閃電小費

顯示具有 Keystone 3 pro 標籤的文章。 顯示所有文章
顯示具有 Keystone 3 pro 標籤的文章。 顯示所有文章

2026年8月23日 星期日

比特幣自我託管與單點故障(Single Point of Failure, SPOF)

 

主題: 比特幣自我託管與單點故障(SPOF) 出處: Keystone (@keystonewallet) on X ↗

沒有人會第二次弄丟自己的比特幣。

再讀一次。

在自我託管中,沒有第二次機會。沒有密碼重設。沒有客服工單。一次失敗,餘額就永遠歸零。
這意味著自我託管中最重要的問題,不是「我的安全性有多強?」
而是「當某件事出問題時,會發生什麼?」

如果你誠實的答案是「我會失去一切」,那你根本沒有安全設置,只是有一個單點故障(Single Point of Failure, SPOF)

而單點故障之所以危險,是因為它們有三種形式,而大多數持有者只防禦其中一種。請繼續看下去,因為第三種甚至會讓最謹慎的人中招。


SPOF #1:金鑰

你的助記詞是通往一切的主鑰。遺失它、損壞它、暴露它。三種不同的錯誤,結果完全一樣:資金消失

大多數人只做一份備份,因為簡單:一句助記詞、一張紙、一個藏匿處。乾淨又簡單。然後一場火災就能讓你血本無歸。

📌 真實案例:

  • 2013年,威爾斯的 IT 工作者 James Howells 把存有約 7,500 BTC 金鑰的硬碟丟掉,至今仍埋在垃圾掩埋場。
  • 舊金山程式設計師 Stefan Thomas 有一個存有超過 7,000 BTC 金鑰的 IronKey 硬碟,多年前就忘了密碼。硬碟只允許有限次數的猜測,之後就永久鎖定。

這些不是新手,他們是清楚知道自己握有什麼的技術人員。

所以明顯的解法是多做幾份備份,對吧?

錯了。這就是陷阱。

同一份助記詞每多一份副本,就多一次被發現的機會。你降低了遺失風險,卻增加了被盜風險。使用單助記詞錢包,你並沒有消除失敗,只是在選擇你比較能接受哪一種失敗。

真正的出路是多重簽名(Multisig):

2-of-3 的設置中,任何單一金鑰遺失、被盜或損毀,你的資金都不會動。竊賊拿著一把金鑰什麼都得不到;你握有兩把金鑰就仍能掌控一切。有冗餘,卻不會增加暴露風險。

它甚至改變了「扳手攻擊(物理威脅)」的數學。只有一把助記詞時,上門的攻擊者能帶走一切;金鑰分散在不同地點時,現場什麼都解不開,上門的理由直接崩解。

所以多重簽名解決了問題。買三台裝置、把金鑰分開,就完成了?
還沒那麼簡單。因為不久前,成千上萬人用慘痛的方式學到了第二個單點故障。


SPOF #2:供應商

這個以前只是理論。

7月30日,Coinkite 披露了 Coldcard 硬體錢包的韌體漏洞。這個 bug 從 2021 年 3 月起就悄悄存在於程式碼中。受影響的裝置在產生助記詞時跳過了硬體隨機數產生器,熵從 128 位元崩塌到舊型號上大約只有 40 位元。

攻擊者不需要惡意軟體、不需要釣魚、不需要實體接觸。他們離線產生弱助記詞、推導地址,然後把已入金的資金掃走。

約 2,000 BTC 被盜,數千個地址受害——這是比特幣史上最嚴重的冷儲存失敗之一。

而最讓人夜不能寐的是:它擊中了那些一切都按規矩做的人。 氣隙(Air-gapped)裝置、信譽良好的供應商、開源韌體、助記詞妥善備份……全部沒用。他們安全的每一層都建立在單一供應商的金鑰產生上,當那一層失敗時,上面的一切也跟著失敗。

現在看看誰安然無恙:

Unchained 的事後檢討發現,多重簽名在事件中保護了數千 BTC。混合不同製造商金鑰的金庫在結構上是安全的。被攻破的 Coldcard 金鑰只是三把中的一把,單一把金鑰什麼都花不了。即使在混亂中,多重簽名也為用戶爭取了容錯能力和輪換時間。

Jameson Lopp 說得很直白:「如果你想對沖供應商和供應鏈風險,答案就是多供應商多重簽名(Multi-vendor Multisig)。」

注意「多供應商」這個詞。這是大多數持有者忽略的細節。

同一品牌的三台裝置組成 2-of-3,並不是分散風險,那只是把同一個賭注下了三次。如果你現在持有 Ledger 或 Trezor,再加一台 Keystone 當共同簽名者,不是換隊,而是確保沒有任何單一製造商的錯誤能變成你的錯誤:不同硬體、不同韌體、不同安全元件、不同供應鏈。

一個供應商的 bug 變成麻煩,而不是訃聞。

到這裡你可能覺得已經覆蓋了:多把金鑰、多個供應商。還有什麼會壞?
看看一切都放在哪裡。


SPOF #3:地點

這是藏在眼前的失敗。

三把金鑰放在同一間房子裡,不是三把金鑰。那只是一把多了幾個步驟的金鑰。

一場火災會一次帶走全部。入室盜竊也是。洪水也是。

冗餘只有在「失敗彼此獨立」時才算數。金鑰和備份必須放在不同地點,距離遠到沒有單一事件能同時影響到超過一把。家裡、銀行保管箱、另一座城市的可信家人。具體組合沒那麼重要,原則才是:地球上沒有任何一個地址能終結你的整個設置。

同樣的邏輯也適用於備份媒介:紙會燒,鋼不會。如果兩份備份會在同一場災難中一起死掉,它們從來就不是兩份備份。


💡 真正的教訓

安全性不是讓失敗變得不可能。

裝置會有 bug、房子會燒、聰明人會忘記密碼或把硬碟丟掉。真正的安全性,是確保一次失敗永遠不會變成全面失敗

🚨 現在立刻做這份審計:

  • 如果今晚你的助記詞被摧毀,你還有幣嗎?
  • 如果明天你的供應商披露關鍵漏洞,你有暴露風險嗎?
  • 如果下週你的家沒了,你的資產還能倖存嗎?

任何「否」都是你的單點故障。Coldcard 的受害者用慘痛的方式找到了他們的。

2026年8月15日 星期六

冷錢包的外部熵(external entropy of cold wallet)

 

任何能猜出你助記詞背後數字的人,就擁有你的錢包。

這 12 或 24 個單詞,其實只是那個數字的可讀格式。單詞本身並不保護任何東西。真正保護錢包的,是背後的數字是否足夠隨機、足夠不可預測,讓任何人永遠無法透過枚舉的方式找到它。

硬體錢包透過安全元件或 MCU 內部的真隨機數生成器(TRNG)來解決這個問題。如果你的裝置來自可信來源,且韌體經過妥善審查,這已經是很強的答案,對大多數用戶來說,也是安全性與易用性的最佳平衡。

但有些用戶不想完全把這件事交給裝置。他們擔心硬體 TRNG 可能失效,或實作有缺陷。或者他們只是想參與這個過程,並親自驗證。

這有一個名稱:外部熵(external entropy)。你自己從物理世界生成隨機性,裝置只負責將它轉換成單詞。

問題是怎麼做。事實證明,四種常見方法並不平等。


外部熵到底是什麼

熵就是不可預測性。

助記詞之所以安全,不是因為單詞看起來亂,而是因為背後的數字太難被枚舉。真正的隨機性越多,有人暴力破解到你單詞的機會就越小。

現實世界提供了大量隨機事件。在加密錢包中,有四種反覆出現:擲硬幣擲骰子相機拍攝,以及直接從 BIP39 列表抽取單詞

你不需要密碼學學位就能比較它們。你只需要問三個問題:

  • 需要多少次操作? 次數越多,越容易出錯,也越容易讓人半途而廢。
  • 物理結果有多隨機? 是否容易產生真實偏差?
  • 能否獨立驗證? 把同樣的結果輸入第二個工具,能得到相同的單詞嗎?

記住這三個問題。我們會用它們來檢視每種方法,從你口袋裡就有的開始。


硬幣:最簡單的原理

正面是 1,反面是 0。每擲一次就是 1 個 bit。

就這麼簡單。用公平的硬幣且每次獨立:

  • 12 個單詞需要 128 次;
  • 24 個單詞需要 256 次。

硬幣隨處可見,結果也很容易記錄。遵循公開演算法,同樣的擲幣序列會在你的硬體錢包和任何驗證工具上產生相同的助記詞:證明過程中沒有被混入或篡改任何東西。

但你大概會想:真實的硬幣不是數學上的完美圓盤。浮雕、製造公差、磨損,會不會讓機率傾斜?

有人真的檢查過。一項針對 350,757 次人類擲幣的研究發現,硬幣落在起始面朝上的機率約為 50.8%。起始正面朝上,正面就稍佔優勢;起始反面朝上,反面就稍佔優勢。但只要隨機化起始面,整體比例就接近 50:50。

所以偏差不是真正的問題。

過程才是。 連續擲 256 次並準確記錄數百個結果,是對注意力和耐力的真正考驗。最重要的是避免漏記或錯記,並盡量保持擲幣力道大致一致。

我們的實用做法: 固定高度的表面,讓硬幣像跳水一樣從邊緣落下、充分旋轉後平穩落地。跳過任何明顯變形或磨損的硬幣。控制變數,硬幣就站得住。

但 256 次還是太多了。有更快的方法。


骰子:更平衡的物理熵源

一顆骰子大約等於 2.585 次擲硬幣。

每次 6 種結果而不是 2 種,意味著每次大約 2.585 bits 的資訊。把骰子想成升級版的硬幣。如果你兩樣都有,骰子能省下超過一半的工作。

骰子當然也有輕微偏差。氣泡、密度不均、磨損的邊角:這些都會微調機率。但外部熵從來就不要求數學完美。普通骰子的製造偏差,與攻擊者預測連續一百多次結果之間的差距,是巨大的。

Keystone 原生支援骰子:12 個單詞至少 50 次,24 個單詞至少 100 次。而且它會在你輸入時監控結果。如果任何一面超過總數的 30%,裝置會標記異常,提醒你結果明顯不平衡,並提示檢查骰子是否公平。

我們的實用建議: 選擇邊緣乾淨、製作良好的骰子,在平坦穩定的表面充分滾動。連續出現幾個相同數值是正常的。永遠不要因為結果「看起來不夠隨機」就重擲。電動骰子搖晃器有助於保持每次滾動的時間和力道一致。

五十次還是聽起來有點多。如果一張照片就能全部搞定呢?


相機:生成最快,但更依賴實作

一次拍攝。不用數、不用記。完成。

有些離線簽名裝置會從相機輸入生成助記詞:照片像素、感測器噪聲,或跨幀變化。就工作量而言,沒有其他方法能比。

問題在於:數據不等於熵。

一張空白牆的照片包含數百萬像素,幾乎全部都能互相預測。圖像「看起來複雜」並不代表它含有多少密碼學隨機性。一切取決於實作實際使用了哪些數據:最終照片?原始還是處理後的像素?連續預覽幀?拍攝瞬間的感測器噪聲?

嚴謹的相機方案必須明確回答這個問題:它收集了什麼,以及如何提取不可預測的部分。

還有第二個問題。骰子會留下你可以寫下來並重新檢查的數字序列。相機拍攝依賴轉瞬即逝的輸入,一旦使用就消失。你無法觀察它們,也無法驗證它們。你是在信任相機硬體、驅動和處理代碼。這不一定不安全,但卻悄悄逆轉了你想要外部熵的初衷:用自己的雙手從世界中提取不可預測性。

這就引出一個明顯的想法。如果驗證是難點,為什麼不直接跳過轉換?


隨機抽詞:直觀的過程

為什麼不直接抽取單詞?

反正你都要備份 12 或 24 個單詞。直接從列表中隨機抽出來,就沒有轉換的必要。

Entropia 是這個領域最知名的工具:1,024 個實體磁磚,每面印有 BIP39 單詞的前 3 到 4 個字母,兩面合起來覆蓋完整的 2,048 個單詞列表。你可以自己 3D 列印檔案,或購買現成套裝。

你抽到什麼就備份什麼。沒有轉換步驟,也沒有需要交叉檢查的輸出。

幾乎是。

最後一個單詞包含校驗和位元。它必須計算得出,不能抽取。所以這個方法實際上是「抽取 N−1 次」。

  • 24 個單詞: 固定前 23 個,2,048 個單詞中恰好有 8 個是有效結尾。用離線工具計算出這 8 個,然後用類似擲硬幣的方式選一個。
  • 12 個單詞: 情況更糟,最終位置有 128 個有效候選,檢查和第二次抽取都會變得繁瑣。我們完全不建議用這個方法生成 12 個單詞的助記詞。

抽取本身夠隨機嗎?只有在你的規則夠隨機,且每次都嚴格遵守的情況下才行。罐子的頂部、底部還是中間?搖多少次才算真正打亂?磁磚的哪一面算數?每次抽出的磁磚要不要放回去再抽下一個?每一個選擇都會影響結果。

可驗證性是這個方法唯一出色的地方:你直接抽出了單詞,所以沒有需要對帳的輸出。離線計算最終校驗和候選,隨機選一個,助記詞就準備好了。

但實際上:直觀是直觀,可控性卻不行。隨機性完全取決於你的混合紀律,而前期準備(列印或購買、拆分套裝、檢查重複)會堆在前面。不是我們的首選。


那麼,你該選哪個?

沒有完美的方法。只有取捨。

對大多數用戶來說,Keystone 的預設生成已經夠安全。外部熵是可選的,如果沒有控制變數就去做,反而會回到它本來要解決的問題:隨機性不足。不要把種子生成變成一種儀式。選擇你真正理解、真正信任的那一個隨機來源。

想自己提供隨機性?選骰子。容易取得、容易操作、容易驗證。

最後一件事,而且比方法更重要

你完整的擲幣序列、擲骰序列,或前 23 個單詞,都應視為敏感資訊。遠離攝影機和旁觀者操作。中間記錄不要放在手機、雲端或任何連網裝置上。驗證完成後銷毀所有中間筆記,最終助記詞只保留在紙上或金屬種子板上。

2026年8月4日 星期二

冷錢包隨機性分析與安全性比較(cold wallet entropy and security compared)

把 BTC 儲存在 COLDCARD 的用戶因為熵(entropy,隨機性)漏洞而導致資產被清空。

其助記詞(seed)生成方式是可以被重現的,任何人都可以重新計算出他們的私鑰。

因此我調查了其他每一家硬體錢包,看看它們是如何生成助記詞的,以及同樣的事情是否會再次發生。
  • @Trezor:將裝置的隨機性與電腦的隨機性混合,且裝置必須證明它同時使用了兩者。即使晶片完全損壞,你依然安全。這是目前為止最好的設計。
  • @BitBoxSwiss:組合了 5 個獨立的隨機性來源。單一不良來源不會讓你毀滅。開源、可重現構建(reproducible builds),支援擲骰子(dice)。
  • @FoundationHQ:除了另外兩個來源之外,還使用普通電阻(resistors)和電容(capacitors)打造了自己的隨機性電路,開源。不需要信任黑盒晶片(black-box chip)。支援擲骰子(dice)。
  • @KeystoneWallet:MCU 和 2 個獨立的安全元件各自產生自己的 TRNG,3 個獨立來源合併成最終增強熵值。此外還允許你擲最多256次骰子,並公開了如何自行驗證結果的方法
  • @Blockstream:Jade 從 7 個項目中擷取:無線電雜訊(radio noise)、CPU 計數器(cpu counters)、電池、溫度、攝影機、你的輸入、應用程式(app)。要破壞所有來源非常困難。
  • @SeedSigner:你擲的骰子是唯一的來源。完全不需要信任任何晶片。而且他們提供了一份指南,教你如何驗證他們自己的數學計算。硬體最弱,但驗證力最強。
  • @OneKey:裝置上結合了 Secure Element 與 MCU,開源韌體。很紮實,但你無法加入自己的隨機性。
  • @Ledger:一個經過認證的晶片(AIS-31, EAL5+)。具備良好的隨機性。但它是單一來源、閉源,而且你無法驗證其中的任何細節。你必須完全信任他們。
  • @Tangem:私鑰在晶片內部生成且永遠不會離開。經過三家公司審計。同樣的權衡:強大,但設計上讓你無法檢查。
  • @ngrave_official:將晶片隨機性與你的指紋和環境光混合。很聰明。但其 "EAL7" 認證標章僅涵蓋單一軟體元件,而非整台裝置。
  • @ELLIPAL:單一經過認證的晶片,沒有軟體備援(software fallback),若故障則直接關閉(fails closed)而非猜測。閉源,所以只能選擇相信它。
  • @SafePal:混合了 2 個晶片。他們從未公開過詳細資訊。
  • @COLDCARDwallet:目前已修復修補,且 COLDCARD 上的骰子功能一直都是可驗證的。但在 2021 年至 2026 年之間生成的所有助記詞(seed)都已永久作廢(burned)。

單一來源(one source) = Ledger, Tangem, Ellipal。如果該單一來源失效,一切就都完蛋了。他們的解決方案是將其做得很優秀並取得認證。但這正是 COLDCARD 賭輸的地方。

多重來源(many sources) = Trezor, BitBox, Passport, Jade, Keystone。單一損壞的來源永遠不會影響到你的私鑰。

而且這當中的每一家都宣稱擁有 128 或 256 位元(bits)的安全強度。

COLDCARD 當初也是這麼宣稱的。認證也沒有幫助,COLDCARD 的晶片本身沒問題,只是程式碼停止呼叫它而已。

唯一能救你的,就是自己進行檢查。
自己擲骰子(roll your own dice)。自己驗證單字(verify the words yourself)。


給冷錢包使用者的核心建議(補充觀點):

1. 不要盲目相信單一晶片或「EAL 認證標章」:軟體韌體邏輯漏洞(如 COLDCARD 案例)可能使頂級硬體 TRNG 形同虛設。

2. 多重來源(Many Sources)優於單一來源(One Source):選擇結合「MCU + 安全晶片 + 主機/用戶熵」的錢包(如 Trezor Safe 系統、BitBox02、Passport、Keystone)。

3. 終極安全作法——自行擲骰子(Roll Your Own Dice):若儲存大額資產,最安全的作法是在生成種子(助記詞)時,選擇支援實體擲骰子輸入熵並能離線驗證單字點陣圖(BIP-39 Mnemonic Verification)的錢包(如 SeedSigner, Passport, BitBox02, Keystone, COLDCARD),徹底消除對硬體晶片與隨機數生成器的盲目信任。

原始資料來源:https://x.com/the_smart_ape/status/2084265598368809390?s=61&t=P_R4W_aDAxCJn612ehUZJA

圖片表格對照翻譯 (Table Breakdown)

錢包 (wallet) 廠商 (vendor) 熵來源 (entropy sources) 晶片 / 認證 (chip / certification) 自訂熵 (your own entropy) 可驗證? (verifiable?) 開源 (open source) 結論 (verdict)
Trezor One / T / Safe 3 / Safe 5 SatoshiLabs MCU TRNG + 主機電腦熵,混合 SHA-256 (裝置與主機各 32 位元組) STM32;Safe 3 / Safe 5 增加了安全晶片 主機熵,恆定開啟 :承諾協定 (commitment protocol) 是,可重現構建 (reproducible builds)
非常紮實 (Very solid)

BitBox02 / BitBox02 Nova Shift Crypto / BitBox 五個來源:製造階段、裝置密碼、主機電腦、MCU TRNG、安全晶片TRNG ATECC608B (Nova: Optiga Trust M V3) 主機熵 + 骰子 部分 (partially) 是,可重現構建 (reproducible builds) 非常紮實 (Very solid)
Foundation Passport (Batch 2 / Core) Foundation Devices 開源雪崩雜訊電路 (獨立電阻 + 電容,非黑盒矽晶片) + MCU RNG + SE RNG 自家 TRNG 電路 + 安全晶片 骰子 (dice) 部分 (partially) 是,可重現構建 (reproducible builds) 非常紮實 (Very solid)
Keystone 3 Pro(支援簡體中文) Keystone MCU 和來自不同製造商的 2 個獨立的安全晶片各自產生自己的 TRNG,3 個獨立來源合併成最終增強熵值 ATECC608B (Microchip) + DS28S60 (Maxim),均符合 NIST SP 800-90B 骰子,最多256 次投擲 :廠商公開驗證方法 部分開源 (partial) 非常紮實 (Very solid)
Blockstream Jade / Jade Plus Blockstream 開機無線電雜訊、CPU 計數器、電池狀態、溫度、相機、使用者輸入、應用程式熵 -> SHA-512 累加器 ESP32 (Jade Plus: ESP32-S3) 配套應用程式熵 否 (no) 是 (yes) 紮實,多重來源 (Solid, many sources)
Ledger Nano S / S Plus / X / Stax / Flex Ledger Secure Element 內部的單一認證 TRNG + BOLOS 後處理 ST33K1M5C - AIS-31 PTG.2, EAL5+, CSPN (ANSSI) 無 (none) (NO) :閉源 (closed source) 紮實但不可驗證 (Solid but unverifiable)
Tangem cards Tangem Secure Element 內部的 TRNG:密鑰在卡上生成且永遠不離開 Samsung SE, EAL6+;由 Kudelski, Riscure, Cure53 審計 無 (none) :設計上無法驗證 否 (no) 紮實但不可驗證 (Solid but unverifiable)
NGRAVE ZERO NGRAVE 晶片 TRNG + 指紋 + 環境光採樣 EAL7 適用於 ProvenCore TEE 元件,非整台裝置 生物識別 + 環境光 否 (no) 否 (no) 概念好,但標章過度宣傳 (Good idea, oversold badge)
Ellipal Titan Ellipal 僅使用安全晶片中的硬體 TRNG,無軟體備援 (故障時關閉) EAL5+ 安全晶片 接受導入助記詞 否 (no) 否 (no) 廠商宣稱,閉源 (Vendor claim, closed source)
OneKey Classic / Pro(支援繁簡中文) OneKey 裝置上結合 安全晶片 + MCU SE EAL6+ 無 (none) 否 (no) 是 (yes) 紮實,開源 (Solid, open)
SafePal S1(支援繁簡中文) SafePal 具備密碼學混合的雙晶片架構 未公開細節 (undisclosed detail) 無 (none) 否 (no) 否 (no) 未公開 (Undisclosed)
SeedSigner (DIY) open-source project 你的骰子 (50 或 99 次投擲) 或相機影像熵 無 - 無安全晶片 骰子 (dice) :隨附 docs/dice_verification.md 文件 是,自 v0.7.0 起可重現構建 最可驗證,硬體強化程度最低 (Most verifiable, least hardened)
Coldcard Mk4 / Mk5 / Q (2026 修補後) Coinkite 修補後為 STM32 TRNG + 安全晶片 + 骰子 STM32 + 2 個安全晶片 骰子 (dice) (YES) 原始碼可見 (source-available) 已修復,但漏洞期間生成的助記詞仍作廢
Coldcard Mk2 / Mk3, firmware 4.0.0–4.1.9 Coinkite 軟體 PRNG (Yasmarang) 隨機種子來自晶片 UID + 計時器 - 兩者皆為公開 - 骰子 (藏在高級選單中) - - 破裂 (BROKEN) - 有效熵降至 ~2^32 到 2^40
Coldcard Mk1 / pre-v3.2.2 Coinkite 真實 STM32 硬體 TRNG STM32 - - - 從未受影響:舊款裝置反而是安全的
Tapsigner / Satscard / Opendime Coinkite 金鑰於卡片內部生成 ATECC Secure Element 無 (none) - 設計上即不可驗證 否 (no) 架構上不可驗證 (Unverifiable by construction)

2026年8月1日 星期六

當晶片隨機數不再可靠:從 Coldcard 低熵漏洞看主要冷錢包廠商的「熵安全」哲學

當晶片隨機數不再可靠:從 Coldcard 低熵漏洞看主要冷錢包廠商的「熵安全」哲學

標籤:加密貨幣安全 冷錢包 硬件錢包 Bitcoin 密碼學

2026年7月31日發生的 Coldcard 低熵漏洞事件,無疑給整個加密貨幣硬體安全領域敲響了警鐘。由於韌體在庫連結(libsecp256k1)時的編譯配置錯誤,導致多款機型產生的助記詞熵值(Entropy)大幅低於密碼學標準(甚至低至 72 位元以下),引發離線暴力破解的安全危機。

這起事件暴露了一個核心問題:「即使配備了高規格的安全晶片(Secure Element),我們還能完全信任硬體產生的隨機數嗎?」


一、 各大冷錢包廠商的技術立場與架構回應

面對「硬體 TRNG 故障或後門」的風險,產業內各大廠商展現了不同的防禦哲學與技術路線:

廠商 / 品牌 核心安全立場與架構 物理熵 / 外部熵支援機制
Keystone 主打開源與多源熵混合。採用獨立三晶片架構(3 SE),強調可重複編譯與社群稽核。 支援(螢幕觸控輸入)
可在螢幕上記錄擲骰子點數(Dice Roll)直接注入物理熵。
BitBox 強調「多源熵防禦」。預設強制結合 MCU TRNG + SE TRNG + 設備金鑰 + 用戶熵。只要單一熵源正常即可保證安全。 支援(微型觸控列)
允許用戶設定時透過微型觸控列手動注入額外熵值。
Trezor 強調「可重複編譯驗證(Reproducible Builds)」與程式碼審查,防止編譯鏈層面的隱形漏洞。 支援(SD 卡/軟體端)
支援透過 MicroSD 卡或命令行工具導入用戶自訂熵。
Blockstream Jade 主張物理世界噪點。認為單純依賴晶片 TRNG 存在密碼學盲點,鼓勵將實體世界變數導入金鑰生成。 支援(相機與骰子)
支援拍攝環境物理噪點(相機雜訊)或手動輸入擲骰子結果。
Ledger 堅守閉源高規格安全晶片(EAL6+),強調晶片 TRNG 通過 FIPS 140-2 / AIS-31 測試,硬體認證才是防禦關鍵。 不支援
完全由安全晶片內部生成隨機數,不開放用戶注入外部物理熵。
Tangem 採取 Seedless(無助記詞)架構,私鑰直接在晶片內生成且永遠不可導出,靠多張卡片互相備份。 不支援
因無螢幕按鍵且採用無助記詞設計,無法輸入外部物理熵。
CoolWallet 薄卡設計(CC EAL6+ SE 晶片),私鑰生命週期被嚴格鎖死在晶片內。支援導出助記詞,但簽署僅在晶片內完成。 不支援
受限於薄卡物理形態(僅單色電子紙與單一按鈕),無法進行擲骰子等複雜熵輸入。

二、 業界兩大安全哲學的對立

從上述廠商的表態可以看出,冷錢包產業已分化為兩大陣營:

  1. 極客 / 密碼學派(Keystone, BitBox, Trezor, Blockstream):
    核心邏輯是「不信任任何單一晶片或韌體」。他們認為硬體晶片可能包含後門,編譯器也可能出錯。因此必須透過開源審查,並提供用戶輸入物理熵(擲骰子)或多源熵(MCU + SE)混合的機制。
  2. 硬體隔離 / 防人為失誤派(Ledger, Tangem, CoolWallet):
    核心邏輯是「不信任用戶的人為操作」。他們認為人為擲骰子(骰子不公、輸入錯誤)或抄寫助記詞帶來的安全性漏洞,遠大於安全晶片故障的風險。因此選擇將私鑰與隨機數完全交給符合最高安全認證(EAL6+)的硬體 TRNG 處理。

三、 使用「擲骰子(Dice Roll)」輸入物理熵真的萬無一失嗎?

為擺脫對黑盒晶片的依賴,越來越多進階用戶選擇透過擲骰子來輸入物理熵。從密碼學角度來看,一顆標準的六面骰(D6)每次拋擲可提供約 2.585 位元的熵:

  • 50 次有效拋擲:可獲得約 129 bits 熵(滿足 12 字助記詞需求)。
  • 99 次有效拋擲:可獲得約 256 bits 熵(滿足 24 字助記詞需求)。

⚠️ 物理熵實務上的隱患與盲點:

  • 韌體哈希邏輯漏洞:若設備韌體有惡意後門或程式碼邏輯寫錯,即使用戶輸入了完美的骰子熵,韌體在將骰子熵與設備熵進行混合時仍可能丟失強度。
  • 物理偏誤:普通的桌遊骰子常有質量分佈不均的問題,導致拋擲結果並非完全隨機(建議使用賭場級精密骰子)。
  • Checksum 依賴:BIP-39 助記詞的最後一個字包含校驗碼(Checksum),依然需要透過設備晶片運算生成。

四、 結論:打造終極安全的最佳實踐策略

Coldcard 事件給我們的教訓是:「單一設備、單一供應商的防護永遠存在單點故障(Single Point of Failure)的風險。」

對於管理重大資產的冷錢包使用者,建議採用以下分層防禦架構:

  1. 物理熵 + 多源混合:若使用單簽,優選支援 99 次擲骰子手動輸入且程式碼開源可審查的設備(如 Keystone、Blockstream Jade)。
  2. 啟用強 Passphrase(第 25 個字):設定一個足夠強大的隨機 Passphrase(16 字元以上),這能在助記詞熵值遭硬體瑕疵削弱時,額外建立一道獨立的密碼學屏障。
  3. 跨品牌多重簽名(Multisig 2-of-3):這是對抗單一廠商韌體漏洞最徹底的手段。例如組合 Trezor + BitBox + Keystone 建立多簽,即使未來有任何一家廠商再度爆發隨機數生成漏洞,攻擊者取得單一私鑰也絕對無法轉走資產。

2026年7月31日 星期五

Coldcard Mk3 Low-entropy attack events

從 Coldcard Mk3 低熵值漏洞事件,看比特幣硬體錢包亂數生成與防護實踐

標籤:比特幣 硬體錢包 Coldcard Keystone

比特幣硬體錢包歷史上發生了一起極為嚴重的安全性漏洞事件。知名硬體錢包製造商 Coinkite 旗下的 Coldcard Mk3 證實因舊版韌體程式碼瑕疵,導致生成助記詞時的熵值(Entropy)大幅下降,攻擊者藉此透過算力掃蕩爆破私鑰,在短時間內轉走了約 594.48 BTC(當時價值高達 3,800 萬美元)。

一、 Coldcard Mk3 事件核心與漏洞成因

技術成因:跳過硬體 TRNG 的程式碼失誤

該漏洞源於 2021 年 3 月發布的韌體更新中的一次整合失誤(Regression Commit)。當使用者執行「建立新錢包(New Wallet)」時,系統意外跳過了硬體真隨機數生成器(TRNG),改為調用可被預測的軟體偽隨機數生成器(PRNG)

熵值崩塌對比:
標準 BIP-39 助記詞應具備 128 ~ 256 bits 的熵值,在數學上無法被暴力破解;但受影響的 Mk3 所生成的助記詞,有效熵值暴跌至僅約 40 bits。這使得攻擊者利用現代 GPU/ASIC 集群,即可在離線狀態下迅速列舉並爆破出所有可能的私鑰。

完整時間線回溯

  • 2021 年 3 月 17 日:Coinkite 推送 Coldcard Firmware v4.0.0 / v4.0.1,瑕疵程式碼正式隨韌體進入生產環境。
  • 2023 年 6 月:Coldcard Mk3 達到生命週期終點(EOL),官方停止主要維護。最後的版本停留在 v5.0.3,意味著 v4.0.1 至 v5.0.3 之間於 Mk3 上直接生成的助記詞全數暴露於危險中
  • 2026 年 7 月 30 日(爆發期)
    • 01:31 – 01:56 UTC:攻擊者發動自動化腳本,在比特幣區塊 960188 至 960191 之間,精準歸集並清空約 500 個單簽低熵錢包,轉走約 594.48 BTC。
    • 社群通報與官方證實:多位安全研究員(如 Wizardsardine 團隊)接獲受害者通報,Coinkite 隨後發布安全警示(Security Advisory),證實 Mk3 熵值缺陷。
  • 2026 年 7 月 31 日:Coinkite 發布緊急修復韌體(Mk4/Mk5 更新至 v5.6.0+,Coldcard Q 更新至 v1.5.0Q+)。

受影響與不受影響範圍

類別 條件說明
🚨 高風險(受影響) 在 v4.0.0 ~ v5.0.3 韌體的 Mk3 上,直接透過裝置選單產生助記詞,且未設定 BIP-39 Passphrase 或實體擲骰子者。
🛡️ 安全(不受影響) 1. 助記詞於 2021 年 3 月(v4.0.0)以前生成。
2. 生成時附加了強大的 BIP-39 Passphrase(密碼短語)。
3. 生成時採用 99+ 次實體擲骰子(Dice Rolls) 手動注入熵值。
4. 採用多重簽名(Multisig)架構。
5. 助記詞由其它安全離線設備生成後才匯入 Coldcard。

二、 Keystone 團隊的技術回應與架構剖析

事件發生後,另一個知名硬體錢包品牌 Keystone(如 Keystone 3 Pro)官方團隊與資安社群迅速作出技術回應,剖析亂數生成架構的差異,並提出了關鍵的安全防範主張:

1. 雙重 TRNG 與安全晶片(Secure Element)防護

Keystone 強調,其裝置在生成種子時,不單純依賴 MCU 邏輯,而是強制結合硬體安全晶片(如 Microchip ATECC608A)內建的 TRNG。即便 MCU 韌體出現邏輯漏洞,安全晶片獨立的物理熱噪訊 TRNG 仍會持續注入亂數,避免系統跌入低熵區間。

2. 宣導「物理骰子熵值(Dice Rolls)」

「絕對信任硬體 RNG 永遠存在單點風險,物理熵才是最終防線。」Keystone 藉此宣導,用戶可善用裝置原生的 Dice Rolls 功能,自行擲骰子 99 次以上輸入點數,從物理層面完全規避軟體與晶片 PRNG/TRNG 潛在的開發瑕疵。

3. 倡導「多重簽名(Multisig)」與「跨品牌混合」

本次受害的 500 多個地址全數為單簽錢包。Keystone 建議大額資產應採用如 2-of-3 多簽架構(例如搭配 Keystone + Coldcard + Passport)。在多簽機制下,即使單一品牌的硬體錢包出現軟體漏洞導致私鑰洩露,攻擊者仍無法單獨劃轉資產。

三、 給使用者的緊急處置建議

⚠️ 極度重要警告:僅升級韌體無法修復舊錢包!

如果你的助記詞是在受影響期間(2021/03 ~ 2026/07)於 Coldcard Mk3 上生成的,該助記詞本身的數學空間已經被縮小(弱熵)。即使你將該組助記詞匯入最新版韌體的 Coldcard、Keystone 或其他任何錢包,私鑰依然處於可被爆破的危險狀態。

  1. 立即建立新錢包轉移資產:受影響用戶必須在修復版韌體或其他安全的設備上,生成全新的助記詞,並將鏈上資產全數轉移至新地址。
  2. 排查匯入設備:若曾將 Mk3 生成的弱助記詞匯入至 Keystone 或其他熱錢包,請勿繼續使用該錢包地址,應立即替換。
  3. Mk3 臨時防禦措施:若手頭僅有 Mk3 且無法立即更換新機,新建錢包時請務必加上強大的 BIP-39 Passphrase,或使用 Dice Rolls 手動輸入 99 次骰子點數生成新種子。

本文內容僅供安全衛教與技術交流參考,不構成任何投資與資產處置建議。請廣大幣圈用戶定期審視冷錢包安全更新。

2025年11月22日 星期六

比特幣人專屬的Ledger Flex與Keystone 3 pro冷錢包比較

 這是一份專為 Bitcoiner(比特幣信仰者) 量身打造的比較分析。這個族群通常更在意安全性(Security)、隱私性(Privacy)、開源與否(Open Source)以及去中心化精神。

相較於一般幣圈用戶,Bitcoiner 對於「是否完全離線(Air-gapped)」以及「軟體供應鏈攻擊」更為敏感。

以下我將為您詳細拆解 Ledger Flex 與 Keystone 3 Pro (Bitcoin-only Firmware) 的深度比較。

核心對決概覽 (Executive Summary)

特性

Keystone 3 Pro (BTC-only Firmware) 


Ledger Flex

核心定位

極客的首選:強調完全氣隙 (Air-gapped)、開源、透明。


時尚與便攜的平衡:強調易用性、E Ink 螢幕、行動體驗。

連接方式

QR Code (主要) / MicroSD(韌體更新) / USB-C (僅充電或韌體更新)

藍芽 / NFC / USB-C

開源狀態

軟硬體皆開源 (Open Source)

閉源 (僅部分 App 開源,韌體與 OS 閉源)

螢幕技術

4 吋全彩觸控螢幕 (類似手機)

2.84 E Ink 電子紙觸控螢幕

安全晶片

3 顆安全晶片 (Triple Secure Element)

1 顆安全晶片 (Secure Element CC EAL6+)

比特幣專屬

提供專屬 BTC 韌體,移除雜訊,支援複雜腳本。

硬體通用,需安裝 Bitcoin App,透過 Ledger Live app 管理。

價格區間

約149美元

約249美元


1. Keystone 3 Pro (Bitcoin-only Firmware)

—— 為「主權個人」打造的數位金庫

Keystone 最大的優勢在於其 Bitcoin-only 韌體,這不僅僅是軟體上的閹割,而是為了減少攻擊面 (Attack Surface) 的安全升級。

🌟 亮點特色

 * 完全氣隙 (True Air-gapped via QR Codes):

   這是 Bitcoiner 最喜愛的功能。Keystone 透過攝影機掃描 QR Code 進行簽名傳輸,私鑰永遠不會接觸到網際網路,甚至不需要像 USB 連接那樣與電腦進行物理接觸。

 * 開源架構 (Open Source):

   硬體設計圖與軟體程式碼皆開源。這對於比特幣社群至關重要——「Don't Trust, Verify」。

 * PCI 等級防拆機制 (Anti-Tamper):

   若是有人試圖物理拆解裝置,內部的電路設計會觸發自毀機制,抹除私鑰資料。(這個功能因為受限於內部銀離子電池的壽命,大概只有一年的有效期,聊勝於無)

 * 3 顆安全晶片 (Triple Secure Element):

   除了儲存私鑰,還專門處理生物辨識與邏輯運算,將風險極度分散。

👍 優點 (Pros)

 * 極致的 PSBT 體驗: 透過大螢幕掃描 QR Code 處理 PSBT (部分簽名比特幣交易) 非常流暢,特別是與 Sparrow Wallet 或 BlueWallet 搭配時,體驗極佳。

 * 支援 Gen 2/3 Shamir Backup (SLIP39): 可以將助記詞分割成多份(如 3 份中只要 2 份即可還原),比傳統的 24 個單字更抗災。

 * 大螢幕解析交易: 4 吋螢幕可以完整顯示比特幣交易的詳細資訊(輸入、輸出、找零地址),這是檢查「惡意找零攻擊」的關鍵。

 * 指紋辨識: 雖然密碼學派可能會擔心生物特徵,但在頻繁解鎖簽名時,這提供了極大的便利性。

 * WebAuthn 供應鏈驗證: 開機時可驗證設備是否為原廠正品,防止物流中途被調包。

👎 缺點 (Cons)

 * 機身質感: 雖然做工紮實,但塑料感較重,手感不如全金屬的錢包高級。(反應在售價上,很合理)

 * 電池續航: 彩色螢幕耗電較快,長時間存放需注意電量管理。(實測,新機充滿電量關機下,可以持續一年,仍有電)


2. Ledger Flex

—— 現代化、高質感的日常支付工具

Ledger Flex 是 Ledger 為了填補 Nano 系列與 Stax 之間空缺的新產品,主打 E Ink 螢幕。對於 Bitcoiner 來說,它是一個充滿矛盾但又極具吸引力的產品。

🌟 亮點特色

 * E Ink 電子紙觸控螢幕:

   這是 Flex 最大的賣點。E Ink 顯示非常清晰,且斷電後螢幕仍可顯示圖像(如個人化的比特幣 Logo 或持有者資訊)。

 * NFC 功能:

   對於希望未來能使用比特幣進行 Tap-to-pay 或快速手機感應簽名的人來說,這是一個便利的硬體基礎。

 * Ledger 安全架構 (BOLOS):

   雖然是閉源,但 Ledger 的安全晶片技術在業界經過長時間考驗,尚未有被遠端攻破的紀錄。

👍 優點 (Pros)

 * 頂級的工業設計: 金屬邊框、玻璃面板、E Ink 螢幕,手感極佳,不僅是錢包,更像是一個精品配件。

 * 超長續航: 得益於 E Ink 技術,電池續航力遠勝 Keystone 3 Pro,待機時間極長。

 * Ledger Live 生態系: 雖然 Bitcoiner 傾向使用 Sparrow,但不可否認 Ledger Live 對於初學者或需要快速查看餘額的人來說,UI/UX 做得非常好。

 * 便攜性: 體積適中,非常適合隨身攜帶。

👎 缺點 (Cons)

 * 閉源與信任危機 (The Elephant in the Room):

   這是 Bitcoiner 最大的痛點。Ledger 之前的 "Ledger Recover" 服務(備份助記詞碎片到雲端)引發了巨大的爭議。雖然該功能是選用的,但證明了韌體「有能力」導出私鑰,這違反了許多 Bitcoiner 的底線。

 * 非氣隙操作: 主要依賴 USB 或 藍牙/NFC。雖然方便,但藍牙與 NFC 增加了無線攻擊面。

 * 螢幕反應速度: E Ink 天生刷新率慢,輸入 PIN 碼或滑動時會有殘影或延遲感,操作流暢度不如 Keystone 的 LCD 螢幕。


3. 深度比較:針對 Bitcoiner 的關鍵決策點


A. 安全模型:Air-gap vs. Connectivity

 * Keystone 3 Pro: 採用 QR Code 氣隙傳輸。這意味著惡意軟體無法透過 USB 線傳播進去。對於長期儲存(Cold Storage)的大額比特幣,這種方式心理安全感極高。

 * Ledger Flex: 依賴 USB/藍牙。雖然 Ledger 聲稱其安全晶片會過濾所有惡意指令,但對於極端偏執的 Bitcoiner 來說,物理上的連接就是風險。


B. 軟體適配性:Sparrow Wallet 整合

對於 Bitcoiner 來說,Sparrow Wallet 是桌機端的標準配置。

 * Keystone: 與 Sparrow 的整合是天作之合。你可以輕鬆掃描 Sparrow 上的動態 QR Code 進行多簽(Multisig)設置或交易簽名。

 * Ledger Flex: 可以連接 Sparrow,但通常需要透過 USB 線。體驗上較為傳統,且少了一種「0 接觸」的儀式感。


C. 隱私與資料傳輸

 * Keystone (BTC Firmware): 由於可以搭配任何支援 PSBT 的錢包(如 BlueWallet, Nunchuk),你完全不需要使用官方 App,從而避免 IP 地址洩露給硬體廠商。

 * Ledger Flex: 雖然也可以搭配第三方錢包,但初始化設備和更新韌體必須透過 Ledger Live。Ledger Live 會收集部分數據(雖聲稱匿名),且 Ledger 公司本身有過客戶資料庫(Email/地址)被駭的歷史紀錄,這讓注重隱私的用戶心存芥蒂。


結論與建議 (The Verdict)

這篇文章的結論可以這樣歸納:

選擇 Keystone 3 Pro (BTC-only),如果...

 * 你是比特幣極大化主義者 (Bitcoin Maximalist)。

 * 你打算設置 Multisig (多重簽名) 方案。

 * 你極度在意開源與供應鏈安全。

 * 你主要用它作為冷儲存 (Cold Storage),久久才動用一次資產。

 * 你習慣使用 Sparrow Wallet 或 BlueWallet。

選擇 Ledger Flex,如果...

 * 你是一個注重設計感的現代用戶,喜歡 E Ink 的質感。

 * 你需要頻繁移動,且希望未來能透過 NFC 快速與手機互動。

 * 你不介意閉源韌體,並且信任 Ledger 公司的安全架構。

 * 你希望有一個學習曲線較低的設備,且家人也能輕鬆學會使用。

💡 給部落格讀者的最終建議 (Takeaway)

如果你的目標是「絕對的主權與安全」,Keystone 3 Pro 的比特幣專屬韌體是目前的優選;如果你追求的是「日常攜帶的便利與美感」,Ledger Flex 則是硬體錢包界的 iPhone。


進階安全設置

 一、多重助記詞支援 (Multi-Seed Phrase Support)

這是 Keystone 3 Pro 的獨門絕技,而 Ledger Flex (及所有 Ledger 設備) 目前不具備這項功能。

🟢 Keystone 3 Pro:硬體級別的「分身術」

功能描述:

Keystone 3 Pro 允許你在同一台設備中,輸入並儲存 3 組完全不同 24 (12個)單字助記詞。

操作體驗:

你可以透過系統設定快速切換這三組錢包(需要輸入各自的密碼)。這就像是你隨身帶了三台不同的硬體錢包,但物理上只有一台。

• Bitcoiner 的應用場景:

1.資產徹底隔離: 1 組放 KYC 買來的比特幣(交易所購買);第 2 組放 No-KYC 比特幣(挖礦或 P2P 購買),避免鏈上足跡關聯。

2.多人共用: 你和你的伴侶可以共用一台機器,但各自擁有獨立的私鑰,互不干擾。(其實價格很合理,不建議共用)

3.測試/備用: 3 組可以用來測試新的多簽方案,或者作為緊急備用。

🔴 Ledger Flex:單一靈魂

限制:

Ledger 架構設計上,同一時間只能儲存 1 24 個單字的助記詞。

如何換別組助記詞?

如果你想在 Ledger 上用第二組助記詞,你必須將設備 重置(Reset),然後重新恢復(Restore)新的助記詞。這過程非常繁瑣,不適合作為日常切換使用。


二、Passphrase (BIP-39 25 個單字 / 密語)

兩者都支援 Passphrase

什麼是 Passphrase

它不是單純的密碼,而是數學上的一部分。24個單字 + 你的密語 = 一個全新的隱藏錢包。即使駭客拿到了你的 24 個單字,沒有這個密語,也無法動用隱藏錢包裡的錢。

🟠 Keystone 3 Pro Passphrase

輸入方式:

每次你要進入隱藏錢包時,需要在鍵盤上輸入你的 Passphrase

優點:

記憶體中不永久儲存 Passphrase,斷電即忘,安全性極高(適合極度偏執的安全模型)。

缺點:

如果你的 Passphrase 很長且複雜(為了安全),每次交易都要用小螢幕打字輸入會非常痛苦。

🔵 Ledger Flex Passphrase (亮點功能: Attach to PIN)

輸入方式:

Ledger 允許你將 Passphrase 綁定到一組「備用 PIN 碼」上。

• PIN 1111 進入普通錢包(只有 24 單字)。

• PIN 8888 自動進入隱藏錢包(24 單字 + Passphrase)。

優點:

極致便利: 你不需要每次打複雜的密碼,解鎖時輸入不同的 PIN 就自動切換身分。

完美的「合理推諉」: 如果遭到脅迫(5美元扳手攻擊),你可以淡定地輸入 1111,展示裡面只有少量資金的「誘餌錢包(Decoy Wallet)」給歹徒看,而真正的資產藏在 8888 對應的錢包裡,外觀上完全看不出來還有另一個 PIN 的存在。(Keystone 3 pro可以使用第二個錢包來當作「誘餌錢包」,便利性跟Ledger Flex一樣)

缺點:

理論上,Passphrase 是被加密儲存在安全晶片中,這對於極端安全主義者來說,可能不如 Keystone 那種「每次手動輸入、用完即忘」來得純粹。


警語:請小心使用Passphrase,因為一旦忘記這個密碼短語(Passphrase),你的比特幣就無法取回。


如果你想要購買Keystone 3 pro冷錢包,可以透過我的推薦連結購買

https://bit.ly/4nIoNH5



精選文章

比特幣在傳統投資組合中的角色(Bitcoin's Role in a Traditional Portfolio)

  Bitwise Asset Management | 白皮書翻譯 比特幣在傳統投資組合中的角色 Bitcoin's Role in a Traditional Portfolio 作者:Matt Hougan(Bitwise 投資長)、Mallika ...

熱門文章