安全避坑

Abstract Global Wallet 安全吗?邮箱登录的钱包,私钥放在哪里

Abstract Global Wallet(AGW)不需要抄写助记词,用邮箱就能登录。但这并不等于没有私钥:按官方架构文档,私钥被拆成三份分别保管。本文讲清它怎么工作、安全取决于什么,以及使用时要注意的几件事。

Abstract Global Wallet 安全吗?邮箱登录的钱包,私钥放在哪里

AGW 是什么样的钱包

AGW 是 Abstract 官方提供的跨应用智能合约钱包,基于 Abstract 的原生账户抽象。你用邮箱、社交账号或通行密钥注册一次,之后可以用同一个账户登录 Abstract 上的各个应用,参与 Abstract Portal 与 XP 活动时用的也是它。

它只在 Abstract 上工作。官方 FAQ 说明,由于 Abstract 与其他 EVM 链存在技术差异,相关工具并非通用,只能在 Abstract 上使用。

用邮箱登录,私钥放在哪里

官方架构文档说明,每个 AGW 账户分两步创建:注册时,后台先为你生成一个普通钱包地址(EOA);随后部署智能合约钱包,并把这个地址设为有权签名的账户。

这个普通钱包由 Privy 嵌入式钱包生成:先用安全随机数生成 12 个单词的助记词,再推导出私钥。私钥不会完整保存在任何一个地方,而是用 Shamir 秘密共享算法拆成三份,任意两份可以还原:

  • 设备分片:保存在你的设备上,在浏览器中位于 Privy 嵌入页面的本地存储里。
  • 验证分片:加密后存放在 Privy 的服务器上,你用原来的方式登录时取回。
  • 恢复分片:保存在你选择的备份位置,通常是 Google Drive 或 iCloud 等云盘。

安全取决于什么

任何单独一份分片都无法还原私钥,Privy 也只持有其中加密的一份。但要注意两种组合:

  • 登录账户加上你的设备,可以凑齐两份分片。登录用的邮箱或社交账号被盗,同时设备又被他人控制时,钱包就有风险。
  • 换新设备时,需要靠验证分片加上恢复分片来还原,这时云盘账户的安全同样重要。

所以 AGW 的安全,有一部分实际落在你的邮箱、社交账号和云盘上。建议给这几个账户都开启两步验证,不在公共电脑上登录,也不在来路不明的页面登录 AGW。

应用申请的「会话密钥」是什么

一些游戏或高频应用会请求创建会话密钥。批准后,应用可以在事先限定的操作范围内替你提交交易,不必每次弹窗确认,直到密钥过期或被撤销。

官方文档说明:创建会话密钥需要你批准;会话密钥按设定的时长到期;在主网上,应用需要先通过安全审核,才能被加入会话密钥的策略登记表。即便如此,批准前仍要看清应用、操作范围和有效期,只给自己信任的应用授权。

转账与资产存放的注意事项

  • AGW 的地址是 Abstract 上的智能合约账户。在其他链上,同一个地址不一定由你控制,不要把其他链上的资产直接转到这个地址;需要跨链时,使用官方支持的入口或桥。
  • AGW 适合存放使用 Abstract 应用所需的资金。长期持有的大额资产,更适合放在自己保管助记词的钱包或硬件钱包里。
  • 无论用哪种钱包,都不要向任何人提供助记词、私钥或登录验证码。

相关阅读:助记词是什么,为什么不能告诉任何人、代币授权是什么、怎么撤销。

参考资料

AGW 概览 / AGW overview AGW 架构 / AGW architecture AGW 常见问题 / AGW FAQ 会话密钥 / Session keys