你知道银行保险柜里放了你的助记词,也知道配偶知道这件事。但你想过没有——万一他哪天手痒,按着那份助记词把钱提走了,你该怎么办?
严格来说,法律上你可以起诉他,但在链上,谁拿到助记词谁就是资产的主人。等法院判决下来,钱可能已经被转了三手了。所以"家人知道助记词在哪"和"家人生前能动用资产"之间,你得设一道门槛。
这道门槛不用搞得像军事机密,但得确保任何单独一个人都拿不到完整的控制权。
方案一:物理分权——设备与助记词分离,再加上"两个半份"逻辑
这是门槛最低、最容易执行的做法,适合不想折腾多签和智能合约的人。
[做什么]:把访问资产的"钥匙"拆成物理上分离的两部分,确保家人知道全部信息前必须经过你的同意。
[怎么做]:
[完成标准]:你确认没有任何一位家人同时掌握"助记词 + 对应设备的 PIN 码 + 设备本身"三件套。缺任何一样,资产都动不了。
这个方法简单,但有漏洞:如果持有 PIN 码的人哪天把密码告诉你配偶了,资产就破了防。所以它适合"防君子不防小人"的家庭信任环境。
方案二:Shamir 秘密共享 + 失能开关(Dead Man's Switch)
如果资产规模较大,或者你希望完全杜绝"家人生前动用"的可能性,这个方案更彻底。
[做什么]:将助记词或私钥用 Shamir 分片拆成多份,分发给你信任的家人或律师,并设置一个"失能开关"——你活着时定期签到,一旦停止签到(说明你已去世或失能),系统才会允许受益人恢复资产。
[怎么做]:
加密并拆分:把你的助记词、密码、遗嘱说明等放进一个加密保险库,用一个 256 位密钥加密。然后将这个密钥拆成 5 份(Shamir's Secret Sharing),任意 3 份即可还原。
分发碎片:把 5 份碎片分别交给 5 个你信任的人(可以是家人、律师、朋友)。
设置签到周期:你定期(比如每周)执行一次"签到"操作。如果你连续一段时间(比如 30 天、60 天、90 天)没有签到,系统会先发邮件提醒你,然后通知你的联系人,最后在多位联系人确认你已失能后,开放保险库的恢复权限。
[完成标准]:你在活着的时候,即使所有碎片都在家人手中,他们也无法凑齐 3 份去解密——因为你没有"签到过期"。你去世后,签到的停止才是触发恢复的开关。
这个方案把"家人知道位置"和"家人能用"彻底分开了。即使所有碎片都在家人手里,只要你还在签到,资产就是安全的。
方案三:多签钱包 + 时间锁
把签名权分散给多个人,同时加一道时间锁,防止有人在你不注意时偷偷操作。
[做什么]:设置一个需要 2-of-3 或 3-of-5 签名的多签钱包,其中包含你本人的签名权,并且对继承人的签名设置时间锁。
[怎么做]:
分配签名权:你持有一把签名密钥,你的配偶和律师各持有一把。任何转账都需要至少 2 把密钥签名。
设置时间锁:在合约层面规定,继承人的签名在你去世后经过一定等待期(如 12 个月)才能生效。如果你还活着,你可以随时取消这笔继承交易。
[完成标准]:在你的控制下,任何单独的继承人都无法绕过你去转账。时间锁给了你一个"反悔窗口",确保资产不会在你健在时被误转或恶意转走。
常见失败原因:只信"承诺",不信"机制"
最常见的情况是:你告诉家人助记词在哪,然后说"我不在世的时候你们才能用"。这不是一个机制,这是一个请求。在法律上它有约束力,但在链上没有任何约束力。最好的做法是把一个你信任的、懂技术的人设为"断电器"——在你失能时协助操作,但不是给你家人完整的私钥。
风险提醒
以上方案的实施都依赖于一个前提:你活着的时候就得完成配置。拖到出事了再想让家人"自觉不动",那防线就不在技术层面了。人性和密码学相比,后者更可靠。
操作完成的校验方式
配置完成后,做一次"触发测试"(用测试网或小额资产):
模拟"你还活着"的场景:让你的配偶拿着所有材料去尝试转账,确认在未达到多签阈值或未通过签到的情况下,交易被拒绝。
确认"手动撤销"通道:如果你发现配偶误触了恢复流程,你知道该怎么在 App 或合约界面取消这笔申请(比如在支持继承索赔的方案中,你会收到多渠道提醒,可以在等待期内随时取消)。
建议每个季度做一次"签到"——如果你用的是失能开关方案,这本身就是你该做的事。如果没用失能开关,就当作一次"配置有效性检查"。



