這種「看不懂也簽」的情況,在英文常被稱為 blind signing(盲簽)。
助記詞:私鑰的備份
設定錢包時,裝置會產生一組助記詞。依BIP-39 助記詞標準,助記詞由 12、15、18、21 或 24 個單字組成,市面上最常見的是 12 或 24 個字。只要有這組字,就能在任何相容的錢包上還原出同一組私鑰與地址。換句話說,助記詞外洩等於冷錢包被拿走,裝置本身反而沒那麼重要;裝置遺失或故障,只要助記詞還在,資產通常仍救得回來。
騙取助記詞是詐騙集團最常用的手法之一,常見話術與防範方式,加密貨幣詐騙防範指南有完整整理。
COMPARE / 比較
冷錢包和熱錢包比較:安全、便利、成本與適合情境
把兩者放在同一張表,會比較容易看出取捨。表中的「安全」指的是面對線上攻擊的風險,不包含使用者自己的操作失誤。
| 比較項目 | 熱錢包 | 冷錢包 |
|---|---|---|
| 面對線上攻擊 | 風險較高,手機或電腦被入侵就可能外洩 | 風險較低,私鑰不連網 |
| 日常便利 | 隨時可轉帳、連接應用程式 | 每次都要拿出裝置確認 |
| 取得成本 | 多半免費下載 | 需要購買裝置 |
| 常見失誤 | 點到釣魚連結、授權惡意合約 | 買到被動過手腳的裝置、盲目簽名 |
| 適合用途 | 日常小額、經常轉帳 | 長期不動、金額較大的部分 |
要注意的是,冷錢包對「授權詐騙」的保護有限。如果你在釣魚網站上,用冷錢包親手簽了一筆授權,裝置會照你的指示簽名,資產一樣會被轉走。詐騙防範指南的錢包授權段落解釋了授權是什麼、為什麼簽一次就可能被轉走代幣。
熱錢包也不是一無是處。日常小額、經常需要轉帳的部分,用熱錢包反而比較實際;問題通常出在把大部分資產長期放在同一個熱錢包裡,又在同一個錢包上連接各種來路不明的網站。
DECIDE / 怎麼分配
要不要用冷錢包?依用途分層,而不是一次全部搬走
以下是一般性的保管思路,不是投資建議,也不推薦任何品牌;請依你自己的狀況判斷。
很多人問「多少錢以上才需要冷錢包」,其實沒有標準答案。比較實用的做法,是依用途而不是依金額切分:
- 日常與交易用:近期要買賣或轉帳的部分,可以放在交易所或熱錢包,只放你能承受短期出事的金額。
- 中期備用:偶爾才動用的部分,可以放在只用來收付、不連接各種網站的獨立熱錢包,和日常錢包分開。
- 長期不動:打算放很久、金額又讓你在意的部分,才是冷錢包最能發揮作用的地方。
判斷自己適不適合冷錢包,可以先問 3 個問題:你能不能把助記詞安全地保存很多年?你會不會在裝置螢幕上逐字核對地址?家人在你發生意外時,知不知道資產的存在?如果第一題的答案是否定的,貿然改用冷錢包,風險可能比放在交易所還高,因為遺失助記詞時沒有任何人能幫你找回。
另外,從交易所提領到自己的錢包時,台灣的轉帳規範也要注意。加密貨幣轉帳新規整理說明了交易所互轉時要多附哪些資料。第一次轉帳一律先小額測試,確認地址與網路正確再轉其餘部分;轉帳網路怎麼選,幣圈入門的轉帳網路觀念有說明。
CASES / 真實事件
冷錢包也會出事:6 個真實事件,看懂每種失敗點
以下事件都有 2 個以上的公開來源;列出它們不是為了評價任何品牌,而是說明風險實際出現在哪裡。
熱錢包被盜(2018):日本交易所 Coincheck 存放在熱錢包的約 5.23 億枚 NEM 被駭客轉走,這是「私鑰連網」風險的典型例子。交易所把資產放在熱錢包,等於把整個平台的簽名權暴露在線上,歷年大型交易所被駭事件一段列出了更多案例。
顧客資料外洩(2020)與假換機包裹(2021):根據硬體錢包製造商 Ledger 的官方說明,2020 年 12 月約 27.2 萬筆顧客的姓名、地址與電話,以及逾 100 萬個 email 被公開在網路上,官方表示硬體錢包本身未受影響。但資料外洩帶來了後續攻擊:資安新聞網站 BleepingComputer 在 2021 年 6 月報導,有用戶收到偽裝成官方「因資料外洩而換機」的包裹,裡面是被改造過的裝置,會誘導用戶在電腦上輸入助記詞。資安公司 Halborn 的分析也確認了這個手法。
錢包連接套件被植入(2023):Ledger 的事件報告指出,2023 年 12 月 14 日一名前員工的套件發布帳號遭釣魚,攻擊者發布了含惡意程式碼的 Connect Kit 版本,使用這個套件的去中心化應用程式會誘導用戶簽署轉走資產的交易。硬體錢包沒有被破解,出事的是用戶在連網端看到的畫面與他按下的確認。
冷錢包被騙簽(2025):FBI 公告與 The Record 報導,Bybit 的以太坊冷錢包在一次轉帳簽署時,簽署介面被偽裝,約 40 萬枚 ETH 被轉走,FBI 估計約 15 億美元並指認北韓駭客。連交易所等級的多重簽名冷錢包,也可能在「簽名的人看到的畫面」上出問題。
經銷商售出裝置受調查(2026):2026 年 10 月,Ledger 調查東南亞一家經銷商 CryptoBilis 售出裝置的用戶資產遺失通報,並要求暫停銷售;實際原因與損失金額截至查證時都未證實。本站新聞Ledger 調查東南亞經銷商用戶資產遭盜整理了事件經過。
這 6 個事件的共同點是:冷錢包的晶片很少是破口,破口通常在購買管道、簽名畫面與助記詞。這也是下一段查核清單的重點。
BACKUP / 備份
助記詞怎麼備份?最常見的損失其實是自己弄丟
自行保管之後,最常見的損失往往不是被駭,而是自己弄丟:助記詞抄錯一個字、紙本受潮、搬家時遺失,或持有人發生意外,家人完全不知道資產存在。助記詞遺失時,沒有任何客服或機關能幫你找回。
幾個基本做法:
- 助記詞抄在紙上或刻在金屬板上,放在防火、防水且只有你知道的地方;不要只存一份。
- 不要把助記詞和裝置放在一起,兩者同時被拿走等於沒有防護。
- 不拍照、不截圖、不存在雲端硬碟或通訊軟體的「傳給自己」。
- 留一份說明給可信任的家人,寫清楚「有哪些資產、要找誰協助」,但不要把助記詞本身寫進遺囑草稿或 email。
加密生活的日常保管習慣有一份日常檢查清單;更多資產保管文章則整理在加密生活專區。
REGULATION / 法規事實
交易所也用冷錢包嗎?香港與台灣的相關規定
本段是法規事實整理,不是法律意見;條文施行與細節以各地主管機關公告為準。
交易所本身也會把大部分用戶資產放在冷錢包,只留少部分在熱錢包應付提領。有些地方把這件事寫進了規定。依香港證監會的虛擬資產交易平台營運者指引,持牌平台應把 98% 的客戶虛擬資產存放在冷儲存,除非個案經證監會允許,目的是降低平台被駭時的損失;律師事務所 Davis Polk 對香港發牌制度的整理也記載了這項要求。
台灣方面,虛擬資產服務法在 2026 年 6 月 30 日三讀通過。依金管會主管法規共用系統公布的條文,第 18 條要求業者的客戶資產與自有財產分別獨立保管,施行日期由行政院定之。這類規定處理的是「平台出事時客戶資產怎麼保護」,但它無法保證平台不被駭,也不涵蓋你自行保管時的失誤。法條和交易所資安的關係,交易所被駭一文的台灣法規段落有更完整的說明。
無論你的資產放在哪裡,都可以先確認 3 件事:業者在哪些地區持有牌照或登記、你的帳戶屬於哪一個營運主體、出事時向誰申訴。詐騙防範指南的平台查證方法列出了查證平台資料的步驟。
FAQ / 常見問題
常見問題
冷錢包和熱錢包最大的差別是什麼?
差別在私鑰是否連網。熱錢包的私鑰存在連網的手機、電腦或瀏覽器裡,方便但較容易受到惡意程式與釣魚攻擊;冷錢包的私鑰留在離線裝置內,只把簽好的交易送出去,面對線上攻擊的風險較低,但使用上較麻煩。
用了冷錢包,資產就不會被偷嗎?
不是。冷錢包降低的是線上攻擊風險,但如果買到被動過手腳的裝置、在釣魚網站上親手簽了授權,或助記詞被騙走,資產一樣會被轉走。真實事件顯示,破口通常在購買管道、簽名畫面與助記詞,而不是裝置晶片。
把加密貨幣放在交易所,和放在熱錢包有什麼不同?
放在交易所時,私鑰在平台手上,忘記密碼可以找客服,但平台被駭、倒閉或暫停提領時只能等平台處理。放在熱錢包時,私鑰在你手上,沒有人能凍結,但遺失助記詞或被盜時,多半只能自己追查與報案。
冷錢包壞掉或遺失了,資產會不見嗎?
通常不會。資產記錄在區塊鏈上,冷錢包保管的是私鑰。只要助記詞還在,就能在新的相容裝置上還原同一組地址與資產。相反地,裝置還在但助記詞外洩,資產就可能被轉走。
助記詞可以拍照或存在雲端嗎?
不建議。照片與雲端檔案可能因手機遺失、帳號被盜或同步到其他裝置而外洩,等於把私鑰放上網路。比較穩健的做法是抄在紙上或刻在金屬板上,分處保存,並和裝置分開放。
在網路上買特價或二手的冷錢包可以嗎?
不建議。曾有不法分子寄出偽裝成官方換機的改造裝置,誘導用戶輸入助記詞;也有經銷商售出的裝置被調查。比較穩健的做法是只從原廠或原廠列名的管道購買,開箱時確認助記詞由裝置自己產生。
多少錢以上才需要用冷錢包?
本站不提供投資建議,也沒有標準金額。比較實用的方式是依用途分層:日常與交易用的部分放交易所或熱錢包,長期不動、金額讓你在意的部分再考慮冷錢包;前提是你能長期安全保存助記詞,並在裝置螢幕上逐字核對交易內容。
DISCLOSURE / 聲明
風險聲明與利益揭露
風險聲明
本文僅供教育與資訊參考,不構成任何投資建議、要約或招攬,也不推薦任何交易所、平台或加密資產。加密資產價格波動劇烈,可能損失全部本金;過去表現不代表未來結果。各地法規不同,請自行確認所在地規定,必要時諮詢合格的專業人士。本站服務條款中的非投資建議與風險揭露有完整條文。
利益揭露
作者個人持有少量加密貨幣。本文沒有任何推薦連結或贊助,也沒有替文中提到的任何業者打廣告;本站部分其他文章可能含推薦連結,一律清楚標示並加上 rel="sponsored"。贊助與推薦連結的完整規則,都公開在關於熊老爹的贊助與利益揭露。
AI 協助與更正
部分內容經 AI 協助整理,經熊老爹審訂後發布。文中的數字與法規以查證日 2026-10-10 為準,之後可能變動;發現錯誤會在文末註明更正日期與內容。我們依照本站的編輯與查證原則查證,也歡迎透過關於頁的聯絡方式來信指正。
SOURCES / 資料來源
資料來源
- Bitcoin BIPs:BIP-39 Mnemonic code for generating deterministic keys助記詞標準:12、15、18、21 或 24 個單字。
- Ledger Academy:What is a Secret Recovery Phrase?助記詞為 12 至 24 個單字,可在新裝置還原整個錢包(說明原理用,非推薦)。
- CNBC(2018-01-26):Japanese cryptocurrency exchange loses more than $500 million to hackers約 5.23 億枚 NEM 被盜。
- Fortune/Reuters(2018-01-29):The Coincheck Cryptocurrency Hack: Everything You Need to Know資產存放在熱錢包。
- Ledger(2020-12):Update on efforts to protect your data and prosecute the scammers約 27.2 萬筆顧客姓名、地址、電話與逾 100 萬個 email 遭公開;硬體錢包本身未受影響。
- BleepingComputer(2021-06-16):Criminals are mailing altered Ledger devices to steal cryptocurrency假「換機」包裹內的改造裝置誘導輸入助記詞;272,853 名購買者資料於 2020-12 被公開。
- Halborn(2021-06):Explained: The Fake Ledger Wallet Scam假裝置手法的資安公司分析(第二來源)。
- Ledger(2023-12):Security Incident Report(Ledger Connect Kit)2023-12-14 前員工 NPM 帳號遭釣魚,惡意版本誘導 EVM DApp 用戶簽署轉走資產的交易。
- Fireblocks(2023-12-14):Ledger Connect Attack: What You Need to KnowConnect Kit 事件經過與時間軸的第二來源。
- FBI(2025-02-26):North Korea Responsible for $1.5 Billion Bybit HackFBI 指認北韓 TraderTraitor,約 15 億美元。
- The Record(2025-02-21):Hackers drained $1.4 billion of cryptocurrency from Bybit exchange約 40.1 萬枚 ETH;冷錢包轉出時簽署介面被偽裝。
- CoinDesk(2026-10-09):Ledger investigates potential wallet tampering after reports of $86 million in crypto stolenLedger 調查東南亞經銷商售出裝置的資產遺失通報;金額與原因未證實。
- 鏈新聞 ABMedia(2026-10):Ledger 冷錢包經銷商事件引述 Ledger 發言人:官方基礎設施與直營管道購買的產品未受影響。
- 香港證監會:Guidelines for Virtual Asset Trading Platform Operators(現行版)持牌平台應把 98% 客戶虛擬資產存放於冷儲存。
- Davis Polk(2023-06):Hong Kong licensing regime for virtual asset trading platforms comes into force98% 冷儲存要求的第二來源。
- 金管會主管法規共用系統:虛擬資產服務法第 18 條客戶資產與業者自有財產分別獨立;施行日期由行政院定之。
- 經濟日報(2026-06-30):虛擬資產專法三讀 資誠解析五大重點一次看要求業者將客戶資產與公司資產分離保管。
- 中央社(2026-06-30):立院三讀虛擬資產法 明定穩定幣發行依據、強化監理2026-06-30 三讀通過。