硬件钱包怎么挑:看安全模型、支持链、价格、适合谁,不被品牌排名带着走
写这篇之前我翻了一圈中文搜索结果,十篇里有八篇是"2026 年硬件钱包排行榜",第一名永远是给的佣金最高的那个。我不想再做一篇这样的东西。这篇里你不会看到"第一名第二名",只会看到一张评分卡:安全模型、支持链、连接方式、屏幕、价格、备份恢复、防掉包,每一项你自己按需求打分,加起来选出对你最合适的那台。品牌名我会提,但只是举例,不排座次。
为什么别信排行榜
先把话挑明:硬件钱包这个品类,没有一台是"对所有人都最好"的。一个每天在以太坊上玩 DeFi 的人,和一个只想把比特币锁起来十年不动的人,需求几乎相反。前者要的是连接顺畅、签名清晰;后者要的是极致离线、长期不依赖任何厂商软件。同一台设备不可能两头都拿满分。
排行榜的问题不在于它推荐了哪台,而在于它替你假设了你的需求,再把这个假设包装成"客观第一"。更现实的一层是,很多榜单的排序和返佣高低高度相关——名气和佣金都高的那台,往往就被推到第一。你照着买,买到的不一定是适合你的,只是适合写榜那个人钱包的。
所以这篇换个做法。我把挑硬件钱包拆成七个维度,每个维度告诉你它在防什么、怎么看好坏、不同需求该怎么权衡。读完你手里会有一张评分卡,自己给候选设备打分。如果你连热钱包、冷钱包、硬件钱包三类的大框架都还没理清,建议先看热冷硬件怎么选,再回来抠硬件这一类的细节。
维度一:安全芯片与安全模型
这是硬件钱包的地基,也是最容易被营销词糊弄的地方。先把概念讲清楚,你才知道厂商页面上那些缩写到底意味着什么。
安全芯片(SE)与通用芯片(MCU)
硬件钱包里保管私钥的芯片,大体分两路。一路用所谓的安全元件(Secure Element,简称 SE),这是一类专门为抗物理攻击设计的芯片,银行卡、护照里用的就是同类东西——它会对抗探针读取、电压故障注入这些物理手段,让别人就算把设备拆开,也很难直接把私钥读出来。另一路用通用微控制器(MCU),靠固件设计和其他机制来防护,物理抗攻击能力通常弱一些,但换来的是固件更透明、更容易做到完全开源。
这里有个常被忽略的权衡:SE 芯片大多是闭源的,厂商和你都没法完全审查它内部跑了什么,你多少得信任芯片制造商;而坚持用通用芯片的方案,可以把固件全部开源,代价是放弃了 SE 那层硬件级的物理防护。没有哪条路绝对正确,要看你担心的是远程攻击还是有人能物理接触到你的设备。
EAL 等级是什么
你会在一些安全芯片的介绍里看到 "EAL5+"、"EAL6+" 这样的标注。EAL 全称是评估保证级别(Evaluation Assurance Level),出自一个叫"通用准则"(Common Criteria)的国际安全评估体系,等级从 EAL1 到 EAL7,数字越高,代表这块芯片接受过越严格、越深入的安全评估。银行级别的芯片常见在 EAL5+ 到 EAL6+ 这个带子上。
但要泼一盆冷水:EAL 等级评的是芯片本身在受测范围内的安全保证程度,不等于"整台钱包绝对安全"。钱包的安全是芯片、固件、配套软件、还有你自己操作习惯的总和。EAL 等级高是个加分项,能说明芯片这一环底子扎实,但绝不能因为看到一个高数字就放松其它环节。把它当成"地基质量证明",不是"整栋楼安全证书"。
开源固件:是否需要"信任厂商"
安全模型里还有一个绕不开的问题——你愿意信任厂商到什么程度。硬件钱包跑的固件,决定了它怎么生成私钥、怎么签名、怎么显示给你看。如果固件开源,理论上社区里懂行的人可以审查它有没有后门、随机数生成是否可靠;如果固件闭源,这部分你只能选择相信厂商没做坏事、也没被人塞进后门。
很多设备是混合的:固件大部分开源,但涉及 SE 芯片那一小块因为芯片闭源协议没法公开。这没有标准答案,取决于你的信任偏好。想完全不依赖厂商承诺、追求可验证的人,会更看重开源比例;觉得"芯片厂和钱包厂都是大公司、信誉摆在那"的人,会更看重 EAL 这类第三方认证。以太坊基金会整理的安全基础知识里也强调,自托管的核心是减少你必须信任的对象,开源正是减少信任假设的一种方式。
维度二:是否支持你要用的链
这一项最实在,也最容易被人买完才后悔:设备到手才发现它不支持你主要持有的那条链,或者支持但体验很别扭。
不同硬件钱包对链和币种的支持范围差别很大。有的几乎覆盖主流公链和大量代币,有的专注比特币生态、对其它链支持有限。具体支持多少、支持哪些,各家会随固件更新变化,我不在这里报某个精确数字,因为它今天对明天就可能不准——买前请直接核对你看中那台设备的官方支持列表(本文核对于 2026 年 6 月)。
更要紧的是分清"支持"的两层含义。第一层是私钥层面的支持:只要这条链用的是标准的椭圆曲线和派生路径,硬件钱包基本都能为它管理私钥、做签名。第二层是软件体验层面的支持:你日常用的钱包软件或浏览器插件,能不能顺畅地和这台硬件设备对接、把交易送进去签。一台设备底层支持某条链,但配套软件对接得磕磕绊绊,用起来照样难受。
另外提醒一点:一个助记词通过不同的派生路径,本就可以管理多条链上的地址,这是 BIP 标准带来的能力,不是某台设备的独家功能。关于一个助记词怎么派生出多链地址、不同链的钱包形态差在哪,我单独写在不同链用什么钱包,挑设备前建议一起看。比特币生态的种种细节,可以参照比特币官网的入门说明。
维度三:连接方式
硬件钱包怎么和你的手机或电脑通信,直接影响安全边界和顺手程度。常见的有三种思路。
USB 有线。最传统,插线连电脑或手机。优点是稳定、不依赖电池、攻击面相对清楚(数据只走那根线)。缺点是要带线、在手机上用可能需要转接头,体验谈不上轻便。
蓝牙无线。方便,尤其配手机用,掏出来连上就能签。代价是多了一条无线信道,安全设计上需要厂商把蓝牙传输的内容也做加密、关键确认仍在设备屏幕上完成。蓝牙本身不等于不安全,但它确实多了一个需要被正确设计的环节,介意的人会偏向有线或气隙。
二维码气隙。这类设备彻底不插线、不连蓝牙,靠摄像头扫二维码来回传数据:电脑端把未签名交易生成二维码,设备扫进去、在屏幕上签好,再生成一个二维码让电脑端扫回。整个过程设备从不和联网世界建立任何电气连接,这就是"气隙"(air-gap)的含义。安全模型上最干净,代价是每次转账要扫好几次码,操作偏慢、偏繁琐。
维度四:屏幕与交互
屏幕是硬件钱包最被低估的部分。它的作用不是好看,而是给你一个"可信显示"——一个连着的电脑就算被黑了也篡改不了的地方,让你在按下确认前,亲眼核对这笔交易到底要把多少钱转给谁。
这就是为什么屏幕大小和清晰度很重要。屏幕太小,转账地址可能显示不全,你只能核对头尾几位,中间被掉包了也看不出来;屏幕够大、能完整显示地址和金额,你才能做真正的核对。带触摸或物理按键的交互方式也影响顺手程度,但比起"能不能看清你在签什么",这都是次要的。
顺带说一个常被忽略的安全要点:所有关键信息——收款地址、金额、合约交互的内容——都该以设备屏幕显示的为准,不要以电脑或手机屏幕显示的为准。硬件钱包的全部价值,有一半就建立在"屏幕上显示的是真的"这个前提上。如果一台设备屏幕小到让你懒得核对,那它的安全优势就被你自己的偷懒抵消了一大半。地址核对这件事我也做了个小工具,可以在转账前用地址校验先比对一遍——以太坊那套地址校验和的机制,可以参考EIP-55 提案。
维度五:价格区间
市面上常见的硬件钱包,价格大致在几十美元到二百多美元这个带子里,具体多少以各家官方页面当期为准(本文核对于 2026 年 6 月,我不报某款的精确价,因为汇率、活动、地区差异都会让它变)。我想说的不是"哪个便宜买哪个",而是怎么看待这笔钱。
第一,越贵不一定越适合你。贵出来的钱常花在大彩屏、金属外壳、更多花哨功能上,这些对"把私钥关起来"这个核心目标的边际帮助有限。一台入门款做好了安全的基本盘,对很多人就够用。
第二,别为了省那点设备钱去买二手或不明渠道的货。硬件钱包最大的风险之一就是到手前被人动过手脚,省下的几十美元可能换来全部资产清零,这账怎么算都不划算。这一点我在防掉包那节会展开。
第三,把设备钱和你要保护的金额放一起看。如果你要长期冷存的金额,相对一台设备的价格高出很多倍,那这点钱几乎可以忽略;如果你总共就放一点点,可能先用好热钱包加好习惯更划算,等金额上来再上硬件。怎么按金额分层决定上不上硬件,看大额囤币用什么钱包。
维度六:备份与恢复
这一项很多人挑设备时根本没考虑,结果它恰恰决定了你的资产在最坏情况下能不能找回来。
核心问题是:这台设备用什么标准来生成和恢复助记词?主流硬件钱包大多遵循 BIP39 这个助记词标准——12 个词对应 128 位熵,24 个词对应 256 位熵——好处是标准通用,万一这台设备坏了、丢了、厂商倒了,你可以拿同一套助记词在另一台兼容 BIP39 的设备上恢复,不被某一家绑死。这是个很关键的"退出权"。BIP39 的标准定义可以在比特币改进提案仓库里直接读到。
如果一台设备用的是某种私有、不通用的备份方案,你就要多问一句:万一它出问题,我的资产还能不能脱离这家厂商被恢复?能不依赖单一厂商,是这方面的加分项。
还有些设备提供进阶选项,比如把助记词拆成几份分别保管、任意凑齐其中几份才能恢复的分片方案。这类机制能降低"单一备份被发现或损毁"的风险,但也增加了操作复杂度和搞错的可能,适不适合你看你愿意承担多少复杂度。无论用哪种,备份本身怎么做才安全是另一门功课,详见助记词怎么安全备份;万一助记词真丢了还有没有救,看助记词丢了怎么办。
维度七:防供应链掉包
把这一项单列出来,是因为它是硬件钱包独有、而且后果极严重的风险:设备在到你手里之前,被人动了手脚。
最典型的攻击是:骗子拿到一台设备,预先初始化好、记下助记词,再把它重新封装成"全新"卖给你;你一收到货,开机看到现成的助记词卡片,以为省事就直接用了——而这套助记词骗子手里也有一份,你一充值,钱就被划走。这类攻击不需要黑客技术,只需要你在购买和开箱环节放松警惕。
怎么防,原则其实很简单:只从官方或官方授权渠道买全新设备,到手仔细验包装和防伪,最关键的是首次使用时坚持自己生成助记词,绝不接受任何"已经填好"或"预置"的助记词。一台设计良好的硬件钱包,开机时应该是空白的、引导你当场创建钱包,而不是给你一套现成的词。验真伪、防掉包的完整流程,我写在硬件钱包真假怎么验,买之前务必读一遍。
从选购角度,这一维度可以这样看:这台设备有没有清晰的官方购买渠道和防伪机制?它的初始化流程是不是强制你自己生成助记词、并能让你校验固件的真伪?这些设计上的考虑,也是衡量一家厂商是否靠谱的侧面证据。
把维度合成一张评分卡,看你适合谁
七个维度讲完,现在把它们拼成一张可以动手用的评分卡。做法很糙但有效:把对你重要的维度权重调高,按下面这张表给每台候选设备从 1 到 5 打分,加权相加,分高的就是更适合你的——注意,是适合"你",不是适合所有人。
| 维度 | 看什么 | 谁会把它调成高权重 |
|---|---|---|
| 安全模型 | SE/通用芯片、第三方评估、开源比例 | 大额长存、信任偏好谨慎的人 |
| 支持链 | 是否覆盖你主要持有的链与软件对接 | 多链玩家、做 DeFi 的人 |
| 连接方式 | USB / 蓝牙 / 二维码气隙 | 追求顺手或追求极致离线的人 |
| 屏幕交互 | 能否完整核对地址金额 | 所有人,尤其常转账的人 |
| 价格 | 区间内是否够用,别为虚的功能买单 | 预算敏感、刚入门的人 |
| 备份恢复 | 是否 BIP39 通用、能否脱离厂商恢复 | 看重"退出权"、长期持有的人 |
| 防掉包 | 官方渠道、防伪、强制自生成助记词 | 所有人,无差别重要 |
把这套维度落到几类典型的人身上,对号入座会更快:
只想把币锁起来、几乎不动的长期持有者。你最该把权重压在安全模型、备份恢复(BIP39 通用)、防掉包这三项上,连接方式甚至可以接受二维码气隙的慢。屏幕也要够看清,因为你转进去那一笔的地址绝不能错。
多链活跃、常做链上交互的人。支持链和连接方式的权重要拉高,蓝牙或顺畅的 USB 体验对你价值更大;但别因为图方便就降低对屏幕核对和防掉包的要求,你交互越多,被骗签恶意授权的机会也越多。授权这块的风险见代币授权的风险与撤销。
第一次买、预算有限的新手。价格和上手难度权重高一些,但安全模型的基本盘和防掉包不能省。一台口碑稳、流程规范、强制自生成助记词的入门款,往往就是最适合你的起点。配套可以先把新手第一个钱包怎么建读了,把习惯建立起来。
想把更多具体设备按这些维度横向摆开比,可以用我们的钱包对比矩阵,按你在意的维度筛;也可以用按用途选钱包先确定你属于哪一类。说一句关于品牌:Ledger、Trezor 这些名字你一定会反复看到,它们各有侧重——有的更看重 SE 与认证,有的更看重开源——但我不会告诉你谁是第一,因为"第一"取决于你刚才给哪几个维度调了高权重。
我自己打分时的偏好
讲点私人的,纯当一个参照。我自己挑设备时,权重最高的两项是备份恢复和防掉包,其次才是安全芯片的具体型号。原因很简单:芯片再强,挡的是别人主动来攻你;而备份和掉包这两件事,最常坑到人的反而是自己——抄错助记词、买到被动过手脚的货。我宁愿要一台备份方案通用、买得到官方全新货的中端设备,也不愿为一颗评级更高的芯片去碰来路不明的渠道。
连接方式上我是个偏保守的人,能有线就不蓝牙,不是觉得蓝牙不安全,是单纯少一个需要操心的环节心里踏实。屏幕我看得很重,小到核对不全地址的设备我直接划掉——这条没得商量,因为可信显示是硬件钱包安身立命的东西。这些只是我的取向,你完全可以有不同的权重,那也对,这正是这套评分卡的意义:答案因人而异,但打分的方法是通用的。
常被追问的问题
是不是芯片评级越高的越该买?不一定。评级高说明芯片这一环底子好,但它只是七个维度里的一个。一台芯片评级一般、但备份通用、渠道靠谱、屏幕够看的设备,对很多人比一台只有芯片亮眼、别的拉胯的设备更合适。别让单一指标替你做决定。
开源固件是不是一定比闭源安全?开源带来可验证性,能减少你必须信任厂商的程度,这是实打实的好处。但开源不等于"已经被审过、没有问题",也不等于你不需要从官方渠道买、不需要自己保管好助记词。它是加分项,不是免死金牌。
买了硬件钱包是不是就绝对安全了?不存在绝对安全。硬件钱包把"私钥被远程偷"的风险压得很低,但它防不了你被钓鱼网站骗着亲手签一笔恶意交易,也防不了你把助记词泄露出去。设备是工具,最后一道防线永远是你的操作习惯。自托管的完整安全模型,见自托管完全指南。
设备坏了或丢了,币是不是没了?不会。币在链上,不在设备里。只要助记词还在、且这台设备用的是通用标准,你换一台兼容设备用助记词恢复即可。这也再次说明,为什么备份恢复这个维度值得你认真打分。