閃電小費

2026年8月18日 星期二

薩爾瓦多比特幣與國家建設週報

 

Weekly Briefing

薩爾瓦多比特幣與國家建設週報

週期:2026 年 8 月中旬 | 來源追蹤:政府公告、鏈上監測、Nayib Bukele X 平台

1

國庫比特幣儲備與定投策略(DCA)進展

  • 國庫儲備突破 7,740 BTC:薩爾瓦多國家比特幣辦公室(National Bitcoin Office)鏈上數據顯示,隨著「每日買入 1 枚 BTC」的定投策略持續推進,官方冷錢包比特幣持有量已正式達到 7,741 枚 BTC
  • 鏈上透明度與財務自主:薩爾瓦多持續維持公庫冷錢包地址的公開查驗機制,所有買入紀錄皆可於鏈上完全審計,展現國家層級儲備的去中心化透明特性。
2

國家大型基礎建設與能源轉型

  • 火山綠能採礦擴容評估:「火山能源(Volcano Energy)」地熱發電及比特幣採礦基地運作穩定,產出之比特幣持續直接撥入國庫。官方正與國際能源機構洽談,評估將地熱與太陽能微電網擴展至東部偏遠社區與工業區的可行性。
  • 「比特幣城」與港口物流配套:隨著拉烏尼翁(La Unión)港口周邊基礎設施整建推進,政府正加速規劃連接特區的高速路網與水電配套,旨在將「比特幣城」與周邊經濟特區打造成結合綠能算力、物流與自由貿易的綜合樞紐。
3

總統 Nayib Bukele 核心動態與社群言論

  • 重申「安全、主權與長期主義」:布格磊(Nayib Bukele)總統在 X(原 Twitter)上持續強調薩爾瓦多在治安治理上的成果,並指出國家經濟改革需要極低的「時間偏好(Low Time Preference)」——無論是國家儲備還是大型基建,皆以未來數十年的主權自立為目標。
  • 對國際質疑的回應:布格磊再度回應西方主流媒體對新興市場採用比特幣的懷疑論調,強調「真正的風險是留在不斷貶值的法幣體系與依賴外部債務」,薩爾瓦多的實踐證明了國家可以在保持財政紀律的同時累積硬資產。
4

監管生態與國際招商

  • 數位資產法規吸引力:依據《數位資產發行法》,國家數位資產委員會(CNAD)本週持續收到來自歐洲與美洲的新創團隊及合規金融機構的牌照諮詢,主要聚焦於以比特幣計價的跨境結算工具與代幣化證券業務。
📌 週報摘要評註
薩爾瓦多的戰略持續體現「低時間偏好」的累積哲學:國庫穩定突破 7,740 BTC 門檻,結合地熱能源自給自足與治安紅利,正逐步將比特幣從早期的爭議性試點,落實為支撐國家基建與數位主權的長遠支柱。
※ 本報告為排程週報,每週定期為您追蹤薩爾瓦多最新政策、國家建設與比特幣動態。

BitBox 2026 年 8 月 Dixence 更新(安全更新公告)

 

BitBox 2026 年 8 月 Dixence 更新(安全更新公告)

📅 發布日期:2026 年 8 月 17 日 | 🔗 原文連結:BitBox 08.2026 Dixence update

📌 摘要(TL;DR)

本次更新修復了由 BitBox 團隊內部發現的兩項嚴重韌體漏洞,同時說明了先前 Oeschinen 更新中所修復漏洞的潛在攻擊手法。

🛡️ 目前未收到任何使用者資產受損的回報,用戶無需恐慌。建議所有用戶盡速將 BitBox 裝置升級至最新韌體版本 v9.26.5

在內部的資安審查中,BitBox 團隊發現並修復了韌體中的多項安全問題。本次 Dixence 更新帶來了幾項關鍵的安全性改進,以及部分功能錯誤修正。

👉 最新 BitBoxApp 下載連結: bitbox.swiss/download

🔒 安全至上(Security First)

安全始終是 BitBox 的核心首要任務。透過導入前沿 AI 模型輔助的嚴格內部審查與測試,工程團隊主動排查出多項問題並於本次更新中全面修復。為了維持透明度,以下為各漏洞的詳細說明及潛在影響分析。

🔍 漏洞詳細說明

1. 開機引導程式(Bootloader)安全問題進展更新

在先前 Oeschinen 更新中已修復的一個漏洞,若被攻擊者利用,可能誘騙用戶在正版 BitBox02 上安裝惡意韌體以竊取資產。

  • 攻擊難度: 極高。除需精密的技術實作外,攻擊者必須先透過成功的網路釣魚(如偽造的 BitBoxApp)誘騙用戶解鎖裝置並確認安裝。
  • 影響型號: 僅特定早期 Bootloader 版本受影響,BitBox02 Nova 完全不受影響
  • 修復情況: 已於 Oeschinen 更新(韌體 v9.26.2)修復,無任何已知被利用情況。

2. Multi(多幣種)版本裝置的記憶體損壞問題

內部審查發現的嚴重記憶體損壞(Memory Corruption)問題。當 Multi 版本的 BitBox 尚未完成錢包初始化設定,且連接至受感染的惡意主機(電腦)時可能觸發,進而執行任意代碼或植入惡意韌體。

  • 影響型號: 僅影響 Multi 多幣種版;Bitcoin-only(純比特幣版)無此程式碼,完全不受影響
  • 修復情況: 已於本次 Dixence 更新(韌體 v9.26.5)修復。

3. 靜默支付(Silent Payments)資金鎖定風險

靜默支付實作中的邏輯漏洞。攻擊者無法直接竊取資產,但若配合惡意主機設備,可能將發送的資金鎖定到非預期的地址,進而引發勒索風險(需雙方合作才能找回該筆交易款項)。

  • 修復情況: 已於本次 Dixence 更新(韌體 v9.26.5)修復,未有用戶回報異常。

📊 影響範圍一覽表

裝置型號 受影響韌體版本 觸發條件與說明
BitBox02 ≤ 9.26.1 用戶安裝被植入惡意韌體的偽造 App 並完成刷機。
BitBox02 / Nova (Multi 版) ≤ 9.26.4 裝置尚未初始化建立錢包,且連接至惡意主機電腦。
BitBox02 / Nova 9.21.0 ~ 9.26.4 在受惡意軟體控制的主機上建立 Silent Payment 交易。
所有 BitBox 裝置 ≥ 9.26.5 ✅ 完全修復,不受任何上述漏洞影響。

🛠️ 用戶應採取的升級行動

  1. 開啟現有的 BitBoxApp,依據提示下載最新版應用程式(或前往官網 bitbox.swiss/download 下載)。
  2. 插入 BitBox 硬體錢包並解鎖。
  3. 前往 「Manage device」(管理裝置) 設置,點選並執行韌體更新至 9.26.5

⚠️ 重要資安提醒

不肖人士可能會利用此類安全公告散布釣魚郵件以製造恐慌。請牢記:BitBox 官方絕不會要求您提供 24 個助記詞(Recovery Words)。除了在 BitBox 硬體螢幕上輸入驗證外,切勿將助記詞輸入到電腦、手機或任何網頁中!

⚙️ 其他修復與功能改進

  • 修復了 iOS 與 iPadOS 上代幣兌換(Swap)功能運作不正常的問題。
  • 針對敏感資料處理、密碼學操作、輸入驗證及裝置異常狀態防護進行了全面強化與修補。

本文翻譯自 BitBox 官方公告:BitBox 08.2026 Dixence update

2026年8月17日 星期一

Taproot 金庫:非託管式比特幣借貸究竟如何運作(Taproot Vaults How Non-Custodial Bitcoin Lending Actually Works)

 

Taproot 金庫(Vaults):非託管式比特幣借貸究竟如何運作

重點摘要(TL;DR)

過去十年間,每一種比特幣抵押貸款的運作方式都如出一轍:你把比特幣交給貸方,由他們持有,你只能祈禱他們會還給你。Celsius 沒有還、BlockFi 沒有還、Voyager 也沒有還。客戶的比特幣變成了別人的抵押品、別人的槓桿、別人的虧損。

但其實有另一種做法:把你的比特幣鎖進比特幣區塊鏈上的一段腳本(script),這段腳本精確定義了這筆資產「可以發生什麼事」——合作還款、自動清算,或者在貸方消失時你自己的逃生門。沒有裁量權、沒有資金混同、沒有再質押(rehypothecation),任何運行比特幣節點的人都能驗證。讓這一切成為可能的技術是 2021 年 11 月啟用的 Taproot,而將其用於借貸的方式,就稱為「Taproot 金庫」。

一、不斷摧毀比特幣貸方的那件事

每一家倒閉的比特幣貸方,死法都一樣:他們以「資金池託管」的方式持有客戶比特幣——把所有人的存款混進同一張資產負債表,然後做銀行會做的事:把它借出去。借給對沖基金、借給自家交易部門、借給關係企業、借給出價最高的任何人。

這種做法叫做「再質押」(rehypothecation)。它在幾乎所有地方都是合法的,幾乎所有傳統銀行都這樣運作,也是部分準備金制度的來源。在正常銀行環境中它能運作,是因為有存款保險、有央行作為最後貸款人、有數十年的監管基礎設施防止整個把戲崩盤。

但在加密借貸領域,這些全都不存在。音樂停止時,你那筆特定的比特幣已經沒了,混進了殘骸之中。你變成破產法庭上的無擔保債權人,有時只能拿回零頭,有時一等就是好幾年。

這不只是 Celsius 或 BlockFi 的問題,而是任何「由貸方自由裁量託管你抵押品」的借貸產品的結構性缺陷。唯一真正能修復它的方式,就是徹底移除裁量權。這正是 Taproot 金庫的用途。(如果你還沒管好自己的私鑰,建議先閱讀我們的冷儲存指南。)

二、Taproot 究竟為比特幣帶來了什麼

比特幣一直都有腳本。從第一天起,每個比特幣輸出(output)都由一支小程式鎖定,內容是「想花掉我,你必須證明這些事」。簡單錢包的腳本是「證明你知道這個公鑰對應的私鑰」;多簽錢包的腳本是「證明你持有 N 把指定金鑰中 M 把的簽名」。

在 Taproot 之前,複雜腳本有三個問題:

  • 公開:輸出可被花費的所有條件,從建立那一刻起就在鏈上完全可見。
  • 昂貴:複雜腳本佔用更多區塊空間,手續費更高。
  • 受限:比特幣腳本語言被刻意限制。

2021 年 11 月啟用的 Taproot 改變了這一切。一個 Taproot 輸出在鏈上看起來就像一把單獨的公鑰;複雜腳本被藏在一棵由可能的花費條件組成的 Merkle 樹裡,只有你實際使用的那條分支會在花費時被揭示。你只為用到的分支付費,其他分支保持不可見,而撰寫這些分支的語言(Tapscript)比舊版更有表達力。

實務上,你可以建立一個帶有 5 條、10 條甚至 50 條花費條件的比特幣輸出,每條各自綁定不同政策;在你真正動用某條分支之前,它在鏈上看起來就和普通的單鑰付款一模一樣。這正是「金庫」得以實現的原因。

三、金庫的概念

先忘掉實作細節。「金庫」到底是什麼意思?

金庫是一個可以用多種方式花費的比特幣輸出:每條花費路徑在不同條件下觸發,且有權觸發各路徑的當事人各不相同。

舉個簡單例子:想像一個存放家庭儲蓄的金庫,有三種花費方式:

  • 你的伴侶簽名,資金轉到雙方共同控制的提款地址;
  • 你單獨簽名,資金轉到你控制的地址,但要等 30 天的時間鎖;
  • 一位信任的家庭成員連同公證人簽名,資金可轉到任何指定地址——僅限緊急情況。

三扇門,各自有自己的政策。比特幣借貸金庫的運作邏輯完全相同。

四、比特幣借貸金庫的三扇門

一個非託管比特幣抵押貸款金庫通常有三條花費路徑:

門一:合作還款

借款人以美元(通常是穩定幣)償還貸款。貸方的簽名基礎設施驗證還款後,共同簽署一筆釋放抵押品的交易,借款人在建立金庫時指定的提款地址拿回比特幣。絕大多數貸款都應該走這條路——相當於還清房貸後拿回地契。

門二:清算

借款人的抵押品價值跌破清算門檻,或貸款到期未還。這扇門由貸方基礎設施簽名,不需要借款人簽名。腳本強制規定這條路徑只能把資金送往特定的清算地址,而不是貸方想去的任何地方。資金到達後進入荷蘭式拍賣(價格從高開始逐步下降,直到有買家接手)。價格不由貸方決定,由市場決定。拍賣所得用於償還貸款,剩餘部分退還借款人。

門三:單邊退出

這才是關鍵的一扇門。如果貸方消失了(破產、被駭、被監管消滅、或單純人間蒸發),借款人可以自行動用退出門:不需與貸方協調、不需法律程序、不需破產法庭。他們用公開工具構造交易、廣播到比特幣網路,資金就會回到自己的錢包。

有個但書:這條路徑受相對時間鎖(relative timelock)限制,通常約一年。存款後必須經過足夠時間才能走這條路。時間鎖給了貸方一個很長的窗口,在正常營運下使用門一或門二。實務上門三幾乎永遠不該被用到——它是煙霧警報器,不是大門。但這扇門確實存在、由比特幣腳本強制執行,任何人都無法推翻。

這才是比特幣抵押借貸語境下「非託管」的真正含義:不是「貸方承諾會還幣」、不是「貸方有保險」、也不是「貸方使用受監管的託管機構」——而是「即使經營貸方的所有人明天全部消失,你仍然只需一個比特幣節點和一套公開軟體,就能取回你的比特幣」。

五、上鎖的門:NUMS 技巧

每個 Taproot 輸出還有第四條我們尚未談到的路徑,稱為「密鑰路徑花費」(key-path spend)。

技術上,Taproot 輸出由一把單獨的公鑰鎖定,腳本路徑只是掛在旁邊的備案。大多數 Taproot 錢包把密鑰路徑當作便宜且隱私的轉帳方式,由各方持有對應私鑰的份額並協作簽名。

但在比特幣借貸金庫中,密鑰路徑是危險的。如果貸方和借款人共享一把可以繞過三扇門直接花費輸出的密鑰,金庫的意義就蕩然無存——貸方的簽名基礎設施可能串謀(或被攻破),在約定規則之外動用資金。

解法是使用 NUMS 內部密鑰。NUMS 代表「Nothing Up My Sleeve」(袖裡無乾坤)。做法是構造一把公鑰,並能證明沒有任何人知道對應的私鑰。標準做法是對一個已知的字串(例如「SURGE-NUMS」或「BIP-341-NUMS」)取 SHA-256 雜湊,用該雜湊值作為公鑰的 x 座標。任何人都能驗證這把密鑰確實由此生成;而沒有人能從雜湊輸出反推私鑰,因為那等於要攻破 SHA-256——那也等於攻破整個比特幣。

實際效果:構造正確的借貸金庫,其密鑰路徑花費可被證明是無用的。花費輸出的唯一方式,就是走三條腳本路徑之一。貸方即使想繞過規則也做不到。這正是區分「真正的非託管產品」與「行銷話術」的細節。在把比特幣託付給任何 Taproot 金庫之前,務必確認其密鑰路徑已被禁用。

六、誰來簽名:門檻簽名(Threshold Signatures)

門一和門二都需要貸方簽名。如果貸方是一家只有一把簽名金鑰的公司,那你只是把託管模式多包了幾層皮。金鑰外洩、內部員工舞弊、或監管機構扣押貸方基礎設施,全都成為單點故障。

解法是門檻簽名:把貸方的簽名金鑰拆分給多個獨立方,必須達到門檻人數才能產生有效簽名。3-of-5 門檻意味著 5 位簽名者中任意 3 位可共同簽署交易,但 2 位不行。簽名者之間不需要互相信任,只需遵循協議。

比特幣有幾種可用的門檻簽名方案,最常見的兩種是 FROST(Flexible Round-Optimized Schnorr Threshold)和 Lindell 2024:

  • FROST:研究充分、實作廣泛,產生的 Schnorr 簽名在鏈上與單方簽名無法區分。
  • Lindell 2024:較新,具備「可識別中止」(identifiable abort)的特性:若某位簽名者在簽名過程中作弊,協議會產生密碼學證據指明是誰幹的——當你想在經濟上懲罰作弊的簽名者時,這點很重要。

對任何宣稱採用門檻簽名的貸方,更難的問題是:簽名者到底是誰?如果 5 位簽名者全是同一家公司的員工,3-of-5 就毫無意義。要尋找獨立營運、地理分散、聲譽各自獨立的簽名者。如果貸方尚未公布簽名者名單,在去中心化主張兌現之前,先把它當作「待驗證」。

七、這對身為借款人的你意味著什麼

如果你正在考慮比特幣抵押貸款,上述架構改變了你評估產品的方式:

  • 託管是可驗證的:你應該能在比特幣區塊鏈瀏覽器(mempool.space 就可以)查到你的金庫地址,看到你的抵押品作為一筆普通 UTXO 靜靜躺在那裡。你應該能驗證腳本、看到三條花費路徑、確認密鑰路徑已禁用。如果貸方無法讓你在鏈上看到抵押品,你就回到了託管模式。
  • 再質押不可能發生:你的比特幣不在資金池裡、不會被借給交易員、從存入到取回之間完全不動——除非三扇門之一被觸發。你隨時可以在鏈上驗證這一點。
  • 逃生門是真實的:貸方消失時,你可以自己取回抵押品。事先測試它:在測試網金庫上運行單邊退出工具,確認它有效。不要只聽貸方的說詞。
  • 信任假設轉移了:你不再信任貸方的償付能力、託管安排或保險,而是信任:比特幣腳本確實如其所言運作、門檻簽名設置有足夠多的獨立簽名者以防串謀、以及(如果貸方使用的話)EVM 信貸合約已經過審計。
  • 智能合約風險是真實的:大多數非託管比特幣借貸產品用 EVM 鏈做信貸記帳層。比特幣這一側可能滴水不漏,EVM 那一側卻可能有漏洞。兩側的審計狀況都重要。
  • 清算行為不同:在託管型貸方那裡,清算通常意味著「貸方以內部能拿到的任何價格賣掉你的 BTC」;在非託管金庫中,清算通常意味著「你的 BTC 進入公開荷蘭式拍賣」。拍賣機制更透明,但也更慢。

八、真實世界的實作:Surge Credit

目前對上述架構發展最完整的實作是 Surge Credit——一個比特幣抵押的美元信用額度產品,於 2026 年 4 月上線主網公開測試版。

Surge 構建的 Taproot 金庫完全採用本文描述的三門模式:合作還款、在 Base(Coinbase 的以太坊 L2)上透過荷蘭式拍賣自動清算、以及附約一年 CSV 時間鎖的單邊退出。密鑰路徑使用由字串「SURGE-NUMS」的 SHA-256 雜湊派生的 NUMS 內部密鑰予以禁用。門檻簽名方案是 Lindell 2024,在「分散式託管網路」(Distributed Custody Network)上採簡單多數門檻。信貸記帳運行在 Base 上,USDC 透過 Circle 的 CCTP v2 跨鏈流動。

協議層的工作正由 Brandon Black(reardencode)審計——他是 BIP-349(OP_INTERNALKEY)的共同作者、BitGo 前 Taproot 錢包工程師。截至撰稿時,EVM 合約也在審計中。治理結構採雙實體模式(Amby Inc. 負責開發軟體,Surge Foundation 負責治理協議),類似 Aave 和 Morpho。

就本教學而言,Surge 是目前展示 Taproot 金庫模式如何落地為可用產品的最清晰範例:金庫構造有原則、密鑰路徑禁用正確、門檻簽名方案選擇得當、逃生門真實且可測試。類似架構的其他實作將會陸續出現,也應該出現。關於利率、條款、目前實績以及使用測試版產品的真實取捨,請參閱我們完整的 Surge Credit 評測。

九、評估任何比特幣抵押貸方時該看什麼

評估任何宣稱「非託管」的產品時的快速檢查清單:

  1. 你能在鏈上看到自己的抵押品嗎? 在 mempool.space 或任何比特幣瀏覽器查你的金庫地址。它應該是一筆由 Taproot 腳本控制的普通 UTXO,而不是貸方內部帳本上的一個數字。
  2. 密鑰路徑被禁用了嗎? 直接問貸方。答案應該是「是」,且他們應能指出 NUMS 構造方式。如果答案是否定的,或他們不知道你在說什麼,那這個金庫就不是真正的非託管。
  3. 單邊退出路徑存在嗎?你能測試嗎? 索取退出工具,若有測試網金庫就跑一遍,驗證時間鎖長度,驗證該路徑完全不依賴貸方基礎設施也能運作。
  4. 門檻簽名設置透明嗎? 有幾位簽名者?具名嗎?獨立嗎?未來有新簽名者加入的管道嗎?
  5. 審計狀況如何? 誰審計了比特幣腳本側?誰審計了 EVM 側?報告公開嗎?發現的問題修復了嗎?
  6. 清算時會發生什麼? 荷蘭式拍賣、內部出售、還是中心化訂單簿?拍賣所得流向何處?剩餘部分退還借款人嗎?
  7. 貸方的金鑰放在哪裡? 硬體安全模組(HSM)?熱錢包基礎設施?多雲?地理分散?
  8. 治理結構是什麼? 協議可升級嗎?誰控制升級金鑰?有基金會嗎?團隊除了對創投負責之外,還對誰負責?

在上述任一項失分的貸方不一定是壞貸方,但每一個缺口都是你在決定投入多少資金前應該了解的。今天在整份清單上表現良好的貸方很少見,未來幾年會逐漸變多。

十、前沿與尚待解決的問題

Taproot 金庫模式尚未完成,走向主流之前還有幾件事需要成熟:

  • 分散式託管網路(DCN)的規模化去中心化: 目前的分散式託管網路通常很小(3 到 10 位簽名者),且身分往往不透明。擴展到數十甚至數百位具公開聲譽、有經濟利害關係的獨立簽名者,仍是未解之題。
  • 跨鏈依賴: 大多數非託管比特幣貸方使用 EVM 鏈作為信貸引擎,因為單靠比特幣腳本難以處理利息累計、浮動利率計算或多資產記帳。如果信貸鏈停擺,日常借款流程就斷了——單邊退出路徑仍然可用,但即時體驗會降級。減少這種依賴是活躍的研究方向。
  • 比特幣原生的法幣出口: 目前大多數產品輸出的是 EVM 鏈上的穩定幣 USDC,要從 USDC 換成銀行帳戶裡的法幣,仍需中心化交易所或 MoonPay 這類服務。比特幣原生的法幣出口需要成熟,體驗才能像託管型貸方一樣順暢。
  • 稅務與法律明確性: 以比特幣為抵押品的非託管貸款,在法律分類上不同於傳統擔保貸款,各國稅法下的處理方式尚未塵埃落定。借款人應諮詢自己的稅務顧問。
  • 跨金庫隱私: 目前每個金庫在鏈上看起來都略有不同,老練的觀察者可能根據腳本模式或交易圖譜,把某家貸方的所有金庫聚類在一起。改善鏈上匿名集是持續進行中的工作。

結語

比特幣抵押貸款市場正處於轉型之中。定義了 2020–2022 週期的託管模式,已經吞掉了它最大的三個玩家。下一個週期建立在不同的地基上:貸方的承諾,被一段人人都能驗證的腳本和一扇沒有人能推翻的逃生門所取代。

它尚未完成:去中心化的故事還有缺口、使用者體驗還有摩擦、審計基礎設施仍在成熟。但方向是對的,而且這是唯一正對「比特幣貸方為何一再爆雷」根本原因的方向。如果你打算用比特幣借款,先搞清楚自己用的是哪種模式;如果你打算借出比特幣(或以比特幣為擔保的穩定幣),先搞清楚金鑰到底在誰手上。正確做這件事的技術今天已經存在,正確使用它的產品仍然稀少。但差距正在縮小,而「相信我們」這個答案,每經過一個週期就愈來愈不可接受。


常見問題(FAQ)

什麼是 Taproot 金庫?

Taproot 金庫是一個由 Taproot 腳本鎖定、具有多條可能花費路徑的比特幣輸出;每條路徑在不同條件下觸發,並由比特幣腳本(而非託管人)強制執行。在比特幣抵押借貸的語境中,典型金庫有三條路徑:合作還款、自動清算,以及貸方消失時借款人的單邊退出。金庫地址就是一筆普通的比特幣 UTXO,可在 mempool.space 等任何區塊鏈瀏覽器上查到。

什麼是再質押(rehypothecation)?為什麼對比特幣貸款重要?

再質押是指貸方拿走你的抵押品並用於自己的目的:借給交易員、作為自己貸款的抵押品、或以其他方式讓它暴露在風險中。這在幾乎所有地方都合法,幾乎所有傳統銀行都這麼做。在加密借貸中,它正是讓 Celsius、BlockFi 和 Voyager 破產的機制——當貸方的賭注失敗,你那筆特定的比特幣就沒了,混進他們資產負債表的殘骸裡,你成為破產法庭上的無擔保債權人。非託管 Taproot 金庫設計讓再質押在結構上不可能發生,因為你的比特幣從不離開腳本。

什麼是 NUMS 技巧?

NUMS 代表「Nothing Up My Sleeve」。在 Taproot 借貸金庫中,密鑰路徑花費是第四種可能動用資金的方式,會讓各方繞過腳本路徑。為禁用它,開發者用已知字串(如「SURGE-NUMS」或「BIP-341-NUMS」)的 SHA-256 雜湊來構造內部公鑰。任何人都能驗證這把密鑰確實如此生成,而沒有人能從雜湊輸出推出私鑰,因為那需要攻破 SHA-256。結果就是:密鑰路徑被證明無用,貸方即使串謀也無法繞過腳本。

在 Taproot 金庫中,我的比特幣可能在我不同意的情況下被動用嗎?

只能透過明確的腳本路徑,絕不會透過任何人的裁量。合作還款需要你先償還債務,然後雙方共同簽名。清算只有在你的抵押率跌破清算門檻時才會發生,且即便如此,資金也必須流經指定的清算地址和荷蘭式拍賣。除這兩種情況外,剩下的唯一路徑是你自己的單邊退出——受約一年的相對時間鎖限制。不存在任何「讓貸方直接拿走你比特幣」的路徑。

審計真的有用嗎?

有用,但僅限於公開的、近期的、由真正理解被審計技術的人所執行的審計。對 Taproot 金庫借貸產品,你至少需要兩份審計:一份針對比特幣腳本側,由比特幣協議專家(而非泛泛的加密審計公司)執行;一份針對處理信貸記帳的 EVM 智能合約側。兩份報告都應公開,且所有發現都應有修復紀錄。如果貸方聲稱有審計卻拿不出報告,就把這個說法當作未經證實。

FROST 與 Lindell 2024(Lin24):哪個門檻簽名方案更好?

兩者都在鏈上產生與單方簽名無法區分的有效 Schnorr 簽名。FROST 較老、研究更廣泛,是大多數門檻簽名部署的預設選項。Lindell 2024 較新,具備「可識別中止」特性:若簽名者在簽名過程中作弊,協議會產生密碼學證據指明是誰——當你想在經濟上懲罰作弊者時這點很重要。對借款人來說,兩者都是合理選擇,也都強過單一簽名金鑰。對任何貸方而言,更難的問題是「簽名者到底是誰」,而不是「用哪個方案」。

為什麼大多數非託管比特幣貸方使用 Base 或其他 EVM 鏈?

因為單靠比特幣腳本難以處理利息累計、浮動利率計算、多資產記帳或荷蘭式拍賣,而 EVM 鏈可以。分工是:比特幣負責在 Taproot 金庫中持有抵押品,EVM 鏈(通常是 Coinbase 的以太坊 L2 Base)負責運行信貸引擎,USDC 透過 Circle 的 CCTP 跨鏈流動。代價是 EVM 側真實的智能合約風險,以及日常借還款對該鏈正常運作的依賴。即使 EVM 鏈停擺,單邊退出路徑仍然可用。

如果貸方消失,我能取回我的比特幣嗎?

可以——如果金庫構造正確的話。單邊退出路徑正是整個設計的核心。經過相對時間鎖(通常約一年)後,你可以用公開的退出工具自行構造比特幣交易、廣播到比特幣網路,資金就會回到你的錢包。不需與貸方協調、不需破產法庭。你應該事先在測試網金庫上測試退出工具、確認它有效,而不是只聽信貸方的說詞。

2026年8月15日 星期六

冷錢包的外部熵(external entropy of cold wallet)

 

任何能猜出你助記詞背後數字的人,就擁有你的錢包。

這 12 或 24 個單詞,其實只是那個數字的可讀格式。單詞本身並不保護任何東西。真正保護錢包的,是背後的數字是否足夠隨機、足夠不可預測,讓任何人永遠無法透過枚舉的方式找到它。

硬體錢包透過安全元件或 MCU 內部的真隨機數生成器(TRNG)來解決這個問題。如果你的裝置來自可信來源,且韌體經過妥善審查,這已經是很強的答案,對大多數用戶來說,也是安全性與易用性的最佳平衡。

但有些用戶不想完全把這件事交給裝置。他們擔心硬體 TRNG 可能失效,或實作有缺陷。或者他們只是想參與這個過程,並親自驗證。

這有一個名稱:外部熵(external entropy)。你自己從物理世界生成隨機性,裝置只負責將它轉換成單詞。

問題是怎麼做。事實證明,四種常見方法並不平等。


外部熵到底是什麼

熵就是不可預測性。

助記詞之所以安全,不是因為單詞看起來亂,而是因為背後的數字太難被枚舉。真正的隨機性越多,有人暴力破解到你單詞的機會就越小。

現實世界提供了大量隨機事件。在加密錢包中,有四種反覆出現:擲硬幣擲骰子相機拍攝,以及直接從 BIP39 列表抽取單詞

你不需要密碼學學位就能比較它們。你只需要問三個問題:

  • 需要多少次操作? 次數越多,越容易出錯,也越容易讓人半途而廢。
  • 物理結果有多隨機? 是否容易產生真實偏差?
  • 能否獨立驗證? 把同樣的結果輸入第二個工具,能得到相同的單詞嗎?

記住這三個問題。我們會用它們來檢視每種方法,從你口袋裡就有的開始。


硬幣:最簡單的原理

正面是 1,反面是 0。每擲一次就是 1 個 bit。

就這麼簡單。用公平的硬幣且每次獨立:

  • 12 個單詞需要 128 次;
  • 24 個單詞需要 256 次。

硬幣隨處可見,結果也很容易記錄。遵循公開演算法,同樣的擲幣序列會在你的硬體錢包和任何驗證工具上產生相同的助記詞:證明過程中沒有被混入或篡改任何東西。

但你大概會想:真實的硬幣不是數學上的完美圓盤。浮雕、製造公差、磨損,會不會讓機率傾斜?

有人真的檢查過。一項針對 350,757 次人類擲幣的研究發現,硬幣落在起始面朝上的機率約為 50.8%。起始正面朝上,正面就稍佔優勢;起始反面朝上,反面就稍佔優勢。但只要隨機化起始面,整體比例就接近 50:50。

所以偏差不是真正的問題。

過程才是。 連續擲 256 次並準確記錄數百個結果,是對注意力和耐力的真正考驗。最重要的是避免漏記或錯記,並盡量保持擲幣力道大致一致。

我們的實用做法: 固定高度的表面,讓硬幣像跳水一樣從邊緣落下、充分旋轉後平穩落地。跳過任何明顯變形或磨損的硬幣。控制變數,硬幣就站得住。

但 256 次還是太多了。有更快的方法。


骰子:更平衡的物理熵源

一顆骰子大約等於 2.585 次擲硬幣。

每次 6 種結果而不是 2 種,意味著每次大約 2.585 bits 的資訊。把骰子想成升級版的硬幣。如果你兩樣都有,骰子能省下超過一半的工作。

骰子當然也有輕微偏差。氣泡、密度不均、磨損的邊角:這些都會微調機率。但外部熵從來就不要求數學完美。普通骰子的製造偏差,與攻擊者預測連續一百多次結果之間的差距,是巨大的。

Keystone 原生支援骰子:12 個單詞至少 50 次,24 個單詞至少 100 次。而且它會在你輸入時監控結果。如果任何一面超過總數的 30%,裝置會標記異常,提醒你結果明顯不平衡,並提示檢查骰子是否公平。

我們的實用建議: 選擇邊緣乾淨、製作良好的骰子,在平坦穩定的表面充分滾動。連續出現幾個相同數值是正常的。永遠不要因為結果「看起來不夠隨機」就重擲。電動骰子搖晃器有助於保持每次滾動的時間和力道一致。

五十次還是聽起來有點多。如果一張照片就能全部搞定呢?


相機:生成最快,但更依賴實作

一次拍攝。不用數、不用記。完成。

有些離線簽名裝置會從相機輸入生成助記詞:照片像素、感測器噪聲,或跨幀變化。就工作量而言,沒有其他方法能比。

問題在於:數據不等於熵。

一張空白牆的照片包含數百萬像素,幾乎全部都能互相預測。圖像「看起來複雜」並不代表它含有多少密碼學隨機性。一切取決於實作實際使用了哪些數據:最終照片?原始還是處理後的像素?連續預覽幀?拍攝瞬間的感測器噪聲?

嚴謹的相機方案必須明確回答這個問題:它收集了什麼,以及如何提取不可預測的部分。

還有第二個問題。骰子會留下你可以寫下來並重新檢查的數字序列。相機拍攝依賴轉瞬即逝的輸入,一旦使用就消失。你無法觀察它們,也無法驗證它們。你是在信任相機硬體、驅動和處理代碼。這不一定不安全,但卻悄悄逆轉了你想要外部熵的初衷:用自己的雙手從世界中提取不可預測性。

這就引出一個明顯的想法。如果驗證是難點,為什麼不直接跳過轉換?


隨機抽詞:直觀的過程

為什麼不直接抽取單詞?

反正你都要備份 12 或 24 個單詞。直接從列表中隨機抽出來,就沒有轉換的必要。

Entropia 是這個領域最知名的工具:1,024 個實體磁磚,每面印有 BIP39 單詞的前 3 到 4 個字母,兩面合起來覆蓋完整的 2,048 個單詞列表。你可以自己 3D 列印檔案,或購買現成套裝。

你抽到什麼就備份什麼。沒有轉換步驟,也沒有需要交叉檢查的輸出。

幾乎是。

最後一個單詞包含校驗和位元。它必須計算得出,不能抽取。所以這個方法實際上是「抽取 N−1 次」。

  • 24 個單詞: 固定前 23 個,2,048 個單詞中恰好有 8 個是有效結尾。用離線工具計算出這 8 個,然後用類似擲硬幣的方式選一個。
  • 12 個單詞: 情況更糟,最終位置有 128 個有效候選,檢查和第二次抽取都會變得繁瑣。我們完全不建議用這個方法生成 12 個單詞的助記詞。

抽取本身夠隨機嗎?只有在你的規則夠隨機,且每次都嚴格遵守的情況下才行。罐子的頂部、底部還是中間?搖多少次才算真正打亂?磁磚的哪一面算數?每次抽出的磁磚要不要放回去再抽下一個?每一個選擇都會影響結果。

可驗證性是這個方法唯一出色的地方:你直接抽出了單詞,所以沒有需要對帳的輸出。離線計算最終校驗和候選,隨機選一個,助記詞就準備好了。

但實際上:直觀是直觀,可控性卻不行。隨機性完全取決於你的混合紀律,而前期準備(列印或購買、拆分套裝、檢查重複)會堆在前面。不是我們的首選。


那麼,你該選哪個?

沒有完美的方法。只有取捨。

對大多數用戶來說,Keystone 的預設生成已經夠安全。外部熵是可選的,如果沒有控制變數就去做,反而會回到它本來要解決的問題:隨機性不足。不要把種子生成變成一種儀式。選擇你真正理解、真正信任的那一個隨機來源。

想自己提供隨機性?選骰子。容易取得、容易操作、容易驗證。

最後一件事,而且比方法更重要

你完整的擲幣序列、擲骰序列,或前 23 個單詞,都應視為敏感資訊。遠離攝影機和旁觀者操作。中間記錄不要放在手機、雲端或任何連網裝置上。驗證完成後銷毀所有中間筆記,最終助記詞只保留在紙上或金屬種子板上。

2026年8月11日 星期二

當系統走向無序:如何透過「自主託管與模組化」逃離熵增陷阱? When Systems Collapse into Chaos: Navigating "The Entropy Trap" through Self-Custody and Modularity

在熱力學第一與第二定律中,「熵(Entropy)」代表一個系統的混亂與無序程度。在一個沒有外力持續注入能量的封閉系統中,熵只會增加、不會減少——這意味著衰退與混亂不是一種可能性,而是物理上的必然。

近期由 Mickey M. Maini 著寫的《The Entropy Trap》(熵增陷阱)及相關著作在金融投資、AI 資訊科學與企業管理領域引發了廣泛討論。當一個系統龐大且複雜到一定程度時,維持其舊有平衡所需的維護成本(能量)將超過系統自身能產生的價值,系統便會落入「熵增陷阱」,面臨不可逆的相變(Phase Transition)與崩潰。

「當維持系統運作的成本高於體系產出的價值時,舊規則將會反轉。盲目依賴高度複雜的龐大中介,是面對熵增時最危險的策略。」
核心解答:如何避開熵增陷阱?
跨領域的討論最終指向同一個解法:「自主託管與模组化」。無論是在數位資產管理、AI 資料庫構建還是企業組織運作中,減少對龐大複雜系統的盲目依賴、建立能獨立運作的「負熵單元(Negative Entropy Units)」,是抵抗系統性無序最實質的解法。

一、數位資產託管:以密碼學與冷錢包構築「金融負熵」

傳統金融體系(如債券、中心化託管機構、複雜衍生品)本質上是高度依賴外部政策與中介機構維持的系統。當總體經濟進入「相變階段」,中心化機構的維護成本與監管摩擦力呈指數上升,流動性斷裂的風險隨之爆發。

實踐策略:自主託管(Self-Custody)

  • 擺脫中心化中介依賴: 將資產託管權回歸個人,透過比特幣與硬體冷錢包進行自主託管,將系統信任成本降至最低。
  • 建立獨立抗熵單元: 硬體冷錢包透過離線簽署與密碼學驗證,不依賴外部機構的營運狀況。這種架構相當於主動向個人的資產系統注入「負熵」,在外部金融網絡陷入混亂時,依然保持高度的資產控制權與抗風險韌性。

二、AI 與資料庫治理:自建伺服器(Self-Hosting)對抗「數位語意毒化」

在 AI 世代,大型語言模型(LLM)大量使用網路上由 AI 產生的合成資料進行訓練,導致「模型崩塌(Model Collapse)」與「語意毒化(Semantic Noise)」。公開網路的資訊熵急遽升高,使得搜尋、驗證與獲取真實資訊(Ground Truth)的成本變得無比昂貴。

實踐策略:在地化與自建伺服器(Self-Hosting)

  • 建構本地端知識庫: 透過自建伺服器本地端(Local)運行開源 大語言模型(LLM),定額導入高質量的原始數據(Organic Ground Truth),為企業或個人資料庫建立「抗熵防火牆」。
  • 數據淨化與防禦: 採用如 CarbonCheck 等低階統計技術來過濾 AI 產生的平庸與偏誤資料,打造不受外部公開網路「資訊熵增」污染的獨立知識系統。

三、企業組織與個人管理:簡化結構與「模組化團隊」

在組織管理領域,官僚體系與過度複雜的流程即是「熱能散失」。當企業為了控制混亂而引入過多管理層級與複雜工具時,內部溝通與維護工具的成本反而超過了業務產出,組織便落入了自我消耗的熵增陷阱。

實踐策略:模組化與系統裁減(System Pruning)

  • 模組化架構(Modular Structure): 將龐大組織拆解為能高度授權、獨立運作的小型模組化團隊。小單元具備極高的適應力,能有效降低內部摩擦力。
  • 定期進行系統裁減: 個人與企業應定期審視工作流,砍掉不必要的軟體工具與冗長會議,保持架構的極簡與自主性。

三領域「抗熵解法」對照表

領域 面臨的「熵增陷阱」 獨立運作的「負熵單元」解法
數位資產管理 中心化機構信用風險、流動性斷裂 硬體冷錢包自主託管(密碼學去中心化)
AI 與資料庫 合成資料充斥、模型崩塌與語意毒化 自建伺服器(Self-Hosting)與本地端私有知識庫
企業與個人管理 官僚化、流程過度複雜、溝通內耗 模组化小團隊與定期系統裁減(System Pruning)

結語:從「盲目依賴」走向「自主掌控」

面對無法避免的系統性熵增,試圖維持舊有龐大體系的穩定往往代價高昂且收效甚微。真正的解決之道,不在於打造一個更龐大、更複雜的控制系統,而是在於降低對外部中介的依賴,主動建立能夠獨立運作、自我維護的負熵單元

無論是掌握資產私鑰、建構本地端資料庫,還是保持組織的模組化極簡,掌握「自主權(Self-Sovereignty)」都是我們在動盪時代避開熵增陷阱、實現長期韌性的核心底氣。

2026年8月9日 星期日

解決比特幣自主託管的三難困境 (Solving Bitcoin's Self-Custody Trilemma)

解決比特幣自主託管的三難困境 (Solving Bitcoin's Self-Custody Trilemma)

作者:Luke Childs | 發布時間:2026 年 8 月 7 日 | 原文來源:lu.ke

上週,攻擊者開始清空 Coldcard 錢包。由於一個韌體漏洞導致其隨機數生成器(RNG)變得可預測,攻擊者完全不需要接觸實體設備,就能重新推算並生成種子詞(seed phrase)。目前損失金額已超過 1.3 億美元,且仍在持續上升。

我的種子詞最初就是在受影響的 Coldcard 上生成的。我之所以沒有損失畢生積蓄,唯一的理由是:多年前在設定該設備時,我拒絕完全信任它的隨機數生成器。我當時在 MacBook 上生成了 256 位元的熵(entropy),拋硬幣 256 次,並將這些熵全部混合輸入到 Coldcard 本身的熵之中。在此之前,我還做了一次測試演練,從頭重寫了 Coldcard 的種子衍生邏輯,以驗證我的額外熵來源會被正確地組合。

15:57 接下來幾天我會逐漸把資金轉過去
15:57 在 Node.js REPL 中用 JavaScript 重寫了 Coldcard 的種子衍生邏輯,包括加入擲骰子功能
15:58 然後做了一次模擬演練,將種子短語複製到 Node.js REPL 中,檢查擲骰子數值是否被可驗證地加入,最後在我的筆電上得到了相同的種子
15:58 接著清除所有資料,並在完全不輸入進筆電的情況下進行了正式操作
15:58 獲得了一個由 Coldcard 生成的 256 位元種子
15:59 然後從筆電的系統隨機數生成器(SRNG)生成了 256 位元的熵,編碼為 99 個 1-6 的字元,並輸入到 Coldcard 的擲骰子區塊
15:59 接著拋硬幣 256 次,正面輸入 1(相當於骰子點數 1),反面輸入 2(相當於骰子點數 2)
16:01 因此,我的最終種子短語是由三個完全獨立的 256 位元熵來源雜湊組合而成的:
• 來自 Coldcard 內部 SRNG 的 256 位元
• 來自 MacBook 透過 Node.js crypto.randomBytes 生成的 256 位元
• 來自宇宙(拋硬幣)的 256 位元
16:02 整個過程中我也把窗簾拉得嚴嚴實實,以防那些討厭的間諜衛星(笑)
【圖解翻譯】5 年前創建 Coldcard 種子時發給朋友的對話記錄

要避免損失畢生積蓄,居然需要達到這種「偏執狂(paranoid schizophrenia)」級別的防範,這簡直荒謬至極。任何人都不應該被逼著做到這種地步。

直接原因是一個韌體 bug。但根本原因是:我們整個加密貨幣行業的標準建議,把使用者的全部積蓄都押在單一設備上,並盲目祈禱該設備的硬體、韌體、供應鏈和隨機數生成器永遠完美無瑕。

大家現在都在問:我們要如何防止這種悲劇再次發生?要回答這個問題,你必須先理解為什麼目前的每一種方案都是有缺陷的。

比特幣自主託管的三難困境 (Bitcoin's Self-Custody Trilemma)

今天,你只能三選二。市場上沒有任何一個自主託管方案能夠同時滿足這三個特性。讓我們逐一檢視現有的選擇:

安全 (SECURE) 易用 (EASY TO USE) 無須信任 (TRUSTLESS)
【圖解】自主託管三難困境基本模型

1. 單簽 (Singlesig: 熱錢包或單一硬體錢包)

單簽具備無須信任易用性(一台設備,點擊即可支付)。但它存在巨大的單點故障(Single Point of Failure)。一次漏洞、一次偷竊,或一次不良的備份,就會導致資產全毀。上週絕大多數 Coldcard 受害者都位於三角形的這條底邊上,並因此損失了畢生積蓄。

安全 (SECURE) 易用 (EASY TO USE) 無須信任 (TRUSTLESS) 單簽 (Singlesig)

2. 多廠商多簽 (Multivendor Multisig)

多簽兼具安全性無須信任。但它的使用體驗極其痛苦:需要管理多台設備、多個種子詞備份、多個安全存放地點、多個 PIN 碼,還要每年進行巡禮以檢查設備是否損壞。如果把這種方案推薦給普通人,因操作失誤和帳號鎖死造成的資金損失,最終會比駭客盜竊的還多。這對大多數人來說不是一個現實的選擇。

安全 (SECURE) 易用 (EASY TO USE) 無須信任 (TRUSTLESS) 多簽 (Multisig)

3. 協同託管 (Collaborative Custody,如 Casa, Bitkey)

協同託管(例如 Casa 和 Bitkey)讓事情變得有趣。Casa 讓多簽變成了普通人真正能用的產品。Bitkey 在用戶體驗上更近一步:無種子詞,手機可以在硬體預先授權的限額內直接支出,只有大額提款才需要碰硬體錢包。這是感覺像熱錢包的冷儲存。

問題在於信任模型。託管服務商持有其中一枚協同簽署金鑰,且控制著手機 App 的更新管道。一次惡意 App 更新,他們就能掌握 3 枚金鑰中的 2 枚。我並不是說這很可能發生——他們顯然是聲譽良好的公司。但試想一下,如果發生類似行政命令 6102(Executive Order 6102,強制沒收黃金/資產)的事件,私有託管被定為非法,政府強制要求公司配合沒收資產,他們的員工是不會為了保護我的資產而替我去坐牢的,我也不能這樣要求他們。

安全 (SECURE) 易用 (EASY TO USE) 無須信任 (TRUSTLESS) 協同託管 (Collaborative)

三角形的三條邊,代表了目前所有解決方案被迫做出的三個妥協。這就是自主託管的三難困境。

介紹 Anzen:破解三難困境

自 Coldcard 事件爆發以來,我和許多人一樣徹夜難眠。我一直在思考如何徹底防止此類事件再次發生。我相信我設計出了一種全新的錢包架構,機能同時滿足自主託管三難困境的三個頂點。

Anzen 的設計目標是極度易用且極難出錯——幾乎不可能弄丟資金。它具備與「2-of-3 多廠商多簽」同等的安全性,使用體驗卻像熱錢包一樣簡單,同時保持完全的無須信任(Trustless),無需任何第三方參與。

安全 (SECURE) 易用 (EASY TO USE) 無須信任 (TRUSTLESS) ANZEN

這是一個金庫(Vault)架構,完全可以在當前的比特幣網路上運行。不需要第三方協同簽署者、不需要伺服器、不需要軟分叉、不需要新的 Opcode。完全由比特幣的共識規則進行無須信任的強制執行。

Anzen 只使用兩枚金鑰:一台手機,和一個硬體錢包。金庫就是你的冷儲存;手機則同時充當日常熱錢包與金庫的協同簽署者。攻擊者必須同時攻破這兩枚金鑰才能盜走資金。

Anzen 金庫腳本邏輯(Vault Script):
手機 + 硬體錢包 ───> 立即解鎖 (Immediately) 或 (OR) 手機單獨 ───> 14 個月後解鎖 (after 14 months) 或 (OR) 硬體錢包單獨 ───> 15 個月後解鎖 (after 15 months)

Anzen 金庫透過組合上述腳本與一系列預簽名的時間鎖交易鏈(Presigned Timelocked Transactions),實現了比特幣初衷中的可程式化貨幣功能。它支援:

  • 每月額度 (Monthly allowances): 每個月,有一筆預先設定好的固定金額釋放出來。手機可以單獨將其從冷儲存中提取到內建的熱錢包中。
  • 緊急提款 (Emergency access): 手機可以隨時發起預先設定的大額提款。提款觸發後需要等待 1 週的延遲(1-week delay),在此期間可以隨時被撤銷。如果偷車賊偷了你的手機並觸發緊急提款,這只相當於響起了長達一週的警報,讓你隨時可以關閉並阻斷提款。
  • 撤銷機制 (Revocations): 每一個預授權的每月額度都可以被隨時、永久地撤銷,並將資金回滾重置回冷儲存中。

可以把這想像成支票帳戶儲蓄帳戶:熱錢包是你的支票帳戶,金庫是你的儲蓄帳戶。每月額度就像是每個月 1 號從儲蓄帳戶自動轉帳固定金額到支票帳戶。緊急提款就像是一筆需要 1 週時間審核交割的大額轉帳申請,在此期間你可以隨時取消。

每年一次(最好在每年同一天),你在硬體錢包上重新核准金庫政策。這會自動觸發手機與硬體錢包之間的簽署儀式,滾動更新金庫(重置時間鎖),並預先授權未來一整年的支出額度。

年度簽署儀式 (Annual Ceremony) 手機 + 硬體錢包 · 每年一次 1月 2月 3月 4月 5月 6月 7月 8月 9月 10月 11月 12月 緊急提款 1 週延遲 【圖解】任何預授權均可隨時撤銷,回滾回冷儲存

在一年的其餘 364 天裡,你只需要使用手機。這就是核心價值所在:擁有熱錢包的操作體驗,同時享有冷儲存的背後保障。

為什麼這些主張成立? (Why the claims hold)

我這裡做出了非常強烈的主張,但我相信每一個主張都是精確且相對容易驗證的:

安全性媲美 2-of-3 多簽: 在 2-of-3 多簽中,攻擊者需要攻破 2 台設備。安全性取決於你最脆弱的兩台設備。Anzen 要求攻擊者同時攻破位於完全獨立設備上的兩枚完全獨立的金鑰。這是相同的門檻,但需要管理的設備更少。且與 2-of-3 多簽一樣,Anzen 在單一金鑰丟失或洩漏時依然安全。Anzen 甚至具備可選的社交恢復路徑,即使兩台設備同時遺失也能恢復。這比 2-of-3 多簽具備更強的抗遺失能力。

發生何種異常狀況 (What goes wrong) 你該怎麼做 (What you do) 攻擊者能獲得什麼 (What the attacker gets)
手機遺失、損壞或被盜 從加密雲端備份復原,幾分鐘內搞定 一台鎖定的手機。什麼也拿不到。
硬體錢包遺失或被盜 靠每月額度維持生活;待手機的 14 個月時間鎖到期後,恢復整個金庫 一個鎖定的設備。什麼也拿不到。
手機金鑰遭攻破/洩漏 從備份復原,取消所有懸而未決的提款,轉移資產至新金庫 最多只能拿到當時已存在手機熱錢包內的餘額
硬體錢包金鑰遭攻破/洩漏 你的手機解鎖日期比攻擊者早整整一個月(14 個月 vs 15 個月)。直接轉移資金,你在競賽中獲勝 什麼也拿不到(只要你在這一個月的領先期內採取行動)
兩台設備同時遺失 使用可選的社交恢復路徑復原
兩枚金鑰同時被同一個攻擊者在同一時間視窗內攻破 資產全失(這是所有頂級架構人都會失守的極限門檻) 全部資金

你真的必須非常「努力」才有可能在 Anzen 中弄丟資產。只要你不要蒙著眼睛、張開雙臂走在大街上,一手拿著解鎖的手機,另一手拿著解鎖的硬體錢包,你就是安全的。

無須信任 (Trustless): 沒有第三枚金鑰、沒有協同簽署伺服器、沒有掌握資金控制權的公司更新管道。連恢復機制都不增加任何信任假設:雲端備份是你的手機金鑰,並經過加密,只有你的硬體錢包可以解密。社交恢復只是在雲端增加另份副本,加密至信任聯絡人的金鑰:他們不持有任何資產,甚至不知道自己是你的恢復聯絡人,直到你告訴他們。他們僅僅是協助你解密雲端備份。即使恢復出了金鑰,仍需等待金庫的時間鎖到期。

所有資金流向均寫入你可以親自審閱的比特幣腳本中,或由你自己的硬體簽署。沒有任何人能被法院傳喚來沒收你的錢包,因為沒有其他人參與其中。

易用 (Easy to use): 設定良好後,硬體錢包每年只需要核准一次。其餘所有操作都在手機上完成。這比單簽硬體錢包還要省力(單簽硬體錢包每次支出都需要手持設備)。日常使用中,Anzen 的體驗無限接近行動熱錢包。

「但是預簽名交易聽起來很複雜」

底層技術確實複雜:年度簽署儀式會將金庫拆分為多個區塊,並預先簽署一整套結構嚴密的交易。但這些複雜性完全不需要呈現在使用者面前。這純粹是一個工程問題,且完全可解。就像沒有人需要理解 Diffie-Hellman 金鑰交換演算法才能透過 HTTPS 瀏覽網頁一樣,也沒有人需要理解如何管理預簽名交易鏈才能核准 Anzen 金庫政策。

真正的缺口在於硬體:目前的硬體錢包都不支援這類設計,因為它們都是圍繞著「簽署這筆交易(sign this transaction)」這一原語建立的。我們需要的原語是:「核准此政策(approve this policy)」。手機草擬計劃,硬體錢包的螢幕用通俗易懂的語言顯示全部內容。硬體錢包上的金庫政策審核畫面,對於 Anzen 的意義,就像瀏覽器網址列上的綠色鎖頭對於 HTTPS 的意義一樣。

【圖解畫面】按下一個按鈕即可預先簽署一整年的交易
以下為硬體錢包輸出的預簽名交易結構 (Output Structure)
鏈上 UTXO: 12 個月額度 (各 0.1 BTC) 預簽名交易鏈
1 月額度 (0.1 BTC) 1月1日生效 │ 隨時可撤銷 (立即生效)
2 月額度 (0.1 BTC) 2月1日生效 │ 隨時可撤銷 (立即生效)
3 月額度 (0.1 BTC) 3月1日生效 │ 隨時可撤銷 (立即生效)
... (4月 至 11月 邏輯完全相同) ...
12 月額度 (0.1 BTC) 12月1日生效 │ 隨時可撤銷 (立即生效)
鏈上 UTXO: 0.9 BTC (剩餘儲蓄金庫) 緊急處置套件
1. 緊急觸發交易 (Emergency Trigger): 立即生效
✔ 0.5 BTC 緊急提款: 觸發後 1 週解鎖生效 [提款]
✖ 0.5 BTC 緊急取消: 1週延遲期間隨時可阻斷撤銷 [攔截]
0.4 BTC 找零資金: 找零返回金庫 (Change back to vault)

金庫未來十二個月所需的所有交易,均透過一次按鍵完成簽署:每月額度、可取消額度的撤銷交易,以及緊急交易包。手機加密儲存這些交易並用其運行金庫,硬體錢包則放回抽屜,直到明年同一天前都無需使用。

我們下一步該怎麼走? (Where do we go from here?)

這不僅僅是一個想法。我已經在主網(Mainnet)上運行了一個概念驗證原型,使用真實資金,完全實現了所有金庫功能與恢復路徑。雖然尚未達到生產級標準(還很早期),但如果你想用少量資金進行測試,它已經可以使用了。

此外還有一套在 regtest 上運行的端到端測試套件,以及一個互動式 CLI 工具,可完整模擬手機、硬體錢包及它們之間的所有操作。

這是我的主網金庫地址,熱烈歡迎大家嘗試去攻擊它:
bc1pvaultn3953ns47dw6rpm6ahfpz449vcnns5rpnr5v2d0u55fekxq39v257

我非常歡迎同行進行技術審查(Peer review),也樂於接收任何反饋。目前專案庫還很簡陋,但歡迎讓你的 AI Agent 對準 github.com/lukechilds/anzen 並請它帶你瀏覽整個架構設計。

雖然目前它還只是一個 CLI 工具,但我將致力於開發 Anzen 的全棧參考實現,以完整展示其 UX 可以多麼流暢。這很可能是一個 iPhone App 加上一個自訂的側載 Companion Ledger App。

『譯注:這句話翻譯過來是: 「這(參考實現)很可能會包含一個 iPhone App,以及一個專為 Ledger 硬體錢包開發、可供使用者自行『側載』安裝的搭配程式。」

白話一點來說,作者(Luke Childs)的意思是:

為了向大家展示這套系統到底可以做得多順手,他計畫開發兩個互相搭配的軟體

  1. iPhone 上的 App(手機端): 你日常使用的主要介面,就像一般的行動銀行或熱錢包,用來查看餘額、領取每月額度或發起緊急提款。
  2. Ledger 硬體錢包裡的專用小程式(硬體端): 因為目前市面上的硬體錢包(如 Ledger)預設都不支援這種「核准金庫政策」的新功能,所以他必須自己寫一個裝在 Ledger 裡的配套小程式,用來跟手機溝通,完成每年一次的核准儀式。

關鍵字淺白拆解:

  • Companion(搭配 / 配套): 指這個 Ledger 小程式是專門用來跟 iPhone App 湊成一組、互相配合運作的。
  • Sideloadable(可側載 / 手動安裝): 「側載」是指繞過官方應用商店。一般人下載 Ledger 小程式都是透過官方軟體(Ledger Live)直接搜尋安裝;但因為這是作者自己寫的原型測試版,還沒通過 Ledger 官方審核上架,所以使用者必須透過傳輸線,把軟體檔案手動「燒錄/安裝」進自己的硬體錢包裡。』

我的目標是同時開發參考實現與開放的 Anzen 協議。這個想法是讓任何人都能實現該協議。如果我能透過參考實現驗證其使用場景,並且大家看到了其中的價值、獲得了一些關注,那麼未來我們可能會看到:你可以在原生 Ledger 搭配 Ledger Live 上創建 Anzen 金庫;或者使用 Trezor 作為硬體簽署端、BlueWallet 作為熱錢包端;甚至是 Bitkey 支援可選的主權模式(Sovereign mode),將他們的協同簽署者替換為 Anzen 基於共識的替代方案。

Anzen 是作為個人副業專案開發的,與 Umbrel 無關,採 MIT 開源授權。

致謝:感謝 Casa、Bitkey 與 Liana 將比特幣自主託管帶入現代。Anzen 的設計深受這三個團隊開創的技巧啟發。

結語 (Final thoughts)

Coldcard 的狀況極其令人痛心,因為 Coldcard 用戶做對了一切。就我而言,產業標準建議一直都是單簽硬體錢包。雖然這次問題表現為 Coldcard 的韌體漏洞,但這歸根結底是比特幣技術社群的一次慘痛失敗。我們辜負了使用者,未能提供優質、高水準的自主託管工具。

事件發生後,我看到有人宣稱自主託管不適合大多數用戶;我看到有人宣稱每個人都應該轉向多廠商多簽;我看到有人宣稱用戶有責任自學安全的隨機數生成法。這令人失望,我們正在重複同樣的錯誤。

比特幣的腳本能力雖然有限,但遠未到束手無策的地步。金庫(Vault)類型的架構長期以來被嚴重低估與忽視。

我們擁有構建更好自主託管方案的工具,現在只需要開始動手構建。

2026年8月4日 星期二

冷錢包隨機性分析與安全性比較(cold wallet entropy and security compared)

把 BTC 儲存在 COLDCARD 的用戶因為熵(entropy,隨機性)漏洞而導致資產被清空。

其助記詞(seed)生成方式是可以被重現的,任何人都可以重新計算出他們的私鑰。

因此我調查了其他每一家硬體錢包,看看它們是如何生成助記詞的,以及同樣的事情是否會再次發生。
  • @Trezor:將裝置的隨機性與電腦的隨機性混合,且裝置必須證明它同時使用了兩者。即使晶片完全損壞,你依然安全。這是目前為止最好的設計。
  • @BitBoxSwiss:組合了 5 個獨立的隨機性來源。單一不良來源不會讓你毀滅。開源、可重現構建(reproducible builds),支援擲骰子(dice)。
  • @FoundationHQ:除了另外兩個來源之外,還使用普通電阻(resistors)和電容(capacitors)打造了自己的隨機性電路,開源。不需要信任黑盒晶片(black-box chip)。支援擲骰子(dice)。
  • @KeystoneWallet:MCU 和 2 個獨立的安全元件各自產生自己的 TRNG,3 個獨立來源合併成最終增強熵值。此外還允許你擲最多256次骰子,並公開了如何自行驗證結果的方法
  • @Blockstream:Jade 從 7 個項目中擷取:無線電雜訊(radio noise)、CPU 計數器(cpu counters)、電池、溫度、攝影機、你的輸入、應用程式(app)。要破壞所有來源非常困難。
  • @SeedSigner:你擲的骰子是唯一的來源。完全不需要信任任何晶片。而且他們提供了一份指南,教你如何驗證他們自己的數學計算。硬體最弱,但驗證力最強。
  • @OneKey:裝置上結合了 Secure Element 與 MCU,開源韌體。很紮實,但你無法加入自己的隨機性。
  • @Ledger:一個經過認證的晶片(AIS-31, EAL5+)。具備良好的隨機性。但它是單一來源、閉源,而且你無法驗證其中的任何細節。你必須完全信任他們。
  • @Tangem:私鑰在晶片內部生成且永遠不會離開。經過三家公司審計。同樣的權衡:強大,但設計上讓你無法檢查。
  • @ngrave_official:將晶片隨機性與你的指紋和環境光混合。很聰明。但其 "EAL7" 認證標章僅涵蓋單一軟體元件,而非整台裝置。
  • @ELLIPAL:單一經過認證的晶片,沒有軟體備援(software fallback),若故障則直接關閉(fails closed)而非猜測。閉源,所以只能選擇相信它。
  • @SafePal:混合了 2 個晶片。他們從未公開過詳細資訊。
  • @COLDCARDwallet:目前已修復修補,且 COLDCARD 上的骰子功能一直都是可驗證的。但在 2021 年至 2026 年之間生成的所有助記詞(seed)都已永久作廢(burned)。

單一來源(one source) = Ledger, Tangem, Ellipal。如果該單一來源失效,一切就都完蛋了。他們的解決方案是將其做得很優秀並取得認證。但這正是 COLDCARD 賭輸的地方。

多重來源(many sources) = Trezor, BitBox, Passport, Jade, Keystone。單一損壞的來源永遠不會影響到你的私鑰。

而且這當中的每一家都宣稱擁有 128 或 256 位元(bits)的安全強度。

COLDCARD 當初也是這麼宣稱的。認證也沒有幫助,COLDCARD 的晶片本身沒問題,只是程式碼停止呼叫它而已。

唯一能救你的,就是自己進行檢查。
自己擲骰子(roll your own dice)。自己驗證單字(verify the words yourself)。


給冷錢包使用者的核心建議(補充觀點):

1. 不要盲目相信單一晶片或「EAL 認證標章」:軟體韌體邏輯漏洞(如 COLDCARD 案例)可能使頂級硬體 TRNG 形同虛設。

2. 多重來源(Many Sources)優於單一來源(One Source):選擇結合「MCU + 安全晶片 + 主機/用戶熵」的錢包(如 Trezor Safe 系統、BitBox02、Passport、Keystone)。

3. 終極安全作法——自行擲骰子(Roll Your Own Dice):若儲存大額資產,最安全的作法是在生成種子(助記詞)時,選擇支援實體擲骰子輸入熵並能離線驗證單字點陣圖(BIP-39 Mnemonic Verification)的錢包(如 SeedSigner, Passport, BitBox02, Keystone, COLDCARD),徹底消除對硬體晶片與隨機數生成器的盲目信任。

原始資料來源:https://x.com/the_smart_ape/status/2084265598368809390?s=61&t=P_R4W_aDAxCJn612ehUZJA

圖片表格對照翻譯 (Table Breakdown)

錢包 (wallet) 廠商 (vendor) 熵來源 (entropy sources) 晶片 / 認證 (chip / certification) 自訂熵 (your own entropy) 可驗證? (verifiable?) 開源 (open source) 結論 (verdict)
Trezor One / T / Safe 3 / Safe 5 SatoshiLabs MCU TRNG + 主機電腦熵,混合 SHA-256 (裝置與主機各 32 位元組) STM32;Safe 3 / Safe 5 增加了安全晶片 主機熵,恆定開啟 :承諾協定 (commitment protocol) 是,可重現構建 (reproducible builds)
非常紮實 (Very solid)

BitBox02 / BitBox02 Nova Shift Crypto / BitBox 五個來源:製造階段、裝置密碼、主機電腦、MCU TRNG、安全晶片TRNG ATECC608B (Nova: Optiga Trust M V3) 主機熵 + 骰子 部分 (partially) 是,可重現構建 (reproducible builds) 非常紮實 (Very solid)
Foundation Passport (Batch 2 / Core) Foundation Devices 開源雪崩雜訊電路 (獨立電阻 + 電容,非黑盒矽晶片) + MCU RNG + SE RNG 自家 TRNG 電路 + 安全晶片 骰子 (dice) 部分 (partially) 是,可重現構建 (reproducible builds) 非常紮實 (Very solid)
Keystone 3 Pro(支援簡體中文) Keystone MCU 和來自不同製造商的 2 個獨立的安全晶片各自產生自己的 TRNG,3 個獨立來源合併成最終增強熵值 ATECC608B (Microchip) + DS28S60 (Maxim),均符合 NIST SP 800-90B 骰子,最多256 次投擲 :廠商公開驗證方法 部分開源 (partial) 非常紮實 (Very solid)
Blockstream Jade / Jade Plus Blockstream 開機無線電雜訊、CPU 計數器、電池狀態、溫度、相機、使用者輸入、應用程式熵 -> SHA-512 累加器 ESP32 (Jade Plus: ESP32-S3) 配套應用程式熵 否 (no) 是 (yes) 紮實,多重來源 (Solid, many sources)
Ledger Nano S / S Plus / X / Stax / Flex Ledger Secure Element 內部的單一認證 TRNG + BOLOS 後處理 ST33K1M5C - AIS-31 PTG.2, EAL5+, CSPN (ANSSI) 無 (none) (NO) :閉源 (closed source) 紮實但不可驗證 (Solid but unverifiable)
Tangem cards Tangem Secure Element 內部的 TRNG:密鑰在卡上生成且永遠不離開 Samsung SE, EAL6+;由 Kudelski, Riscure, Cure53 審計 無 (none) :設計上無法驗證 否 (no) 紮實但不可驗證 (Solid but unverifiable)
NGRAVE ZERO NGRAVE 晶片 TRNG + 指紋 + 環境光採樣 EAL7 適用於 ProvenCore TEE 元件,非整台裝置 生物識別 + 環境光 否 (no) 否 (no) 概念好,但標章過度宣傳 (Good idea, oversold badge)
Ellipal Titan Ellipal 僅使用安全晶片中的硬體 TRNG,無軟體備援 (故障時關閉) EAL5+ 安全晶片 接受導入助記詞 否 (no) 否 (no) 廠商宣稱,閉源 (Vendor claim, closed source)
OneKey Classic / Pro(支援繁簡中文) OneKey 裝置上結合 安全晶片 + MCU SE EAL6+ 無 (none) 否 (no) 是 (yes) 紮實,開源 (Solid, open)
SafePal S1(支援繁簡中文) SafePal 具備密碼學混合的雙晶片架構 未公開細節 (undisclosed detail) 無 (none) 否 (no) 否 (no) 未公開 (Undisclosed)
SeedSigner (DIY) open-source project 你的骰子 (50 或 99 次投擲) 或相機影像熵 無 - 無安全晶片 骰子 (dice) :隨附 docs/dice_verification.md 文件 是,自 v0.7.0 起可重現構建 最可驗證,硬體強化程度最低 (Most verifiable, least hardened)
Coldcard Mk4 / Mk5 / Q (2026 修補後) Coinkite 修補後為 STM32 TRNG + 安全晶片 + 骰子 STM32 + 2 個安全晶片 骰子 (dice) (YES) 原始碼可見 (source-available) 已修復,但漏洞期間生成的助記詞仍作廢
Coldcard Mk2 / Mk3, firmware 4.0.0–4.1.9 Coinkite 軟體 PRNG (Yasmarang) 隨機種子來自晶片 UID + 計時器 - 兩者皆為公開 - 骰子 (藏在高級選單中) - - 破裂 (BROKEN) - 有效熵降至 ~2^32 到 2^40
Coldcard Mk1 / pre-v3.2.2 Coinkite 真實 STM32 硬體 TRNG STM32 - - - 從未受影響:舊款裝置反而是安全的
Tapsigner / Satscard / Opendime Coinkite 金鑰於卡片內部生成 ATECC Secure Element 無 (none) - 設計上即不可驗證 否 (no) 架構上不可驗證 (Unverifiable by construction)

精選文章

薩爾瓦多比特幣與國家建設週報

  Weekly Briefing 薩爾瓦多比特幣與國家建設週報 週期:2026 年 8 月中旬 | 來...

熱門文章