Live edition loading…

PXke Algorand

Independent daily coverage of the Algorand ecosystem — verified reporting on wallets, DeFi, NFTs and infrastructure, fact-checked on-chain before it publishes.

← Latest stories

AlgoVanity 在浏览器内生成自定义 Algorand 地址,密钥永不经过服务器

· · · · · · ·

拼出 MONEY 的地址

MONEYMBRSMUAM2NGL6PCEQEDVHFWAQB6DU47NUS6P5DJM4OJFN7E7DSVBA 是一个真实的 Algorand 账户:它的工具域名注册当天(2021 年 5 月)就有资金注入,目前持有约 10.4 个 ALGO,最后一次链上活动发生在 2025 年 3 月。这个地址也拼出了 MONEY——这并非巧合。Allo 上的这个账户 正是 algovanity.com 展示的公开示例;后者是一个免费的浏览器端生成器,可按需制造自定义 Algorand 地址。你输入一个关键词,选择它出现的位置,页面就会像抽奖一样反复尝试,直到找到匹配的地址——然后把恢复口令交给你。

定制地址为何是一场抽奖

Algorand 地址不是选出来的,而是推出来的。每个账户都始于随机生成的 Ed25519 密钥对,58 位地址则是公钥哈希经过 base32 编码的结果——所用的 32 个符号是 A–Z 大写字母加数字 2–7。正因为使用这套字母表,任何格式正确的 Algorand 地址都不会包含 0、1、8 或 9;这是社区成员在摆弄定制地址生成器时发现的一个怪癖。由于地址是对密钥的单向承诺,找到含关键词的地址只能靠暴力枚举:生成密钥对,检查派生出的地址,不行就再来。每次尝试都意味着一次完整的密钥生成,因此预期耗时随关键词长度指数增长——固定位置匹配大约为 32^长度——这也是该网站建议关键词控制在 5 个字符以内、并提醒等待时间短则数秒、长则数小时的原因。

当年的论坛记录量化了这种煎熬:PureStake 的 Python 工具在 2021 年大约每核心每秒可尝试 1 万次,通常 10–20 秒就能命中一个四个字母的单词;而一次针对 SCHOL 的五字母搜索跑了超过 7 分钟、1570 万次尝试才成功(Generating Vanity Addresses)。AlgoVanity 的解法是并行:它每个 CPU 核心派一个 web worker(不足时回退到三个),每个 worker 循环调用官方 Algorand SDK 的 generateAccount 函数,仪表盘则实时统计已生成地址数、搜索速率、命中数和耗时。输入限制也照搬了字母表本身——关键词只能包含大写字母和数字 2–7,因为地址里本来就不可能出现其他字符。

一旦命中,工具会在地址中高亮关键词,提供复制按钮,还有一个“Reveal key”选项,可显示该账户的 25 词恢复口令,以便导入 Pera 等钱包(恢复说明)。每个结果都会链接到 Allo 区块浏览器。搜索时长由三种匹配方式决定:

匹配方式检查内容实际影响
开头关键词必须位于地址开头最适合读起来自然的昵称,但代价最高:58 个字符位只有首位符合条件,因此等待时间是三者中最长的(见上文概率)
任意位置关键词可以位于任何位置默认且最快的模式;只要该词出现在字符串中的任意位置即可
结尾关键词必须位于地址结尾与开头同样稀有;适合在随机中间部分之后接一个顺口、像标签一样的后缀

为绕开网络路径而生

AlgoVanity 的核心设计选择是:密钥材料绝不离开本地。观察运行中的页面实际与哪些主机通信可以看到,请求只发往网站自身的主机——没有 Algorand 节点,没有索引器,也没有分析工具。FAQ 直接了当地写道:“你的地址和口令绝不会通过网络传输,地址生成完全在本地用官方 Algorand SDK 完成。”创建者上线时在 r/AlgorandOfficial 公告帖中也说了同样的话:“网站完全在客户端运行,如果你希望格外安全,甚至可以离线使用。”架构也印证了这一点:整个应用是用 Svelte 构建、由 AWS CloudFront 托管的静态文件,不存在任何能保存或转发密钥的后端,源代码以 MIT 许可证发布,任人检查。

安全上的取舍,说得直白

FAQ 对“这安全吗?”的回答以“是也不是”开头——而“不是”这一半同样值得重视。一个曾在网页内存里存在过的恢复口令,理论上可能被被入侵的浏览器、恶意扩展或被篡改的工具副本读取过。该网站也承认这一点:“使用在线工具生成地址或管理私钥,永远谈不上绝对安全。”最无懈可击的检验方式是亲自动手运行开源代码——README 里记录了克隆仓库并启动本地开发服务器的步骤——而不是轻信 CDN 今天提供的包与经过审计的源码一致。

对于仍选择在浏览器中生成地址的用户,推荐的加固手段是重新授权:这是 Algorand 的一项功能,允许账户将签名权委托给另一个密钥,而无需改变地址或转移资产。具体操作是:生成定制地址,记下口令,然后立即重新授权,让一把你已经掌握的密钥——理想情况下存放在硬件钱包中——成为唯一签名者。从此,刚才在浏览器内存里存在过的那个口令再也无法授权交易,泄露也不再意味着损失。该网站给出了 Pera 的操作指南,后者将这一操作比作“给房子换锁。房子还是那栋,地址还是那个,钥匙是新的。”Algorand 开发者门户自 2021 年起就一直在传授这种“先生成定制地址、再重新授权”的模式(教程)。Pera 还提醒了一个权衡:部分 dApp 并不完全支持重新授权后的账户,因此在转入较大金额前,最好先做一笔小额测试交易。

上线五年,仍在维护,也不再形单影只

AlgoVanity 是生态早期工具热潮中的幸存者。域名注册于 2021 年 5 月 2 日——与首个 Wayback 快照捕获于同一天——而且仓库至今仍在接收提交,包括 2026 年 6 月的界面改版和 2026 年 7 月的清理工作;页脚标注为 2026 年,GitHub 上有 17 颗星。它一直在社区中流传:2023 年 1 月,一条论坛帖子在收录有趣 Algorand 项目时重点介绍了该工具及其仓库;一个 Bluesky 发现账号也将其推荐为浏览器内生成器。

定制地址这一赛道此后已转向专用硬件。社区的 xGov 拨款计划在第三轮投票中批准了一个 GPU 加速生成器提案,申请金额为 47,474 ALGO;其作者 Marcin Zawiejski 维护着积极开发的 rsagg,这是一个 Rust/OpenCL 生成器,其 README 也带有一句直白的警告:“该工具尚未经过审计,因此请务必对用其生成的地址进行重新授权。”这正是 AlgoVanity 自第一天起就一直给出的建议:地址是门面,密钥是安全,而重新授权是连接两者的桥梁。

来源

Source: https://algovanity.com/