对话OneKey王一石:AI时代,硬件钱包的攻防战只剩“两周”?
核心要点
- 王一石 Yishi:其实到现在,OneKey 也没有「跑出来」——这个词有点过誉了。
- 这个东西不是硬件工程师或测试工程师一个人做出来的——是两个人一起做的。
- 但现在你会发现——让 AI 做一个东西太快了。

本文是对 OneKey 创始人王一石的深度访谈,涵盖了他从土木工程专业转向比特币、创立硬件钱包公司 OneKey 的历程。文章核心围绕几个关键主题展开:
2013 年,一个学土木工程的大三学生在淘宝上代购了他人生第一个比特币。十二年后,他成为了这个行业里最重要的硬件钱包公司之一 OneKey 的创始人。
这次对谈里,王一石 @ohyishi 聊了他一路走来的判断和取舍,但更多的时间,我们花在了这些行业最近绕不开的话题上:AI 让攻防两端同时被赋能、Bybit 那场 15 亿美金被盗案背后到底出了什么问题、他为什么把 OneKey 的招人流程做得像“相亲”,背后到底在筛选什么,以及他打算怎么用一份“第一次创业的试错本金”去培养自己的后代。
一、入圈:从土木工程到比特币
主持人 Beca:你是土木工程专业出身,2013 年大三就在淘宝上买了第一个比特币。是什么把你从工地拉到了链上?
王一石 Yishi:说白了——因为涨了。
2013 年是牛市。从 2012 年开始一直在涨,到 Q4 最高涨到接近 8000 块人民币。我第一次买大概是 100 多美金,700 块人民币左右。
那时候淘宝可以直接买比特币、瑞波,就是拍个链接付款,交易很原始。国内也开始有交易所了,比如杨林科老板做的 BTC China。买币的原因就是因为币涨了,注意到这个东西了。看到当时肖磊老师那篇《此物一出天下反》,我很激动,然后就跑去巴比特论坛、Bitcointalk 看了很多早期帖子。
所以,核心原因是——涨了,才买。
主持人 Beca:从字节跳动到币信再到 OneKey,你是怎么一步步做抉择的?
王一石 Yishi:我去字节的时候公司大概 400 个人,现在应该有 10 万人了。当时字节最赚钱的是今日头条 APP 广告,估值 10 亿美金——现在可能 5000 亿甚至上万亿。
字节是很典型的「APP 工厂」:每个月都会出好几个 APP,用主 APP 的 Tab 给新产品导流,看数据决定继续投入还是解散——特别残酷。当时 AB test、数据驱动的思维就已经非常强了。
但大厂有一个天生的问题:资源太多有时候也是个诅咒。你缺人就招、缺预算就提 OA、缺流量就要——你在那个环境里更像一个零部件,必须把本职工作做得很好,但你会天生缺乏一些「野外生存的经验」。
所谓「野外生存」,就是你做一个新东西,没有流量灌给你,也没有人帮你处理产品以外的问题。它跟一个在外面野生的东西是不一样的。
后来我为什么选加密——因为土木慢。土木的反馈周期是按「好几年」算的:设计院出图、师兄去现场跟一整个大桥项目,前后好几年。互联网快,加密更快——你把钱投进去,涨了就是涨了,你就有很强的正反馈。
而且我在字节上班的时候,除了交房租,基本所有收入都拿去买币了。那我横竖都是买币,干嘛不直接 all in 到行业里?
二、OneKey 的「第一波用户」,是怎么来的
主持人 Beca:硬件钱包这个赛道,Ledger 和 Trezor 早就做了六七年。OneKey 是怎么在这么多同行里跑出来的?
王一石 Yishi:其实到现在,OneKey 也没有「跑出来」——这个词有点过誉了。OneKey 现在其实还是很辛苦地在做增长。
但如果一定要说,最大的一次增长节点是 2020 年 DeFi Summer。那时候大量资金从交易所涌到链上——因为链上有池子、有年化很高的收益。但你用什么工具呢?用 Metamask。
小狐狸当时安全做得不太好。我记得 2020 年年底做审计的时候,我们发现它存储助记词的方式在安全上是有风险的——比较容易被拿到源文件、暴力破解。
那些资金量偏大的用户既想 DeFi,又不希望哪天电脑中了个木马、浏览器一被 hack,钱就全没了。他们就开始用硬件钱包。但如果你用 Ledger 在 Uni 上挖矿,你要装 Ledger Live、装以太坊 APP、装 Metamask、然后用 Metamask 连 Ledger,还要把 Ledger 客户端关掉,因为它俩会抢同一个 USB 端口——
这个感觉就好像你用三个遥控器在遥控一台电视。很难用。
OneKey 当时做了一些用户体验上的创新,尤其是本地化、以及降低摩擦的一些体验——这是我们的第一波用户。
主持人 Beca:除了提升用户体验,另一个实现增量的原因是什么?
王一石 Yishi:开源。
Ledger 到今天都不开源。我们的判断是——一个产品是让你「相信」它安全,和让你有能力去「验证」它是不是安全,长期来看后者会更好。就像现在的 AI 模型,我也长期看好开源。可验证这件事情是非常重要的。
有了第一波增长之后,剩下的其实是对手的问题——他们做得不太好,送人头,慢慢用户就跑过来了。
前段时间那个 Coldcard 也出事了。Coldcard 是那种很专业、很极客的比特币 OG 做的钱包。但你敢想象吗——他们在 2021 到 2025 年这将近四年时间里,一个助记词生成的漏洞就以开源的形式挂在网上四年,也不去修。那你说他们真的专业吗?我打个问号。
每次对手犯一些低级错误,我们的用户量就会稍微增加一些。基本就是这样。
所以不是「跑出来」——就是活下来。
主持人 Beca:公司高速增长的阶段也是最容易犯错的阶段,你走过什么弯路吗?
王一石 Yishi:多了去了。现在想起来就是——巨无语。
我们在 DeFi Summer 那段时间,有将近一年钱包是断货的。
原因是当时开了新模具,想从头到尾自己做固件,然后低估了这个事情本身的难度和研发周期。你只要沾了硬件,它跟软件不一样——硬件后面有供应链,一个问题后面串着一百个问题。结果本来是我们应该大量抢占用户的时间,我们没有货。
你连货都没有——你实际上是把流量送出去了。
还有一些是技术架构上的问题:过早设计、过早优化、over-design。而不是「我先做增长、先让用户能用起来,然后再慢慢优化」。这个顺序很重要。如果当时把这个问题想清楚,应该会比现在还要好得多。
三、AI 时代的攻防:从「两个月」到「两周」
主持人 Beca:AI 挖漏洞的效率越来越高。你们有做什么准备?
王一石 Yishi:这是全行业的问题,不光是加密行业。以前大家觉得 iOS 很安全,但现在有了 AI 模型之后,iOS 的洞也很多。
