矿池收款用的硬件钱包:它到底保护了什么,频繁小额到账又会在哪里出问题

矿工通常是在第一次受到惊吓之后才会去买硬件钱包:要么是交易所询问了资金来源,要么只是余额攒到了一个放在手机App里让人不安的数字。接下来的实际使用情况,评测文章里几乎不会提到。矿池付款频繁且金额小,而硬件设备是为不常发生的大额操作设计的,这两种模式的契合程度远没有商品页面上看起来那么好。

谁在写这篇文章:POOL BTC不是矿池,不是钱包,也不是硬件卖家。这是一个独立的矿池、计算器和服务比价网站,所以文末不会出现需要推销的设备。下面讲的是操作机制和步骤顺序,不是针对个人的财务或法律建议。

关于"自持钱包还是托管钱包"的争论以及冻结风险的分析,单独写在收款用托管钱包还是自持钱包这篇文章里。钱包类型、"粉尘"和起付门槛的内容在矿工收款钱包一文中。这里默认你已经决定使用自己掌控私钥的钱包,只讨论硬件设备的实际使用。

硬件钱包保护了什么,又不保护什么?

硬件钱包保护私钥不受你电脑上发生的事情影响:病毒、剪贴板劫持、被篡改的钱包安装包、远程访问。私钥在设备内部生成,不会离开设备,交易签名也在设备内完成。除此之外的一切仍属于你自己的责任范围。

设备保护不了的清单,并不会因为价格贵就变短:

  1. seed助记词丢失或被盗。谁拿到了这些词,谁就不需要你的设备。
  2. 你没有在设备屏幕上亲自核对就签署的交易。电脑上的恶意软件可以替换收款地址,唯一的防线就是用肉眼核对。
  3. 人身胁迫。设备分辨不出是你本人,还是站在你旁边的人。
  4. 在矿池后台填错收款地址。矿池只会把钱打到你填写的地址。
  5. 交易所询问资金来源。硬件设备对合规审查毫无影响。

关于购买要单独说一句。设备应该在首次设置时自己生成seed。如果买到的是一张已经写好助记词的卡片,说明这个钱包不是你自己创建的。从第三方卖家或电商平台购买能省一点钱,却增加了在家里很难核实的风险。

硬件钱包和手机钱包、交易所地址有什么区别?

区别在于私钥存放在哪里,以及谁能签署交易。手机钱包里,私钥存放在一个联网的设备上。在交易所,你根本没有私钥,只有服务商数据库里的一条记录。在硬件钱包里,私钥是隔离的,手机或电脑只是屏幕和与网络通信的通道。

标准硬件钱包手机或电脑钱包交易所地址
私钥在哪里在设备内部在手机或电脑上在服务商那里
谁来签署交易你本人,在设备上按键确认联网设备上的软件服务商根据你的请求
电脑中毒的风险没有你的确认无法签名私钥可能被窃取不适用
第三方冻结资金没有私钥无法实现没有私钥无法实现可能发生
收款地址是否稳定地址固定不变地址固定不变充值地址可能轮换
频繁小额操作是否方便低,每笔支出都要用到设备
设备损坏会丢失什么只要有seed就什么都不丢只要有seed就什么都不丢什么都不丢,靠账号登录
入门成本设备的购买费用

从这张表得出的实用结论并不是硬件设备更好。它在便利性上更差,还要花钱,只在一种情况下真正占优:余额已经大到一旦笔记本电脑上的私钥被盗,整个挖矿收益就等于打了水漂。

如何把矿池收款设置到硬件钱包上?

几乎所有厂商的流程都一样:设备生成钱包,你拿到地址,在设备屏幕上核对无误后填入矿池的收款设置。在把全部资金流切换过去之前,先用小额做一次测试付款是必须的,因为矿池未必接受这种地址格式。

  1. 拆封设备,开机前先检查包装是否完好。
  2. 通过厂商官方App更新固件,不要用邮件或搜索结果里的链接。
  3. 在设备上新建一个钱包,让它自己生成seed。
  4. 把seed抄在纸上或金属板上。不要拍照,不要在键盘上输入,不要存在备忘录或云端。
  5. 在往地址发第一笔钱之前,用设备自带的恢复流程验证seed。
  6. 获取收款地址,并务必用设备屏幕(而不仅仅是电脑屏幕)显示的内容进行核对。
  7. 把地址填入矿池后台的付款字段并保存设置。
  8. 等待第一笔付款到账,确认能在钱包中看到。
  9. 在自己的表格里记录哪个地址对应哪个矿池、哪个矿机。

最容易在第7步出问题的地方是地址格式。目前官方明确确认接受bc1p格式Taproot地址作为收款地址的有Braiins Pool、Ocean和Kryptex。ViaBTC官方只列出了legacy、P2SH和bech32格式。我们统计范围内其余矿池的帮助文档没有详细说明格式,这意味着没有得到官方确认,而不是被明确拒绝。应该在自己的后台核实,最好用测试付款验证。各矿池条件的对比可以用收益计算器方便查看。

什么是seed助记词和passphrase,应该怎么保存才不会丢失访问权限?

Seed助记词是一组词语,钱包的所有私钥和地址都是由它确定性推导出来的。BIP-39标准规定助记词可以是12、15、18、21或24个词。Passphrase是叠加在seed之上的额外一个词或一串字符:加上它,同样的助记词会得到一个不同的钱包,不加则得到原始钱包。

由此产生两个最容易混淆的地方。Passphrase不是设备密码,也不是PIN码:忘记的passphrase无法找回,因为带passphrase的钱包本质上是一次计算的结果。而没有passphrase的seed依然是一个可用的钱包,只是余额为空,或者是另一笔金额,如果你把主要资金放在隐藏钱包里的话。

截至2026年9月9日,官方文档对具体型号的说明如下:

型号设置时的助记词Passphrase
Trezor Safe 3默认12词BIP39,也支持12、18、24词的BIP39和SLIP39支持,可建隐藏钱包
Trezor Safe 5默认单份20词SLIP39,通过Legacy Backup Types可选12或24词BIP39支持,可建多个不同的passphrase钱包
Coldcard Q12或24词BIP39支持,可通过键盘、CLI、microSD或二维码输入
Coldcard Mk412或24词BIP39支持,直接在设备上输入
Coldcard Mk5根据该系列通用文档为12或24词BIP39支持,依据Coldcard通用文档
Ledger Nano S Plus24词,标准Secret Recovery Phrase文档中称为"第25个词"
Ledger Nano X24词,标准Secret Recovery Phrase文档中称为"第25个词"

Trezor相关来源:Trezor Safe 3常见问题Trezor Safe 5常见问题关于备份长度的说明。Coldcard相关来源:文档中的BIP-39 Passphrase说明Coldcard Q设置指南。关于Mk5明确说明助记词长度的独立官方设置页面,我们没有找到,所以对Mk5我们依据该系列的通用文档。

关于Ledger需要单独说明一点,而且要说实话。厂商官方帮助中心声称Nano S Plus和Nano X支持passphrase(关于24词的说明关于passphrase的说明),但我们未能直接获取这些页面内容并引用具体表述。在为Ledger的隐藏钱包搭建存储方案之前,请亲自打开厂商当前的官方帮助页面核实。

助记词载体应该怎么处理:

  1. 纸张只能撑到第一次进水或失火。金属板能解决这个问题,而且比钱包里的资产便宜得多。
  2. 把备份和设备放在同一个地方,意味着丢一个包就能同时解决小偷的两个目标。
  3. 把seed拆成两半分放两处,得到的不是双倍安全,而是两个地方各放着一份毫无防护的半份助记词。要拆分,应该用设备自带的秘密分割方案之类的正规方法。
  4. Passphrase要和seed分开存放,只有你自己能恢复。
  5. 继承人和亲近的人应该知道这个信封该怎么处理,否则这份备份保护的资金也会把你自己挡在外面。

2026年关于生成安全性的一条单独消息,任何品牌的钱包持有人都该知道。Coinkite发布了关于Coldcard熵生成漏洞的警告:2021年迁移到libsecp256k1后,由于函数命名重复,固件构建时seed实际使用的是MicroPython软件随机数生成器提供的熵,而不是专用的硬件熵源。受影响的是2021年至2026年7月之间生成的seed。在运行4.0.1及以上固件的Mk3上,实际可搜索空间从128比特降到大约40比特;在Mk4、Mk5和Q上,来自安全元件的额外熵部分弥补了这个问题,但有效强度估计仍只有约72比特。厂商的建议是:升级到修复版固件(Mk2和Mk3为4.2.0,Mk4和Mk5为5.6.1,Q为1.5.1Q),重新生成一个新seed并把资金转移过去,同时在生成新seed时加入自己的熵,至少65次按键,或50次掷骰子,或128次抛硬币。原始来源:Coldcard安全公告熵问题技术说明5.6.1和1.5.1Q安全更新,访问日期2026年9月9日。

这次我们没有在Trezor和Ledger找到类似的关于seed或地址生成漏洞的官方警告。这只说明这次搜索没有覆盖到,并不代表这类警告从未存在:我们没有来得及深入两家厂商安全板块的全部内容。但对持有人来说,不管是哪个品牌,结论都一样:一次生成的seed不会永远默认有效,自己所用厂商的安全页面至少每个季度值得打开看一次。

不同网络拥堵程度下花费一个输入的成本,POOL BTC
小额频繁付款的成本会随网络拥堵一起上涨

为什么向同一地址频繁小额付款会给UTXO和手续费带来问题?

因为比特币的手续费是按交易大小收取的,而不是按金额收取的。矿池每一次付款都会在钱包里生成一个独立的未花费输出,花费的时候每个这样的输出都要被算作一笔输入。一百笔小额到账变成了一百笔输入,而这笔账的代价是在你发送时才会看到,不是在收到时。

用一个约68 vB的典型P2WPKH输入就能直观说明数量级。手续费率为1 sat/vB时,花掉它大约要付68聪;手续费率为200 sat/vB时,则要付大约13600聪(Spark,UTXO Management Guide,核实于2026年8月27日)。低于这个数值的到账会作为一个数字停留在余额里,但在网络拥堵缓解之前,它在经济上其实动不了。

在硬件钱包上,这个问题比在热钱包上更麻烦,原因有两个。签署一笔包含大量输入的交易需要在设备上确认,某些型号还会碰到界面和内存的限制。而合并操作本身,也就是把若干小额输出合并成一个,需要把设备拿出来接上,手动完成整个操作,而人往往习惯拖到手续费恰好很高的时候才去做。

实际操作中人们通常这样处理:

  1. 在矿池后台提高起付门槛,让单次到账金额明显超过高费率下花费一个输入的成本。
  2. 用带coin control功能的热钱包接收资金流,定期把合并后的金额转入硬件钱包。
  3. 选网络负载较低的时候合并,而不是按固定日历安排。
  4. 不为了追求每天都有到账而把门槛设得很低:高频到账在心理上让人愉悦,但花费时代价不小。

起付门槛与首次到账等待时间的关系,在矿池首次付款需要多久一文中有分析。

是否需要为每笔付款单独设一个地址,通过xpub是怎么实现的?

出于隐私和记账的考虑,每笔到账都用单独地址是有好处的,但矿池在付款设置里几乎总是只接受一个固定地址,而不是一个扩展公钥。所以在实践中,矿工得到的是一个地址被反复重复使用,只能换个方式解决问题:给每个矿池设一个单独地址,而不是给每笔付款设一个。

这里有一个值得理解的机制。现代钱包是分层确定性的:从一个seed可以推导出一整棵密钥树,而账户级别的扩展公钥(xpub,在bech32和Taproot格式下对应zpub及相应变体)可以在不接触私钥的情况下生成任意数量的收款地址。这正是为什么电脑上的watch-only钱包能看到所有到账,却无法花费任何一分钱。

截至2026年9月9日,我们查阅了九家矿池的公开文档。没有一家被确认在付款字段中接受xpub。不过各矿池的状态并不相同,这个区别值得留意。

矿池官方文档怎么说xpub状态
Luxor收款地址通过New Wallet Address手动设置,只支持固定BTC地址(Luxor Pool Reference)已确认地址为固定地址
Ocean支持普通BTC地址,以及通过BOLT12的闪电网络付款,未提及xpub(OCEAN,Lightning Payouts)已确认地址为固定地址
Kryptex付款被硬性绑定到矿机开始工作时所用的那一个地址(Kryptex Pool,Address)已确认地址为固定地址
F2Pool只说明了主网地址相关规则,未提及xpub(F2Pool,notes for payout address)未能核实
AntPool设置说明为单个BTC或BCH地址(AntPool,Wallet Address)未能核实
ViaBTC没有找到对此明确说明的专门页面未能核实
Braiins Pool说明了通过Add New Wallet添加普通地址的方式(Braiins Academy,Rewards and Payouts)未能核实
EMCD配置说明为单个外部地址,并通过邮件确认(EMCD,付款机制说明)未能核实
NiceHash付款进入NiceHash内部钱包,关于外部xpub没有相关数据(NiceHash,外部钱包付款)未能核实

这两种表述之间的区别很关键。"已确认地址为固定地址"意味着矿池自己把这个字段描述为单一地址。"未能核实"的意思就是字面上那样:公开文档里既没有提到xpub,也没有明确否定,不能把它当作拒绝来理解。对矿工来说,两种情况下的实际结论是一样的:目前不能指望矿池那一侧通过xpub轮换收款地址,这直接影响隐私,因为同一矿池的全部付款记录都集中在一个地址上,任何知道这个地址的人都能看到。

由此得出以下步骤:

  1. 为每个矿池设一个单独地址,而不是为每笔付款设一个。这样在区块浏览器里就能看清每个矿池带来了多少收益,一个矿池的记录也不会和另一个混在一起。
  2. xpub的备份要和记账记录放在一起保存:它能让你在不动用seed的情况下恢复整份地址列表和全部历史记录。
  3. 在同一个钱包内更换收款地址不需要新设备,也不需要新seed,只是同一棵密钥树上的下一个地址,定期手动换地址并没有什么阻碍。
  4. 反复使用同一地址不会破坏资金的安全性,它暴露的是这个地址所有到账之间的关联,任何知道你这一个地址的人都能看出来。

换矿池或者换钱包的时候该怎么做?

换矿池归结为在新后台更换地址,并留意旧账户的余额:矿池会按自己的门槛把累积的金额付清,低于门槛的钱可能一直挂着直到达到门槛。换钱包意味着用一笔自己发起的交易把资金转到新地址,因为只要旧seed对应的地址上还有余额,它就仍然有效。

更换设备时的步骤:

  1. 设置新设备,并在上面用新的seed创建一个新钱包。
  2. 获取新设备上的收款地址,并在屏幕上核对。
  3. 到你操作的每一个矿池后台,更换付款地址。
  4. 等旧矿池把余额攒到门槛并付到旧地址。
  5. 选一个手续费较低的时段,用一笔交易把旧钱包的余额转到新钱包。
  6. 不要立即销毁旧seed:先保留着,直到确认旧地址上已经空了。
  7. 更新地址、矿池、矿机的对应表,这样年度对账时就不用去考古了。

换矿池本身在金钱和时间上的损耗,在换矿池的代价一文中有过测算。

设备损坏、丢失,或厂商退出市场会怎样?

资金存在区块链上,而不是在设备里,所以丢失硬件设备只有在同时丢失seed的情况下才等于失去访问权限。符合BIP-39标准的seed可以在另一个钱包里恢复,包括其他厂商的产品,甚至纯软件钱包。正是这一点让"如果厂商倒闭了怎么办"这个问题,没有听起来那么可怕。

这份保障只有一个前提条件,而且要在购买前就核实,不是买完之后:标准的seed格式和标准的派生路径。如果钱包用的是自家非标准的助记词格式,那就把你绑定在一个厂商身上,那样它退出市场才真的会成为问题。另外值得和seed一起记下的,是地址类型和派生路径,否则在其他软件里恢复时,即使助记词完全正确,也可能显示余额为空。

关于哪些厂商已经退出市场,具体名称和日期我们在这里不列出:这次没能找到有官方公告确认的例子,但没找到不等于没发生过。有据可查、也更有用的情况是另一种:厂商可以公开承认自己的失误,并要求用户重新生成seed,就像上面Coinkite在熵问题事件中所做的那样。对持有人来说,这种情况发生的概率和造成的时间成本,都比假设中的厂商倒闭更现实,而两种情况下的保障其实是同一件事:标准的seed加上记录下来的派生路径。

设备丢失时该怎么做:

  1. 把PIN码当作能防住一次快速尝试访问的手段,但不要指望它能一直挡住。
  2. 在新设备或软件钱包上恢复seed。
  3. 如果对助记词的保存状态有任何怀疑,就用新seed把资金转到新钱包。
  4. 转移完成后,到所有矿池那里更换付款地址。

选设备时该看什么,官方又确认了哪些信息

为了应对矿池的常规付款,选设备不该看品牌,也不该看屏幕。真正重要的是它能提供哪种收款地址类型、固件是否开源、面对大量输入的交易签名时表现如何,以及厂商的安全信息披露渠道是否活跃。前三项可以通过文档核实,第四项要看历史上的披露记录,比如上面提到的Coldcard熵事件。

下面整理了截至2026年9月1日厂商公布的官方数据。价格取自厂商页面上的美元报价,最后一列针对的是矿工场景,不是设备的整体评测。

型号价格收款地址支持Taproot固件开源对付款流意味着什么
Trezor Safe 5129美元支持支持bc1p可以直接用,但不是所有矿池都愿意接收
Trezor Safe 359美元支持,Trezor Core固件支持在同样的地址格式支持下,是解决存储需求最便宜的选择
Trezor Model One这次未能在官方来源中确认未找到相关确认,设备使用1.x系列固件支持不能把Taproot计划在内,收款只能靠旧格式
Coldcard Q289美元只在Edge固件分支里支持,不在主线分支支持对输入的手动管理比其他设备更深入,这对合并操作是加分项
Coldcard Mk5189美元只在Edge固件分支里支持,不在主线分支支持不接电脑也能签名,但每次合并都是一整套带存储卡的操作流程
Ledger Nano Gen5、Flex、Stax、Nano X、Nano S Plus官方页面上没有确认具体数字没有得到直接的官方表述没有得到直接的官方表述与第三方软件的兼容性很广,其余信息在核实之前应视为未知

Trezor和Coldcard的价格取自trezor.iostore.coinkite.com。这次Ledger在其官方页面上既没有给出具体的价格数字,也没有关于Taproot和固件开源性的明确表述,所以相应单元格被标注为"未核实",而不是凭记忆填写。这应该理解为"我们没有找到确认",而不是"这个功能不存在"。Trezor Model One的价格之所以也列在这里,是同一个原因。

关于Coldcard,有一点值得说得比表格里更直白。Taproot功能存在于一个独立的Edge发布渠道里,厂商自己把它描述为尚未准备好大规模使用的功能分支。如果bc1p对你来说要作为实际使用的收款地址,而不只是规格表里的一行字,那你就得让设备一直停留在这个分支上,并承担随之而来的一切。各型号及其差异的更详细介绍见硬件钱包栏目。

离开手机保存的助记词备份,POOL BTC
助记词不应该只以数字形式存在

对矿工来说,什么时候用硬件钱包是多余的?

当设备的成本加上使用的麻烦,和你存放的金额不相上下时。一台家用ASIC,每天几百聪的到账,收到就立刻卖出,这种场景享受不到买硬件设备所追求的那种平衡。这种情况下,带coin control功能的热钱包再加上调高的起付门槛才是更划算的选择。

硬件钱包带来的麻烦超过它解决的问题的情形:

  1. 你挖到就立刻卖掉,几乎不做任何积累。
  2. 到账金额小到几乎和花费一个输入的成本相当。
  3. 你还没准备好保管seed所需要的那份自律,备份最终大概率会出现在手机相册里。
  4. 只是第一个月在试挖矿,还没决定要不要继续做下去。

反过来的界限同样清楚。一旦余额里出现了一笔丢了会打乱你计划的金额,问题就从"要不要用"变成了"用哪款设备、怎么保管助记词"。

简短检查清单

  1. 设备从厂商处购买,并在首次设置时自行生成了seed。
  2. 固件已更新,厂商的安全页面已经查看过。
  3. Seed已离线记录,用恢复流程验证过,且没有放在设备旁边。
  4. Passphrase(如果有)单独保存,没有丢失。
  5. 付款地址格式已在具体矿池后台用测试金额核实过。
  6. 起付门槛已调高,不再积攒"粉尘"。
  7. 为每个矿池都设立了单独地址,对应表从第一天就开始维护。
  8. xpub的备份已保存,用于在不动seed的情况下恢复历史记录。
  9. 地址类型和派生路径已和seed一起记录下来。
  10. 输入合并安排在手续费较低的时段,而不是在急着出售的那一刻。

总结

硬件钱包解决的是一件事:让私钥远离可能被感染的电脑。其余一切,包括"粉尘"、手续费、地址格式和换矿池时的流程,都仍然是需要自己组织的工作,而正是这部分工作决定了这台设备究竟会派上用场,还是被扔在抽屉里,任由付款一直积压在手机App中。对矿工来说,常见的做法通常是:热钱包接收资金流,硬件钱包保存积累下来的资产,每个矿池单独设一个地址,seed离线保存在两个地方,而不是存在照片里。

硬件钱包用来接收付款,而不是把访问权限存在手机里
接收和保存应该分开处理