閃電小費

顯示具有 Ledger Flex 標籤的文章。 顯示所有文章
顯示具有 Ledger Flex 標籤的文章。 顯示所有文章

2026年8月9日 星期日

解決比特幣自主託管的三難困境 (Solving Bitcoin's Self-Custody Trilemma)

解決比特幣自主託管的三難困境 (Solving Bitcoin's Self-Custody Trilemma)

作者:Luke Childs | 發布時間:2026 年 8 月 7 日 | 原文來源:lu.ke

上週,攻擊者開始清空 Coldcard 錢包。由於一個韌體漏洞導致其隨機數生成器(RNG)變得可預測,攻擊者完全不需要接觸實體設備,就能重新推算並生成種子詞(seed phrase)。目前損失金額已超過 1.3 億美元,且仍在持續上升。

我的種子詞最初就是在受影響的 Coldcard 上生成的。我之所以沒有損失畢生積蓄,唯一的理由是:多年前在設定該設備時,我拒絕完全信任它的隨機數生成器。我當時在 MacBook 上生成了 256 位元的熵(entropy),拋硬幣 256 次,並將這些熵全部混合輸入到 Coldcard 本身的熵之中。在此之前,我還做了一次測試演練,從頭重寫了 Coldcard 的種子衍生邏輯,以驗證我的額外熵來源會被正確地組合。

15:57 接下來幾天我會逐漸把資金轉過去
15:57 在 Node.js REPL 中用 JavaScript 重寫了 Coldcard 的種子衍生邏輯,包括加入擲骰子功能
15:58 然後做了一次模擬演練,將種子短語複製到 Node.js REPL 中,檢查擲骰子數值是否被可驗證地加入,最後在我的筆電上得到了相同的種子
15:58 接著清除所有資料,並在完全不輸入進筆電的情況下進行了正式操作
15:58 獲得了一個由 Coldcard 生成的 256 位元種子
15:59 然後從筆電的系統隨機數生成器(SRNG)生成了 256 位元的熵,編碼為 99 個 1-6 的字元,並輸入到 Coldcard 的擲骰子區塊
15:59 接著拋硬幣 256 次,正面輸入 1(相當於骰子點數 1),反面輸入 2(相當於骰子點數 2)
16:01 因此,我的最終種子短語是由三個完全獨立的 256 位元熵來源雜湊組合而成的:
• 來自 Coldcard 內部 SRNG 的 256 位元
• 來自 MacBook 透過 Node.js crypto.randomBytes 生成的 256 位元
• 來自宇宙(拋硬幣)的 256 位元
16:02 整個過程中我也把窗簾拉得嚴嚴實實,以防那些討厭的間諜衛星(笑)
【圖解翻譯】5 年前創建 Coldcard 種子時發給朋友的對話記錄

要避免損失畢生積蓄,居然需要達到這種「偏執狂(paranoid schizophrenia)」級別的防範,這簡直荒謬至極。任何人都不應該被逼著做到這種地步。

直接原因是一個韌體 bug。但根本原因是:我們整個加密貨幣行業的標準建議,把使用者的全部積蓄都押在單一設備上,並盲目祈禱該設備的硬體、韌體、供應鏈和隨機數生成器永遠完美無瑕。

大家現在都在問:我們要如何防止這種悲劇再次發生?要回答這個問題,你必須先理解為什麼目前的每一種方案都是有缺陷的。

比特幣自主託管的三難困境 (Bitcoin's Self-Custody Trilemma)

今天,你只能三選二。市場上沒有任何一個自主託管方案能夠同時滿足這三個特性。讓我們逐一檢視現有的選擇:

安全 (SECURE) 易用 (EASY TO USE) 無須信任 (TRUSTLESS)
【圖解】自主託管三難困境基本模型

1. 單簽 (Singlesig: 熱錢包或單一硬體錢包)

單簽具備無須信任易用性(一台設備,點擊即可支付)。但它存在巨大的單點故障(Single Point of Failure)。一次漏洞、一次偷竊,或一次不良的備份,就會導致資產全毀。上週絕大多數 Coldcard 受害者都位於三角形的這條底邊上,並因此損失了畢生積蓄。

安全 (SECURE) 易用 (EASY TO USE) 無須信任 (TRUSTLESS) 單簽 (Singlesig)

2. 多廠商多簽 (Multivendor Multisig)

多簽兼具安全性無須信任。但它的使用體驗極其痛苦:需要管理多台設備、多個種子詞備份、多個安全存放地點、多個 PIN 碼,還要每年進行巡禮以檢查設備是否損壞。如果把這種方案推薦給普通人,因操作失誤和帳號鎖死造成的資金損失,最終會比駭客盜竊的還多。這對大多數人來說不是一個現實的選擇。

安全 (SECURE) 易用 (EASY TO USE) 無須信任 (TRUSTLESS) 多簽 (Multisig)

3. 協同託管 (Collaborative Custody,如 Casa, Bitkey)

協同託管(例如 Casa 和 Bitkey)讓事情變得有趣。Casa 讓多簽變成了普通人真正能用的產品。Bitkey 在用戶體驗上更近一步:無種子詞,手機可以在硬體預先授權的限額內直接支出,只有大額提款才需要碰硬體錢包。這是感覺像熱錢包的冷儲存。

問題在於信任模型。託管服務商持有其中一枚協同簽署金鑰,且控制著手機 App 的更新管道。一次惡意 App 更新,他們就能掌握 3 枚金鑰中的 2 枚。我並不是說這很可能發生——他們顯然是聲譽良好的公司。但試想一下,如果發生類似行政命令 6102(Executive Order 6102,強制沒收黃金/資產)的事件,私有託管被定為非法,政府強制要求公司配合沒收資產,他們的員工是不會為了保護我的資產而替我去坐牢的,我也不能這樣要求他們。

安全 (SECURE) 易用 (EASY TO USE) 無須信任 (TRUSTLESS) 協同託管 (Collaborative)

三角形的三條邊,代表了目前所有解決方案被迫做出的三個妥協。這就是自主託管的三難困境。

介紹 Anzen:破解三難困境

自 Coldcard 事件爆發以來,我和許多人一樣徹夜難眠。我一直在思考如何徹底防止此類事件再次發生。我相信我設計出了一種全新的錢包架構,機能同時滿足自主託管三難困境的三個頂點。

Anzen 的設計目標是極度易用且極難出錯——幾乎不可能弄丟資金。它具備與「2-of-3 多廠商多簽」同等的安全性,使用體驗卻像熱錢包一樣簡單,同時保持完全的無須信任(Trustless),無需任何第三方參與。

安全 (SECURE) 易用 (EASY TO USE) 無須信任 (TRUSTLESS) ANZEN

這是一個金庫(Vault)架構,完全可以在當前的比特幣網路上運行。不需要第三方協同簽署者、不需要伺服器、不需要軟分叉、不需要新的 Opcode。完全由比特幣的共識規則進行無須信任的強制執行。

Anzen 只使用兩枚金鑰:一台手機,和一個硬體錢包。金庫就是你的冷儲存;手機則同時充當日常熱錢包與金庫的協同簽署者。攻擊者必須同時攻破這兩枚金鑰才能盜走資金。

Anzen 金庫腳本邏輯(Vault Script):
手機 + 硬體錢包 ───> 立即解鎖 (Immediately) 或 (OR) 手機單獨 ───> 14 個月後解鎖 (after 14 months) 或 (OR) 硬體錢包單獨 ───> 15 個月後解鎖 (after 15 months)

Anzen 金庫透過組合上述腳本與一系列預簽名的時間鎖交易鏈(Presigned Timelocked Transactions),實現了比特幣初衷中的可程式化貨幣功能。它支援:

  • 每月額度 (Monthly allowances): 每個月,有一筆預先設定好的固定金額釋放出來。手機可以單獨將其從冷儲存中提取到內建的熱錢包中。
  • 緊急提款 (Emergency access): 手機可以隨時發起預先設定的大額提款。提款觸發後需要等待 1 週的延遲(1-week delay),在此期間可以隨時被撤銷。如果偷車賊偷了你的手機並觸發緊急提款,這只相當於響起了長達一週的警報,讓你隨時可以關閉並阻斷提款。
  • 撤銷機制 (Revocations): 每一個預授權的每月額度都可以被隨時、永久地撤銷,並將資金回滾重置回冷儲存中。

可以把這想像成支票帳戶儲蓄帳戶:熱錢包是你的支票帳戶,金庫是你的儲蓄帳戶。每月額度就像是每個月 1 號從儲蓄帳戶自動轉帳固定金額到支票帳戶。緊急提款就像是一筆需要 1 週時間審核交割的大額轉帳申請,在此期間你可以隨時取消。

每年一次(最好在每年同一天),你在硬體錢包上重新核准金庫政策。這會自動觸發手機與硬體錢包之間的簽署儀式,滾動更新金庫(重置時間鎖),並預先授權未來一整年的支出額度。

年度簽署儀式 (Annual Ceremony) 手機 + 硬體錢包 · 每年一次 1月 2月 3月 4月 5月 6月 7月 8月 9月 10月 11月 12月 緊急提款 1 週延遲 【圖解】任何預授權均可隨時撤銷,回滾回冷儲存

在一年的其餘 364 天裡,你只需要使用手機。這就是核心價值所在:擁有熱錢包的操作體驗,同時享有冷儲存的背後保障。

為什麼這些主張成立? (Why the claims hold)

我這裡做出了非常強烈的主張,但我相信每一個主張都是精確且相對容易驗證的:

安全性媲美 2-of-3 多簽: 在 2-of-3 多簽中,攻擊者需要攻破 2 台設備。安全性取決於你最脆弱的兩台設備。Anzen 要求攻擊者同時攻破位於完全獨立設備上的兩枚完全獨立的金鑰。這是相同的門檻,但需要管理的設備更少。且與 2-of-3 多簽一樣,Anzen 在單一金鑰丟失或洩漏時依然安全。Anzen 甚至具備可選的社交恢復路徑,即使兩台設備同時遺失也能恢復。這比 2-of-3 多簽具備更強的抗遺失能力。

發生何種異常狀況 (What goes wrong) 你該怎麼做 (What you do) 攻擊者能獲得什麼 (What the attacker gets)
手機遺失、損壞或被盜 從加密雲端備份復原,幾分鐘內搞定 一台鎖定的手機。什麼也拿不到。
硬體錢包遺失或被盜 靠每月額度維持生活;待手機的 14 個月時間鎖到期後,恢復整個金庫 一個鎖定的設備。什麼也拿不到。
手機金鑰遭攻破/洩漏 從備份復原,取消所有懸而未決的提款,轉移資產至新金庫 最多只能拿到當時已存在手機熱錢包內的餘額
硬體錢包金鑰遭攻破/洩漏 你的手機解鎖日期比攻擊者早整整一個月(14 個月 vs 15 個月)。直接轉移資金,你在競賽中獲勝 什麼也拿不到(只要你在這一個月的領先期內採取行動)
兩台設備同時遺失 使用可選的社交恢復路徑復原
兩枚金鑰同時被同一個攻擊者在同一時間視窗內攻破 資產全失(這是所有頂級架構人都會失守的極限門檻) 全部資金

你真的必須非常「努力」才有可能在 Anzen 中弄丟資產。只要你不要蒙著眼睛、張開雙臂走在大街上,一手拿著解鎖的手機,另一手拿著解鎖的硬體錢包,你就是安全的。

無須信任 (Trustless): 沒有第三枚金鑰、沒有協同簽署伺服器、沒有掌握資金控制權的公司更新管道。連恢復機制都不增加任何信任假設:雲端備份是你的手機金鑰,並經過加密,只有你的硬體錢包可以解密。社交恢復只是在雲端增加另份副本,加密至信任聯絡人的金鑰:他們不持有任何資產,甚至不知道自己是你的恢復聯絡人,直到你告訴他們。他們僅僅是協助你解密雲端備份。即使恢復出了金鑰,仍需等待金庫的時間鎖到期。

所有資金流向均寫入你可以親自審閱的比特幣腳本中,或由你自己的硬體簽署。沒有任何人能被法院傳喚來沒收你的錢包,因為沒有其他人參與其中。

易用 (Easy to use): 設定良好後,硬體錢包每年只需要核准一次。其餘所有操作都在手機上完成。這比單簽硬體錢包還要省力(單簽硬體錢包每次支出都需要手持設備)。日常使用中,Anzen 的體驗無限接近行動熱錢包。

「但是預簽名交易聽起來很複雜」

底層技術確實複雜:年度簽署儀式會將金庫拆分為多個區塊,並預先簽署一整套結構嚴密的交易。但這些複雜性完全不需要呈現在使用者面前。這純粹是一個工程問題,且完全可解。就像沒有人需要理解 Diffie-Hellman 金鑰交換演算法才能透過 HTTPS 瀏覽網頁一樣,也沒有人需要理解如何管理預簽名交易鏈才能核准 Anzen 金庫政策。

真正的缺口在於硬體:目前的硬體錢包都不支援這類設計,因為它們都是圍繞著「簽署這筆交易(sign this transaction)」這一原語建立的。我們需要的原語是:「核准此政策(approve this policy)」。手機草擬計劃,硬體錢包的螢幕用通俗易懂的語言顯示全部內容。硬體錢包上的金庫政策審核畫面,對於 Anzen 的意義,就像瀏覽器網址列上的綠色鎖頭對於 HTTPS 的意義一樣。

【圖解畫面】按下一個按鈕即可預先簽署一整年的交易
以下為硬體錢包輸出的預簽名交易結構 (Output Structure)
鏈上 UTXO: 12 個月額度 (各 0.1 BTC) 預簽名交易鏈
1 月額度 (0.1 BTC) 1月1日生效 │ 隨時可撤銷 (立即生效)
2 月額度 (0.1 BTC) 2月1日生效 │ 隨時可撤銷 (立即生效)
3 月額度 (0.1 BTC) 3月1日生效 │ 隨時可撤銷 (立即生效)
... (4月 至 11月 邏輯完全相同) ...
12 月額度 (0.1 BTC) 12月1日生效 │ 隨時可撤銷 (立即生效)
鏈上 UTXO: 0.9 BTC (剩餘儲蓄金庫) 緊急處置套件
1. 緊急觸發交易 (Emergency Trigger): 立即生效
✔ 0.5 BTC 緊急提款: 觸發後 1 週解鎖生效 [提款]
✖ 0.5 BTC 緊急取消: 1週延遲期間隨時可阻斷撤銷 [攔截]
0.4 BTC 找零資金: 找零返回金庫 (Change back to vault)

金庫未來十二個月所需的所有交易,均透過一次按鍵完成簽署:每月額度、可取消額度的撤銷交易,以及緊急交易包。手機加密儲存這些交易並用其運行金庫,硬體錢包則放回抽屜,直到明年同一天前都無需使用。

我們下一步該怎麼走? (Where do we go from here?)

這不僅僅是一個想法。我已經在主網(Mainnet)上運行了一個概念驗證原型,使用真實資金,完全實現了所有金庫功能與恢復路徑。雖然尚未達到生產級標準(還很早期),但如果你想用少量資金進行測試,它已經可以使用了。

此外還有一套在 regtest 上運行的端到端測試套件,以及一個互動式 CLI 工具,可完整模擬手機、硬體錢包及它們之間的所有操作。

這是我的主網金庫地址,熱烈歡迎大家嘗試去攻擊它:
bc1pvaultn3953ns47dw6rpm6ahfpz449vcnns5rpnr5v2d0u55fekxq39v257

我非常歡迎同行進行技術審查(Peer review),也樂於接收任何反饋。目前專案庫還很簡陋,但歡迎讓你的 AI Agent 對準 github.com/lukechilds/anzen 並請它帶你瀏覽整個架構設計。

雖然目前它還只是一個 CLI 工具,但我將致力於開發 Anzen 的全棧參考實現,以完整展示其 UX 可以多麼流暢。這很可能是一個 iPhone App 加上一個自訂的側載 Companion Ledger App。

『譯注:這句話翻譯過來是: 「這(參考實現)很可能會包含一個 iPhone App,以及一個專為 Ledger 硬體錢包開發、可供使用者自行『側載』安裝的搭配程式。」

白話一點來說,作者(Luke Childs)的意思是:

為了向大家展示這套系統到底可以做得多順手,他計畫開發兩個互相搭配的軟體

  1. iPhone 上的 App(手機端): 你日常使用的主要介面,就像一般的行動銀行或熱錢包,用來查看餘額、領取每月額度或發起緊急提款。
  2. Ledger 硬體錢包裡的專用小程式(硬體端): 因為目前市面上的硬體錢包(如 Ledger)預設都不支援這種「核准金庫政策」的新功能,所以他必須自己寫一個裝在 Ledger 裡的配套小程式,用來跟手機溝通,完成每年一次的核准儀式。

關鍵字淺白拆解:

  • Companion(搭配 / 配套): 指這個 Ledger 小程式是專門用來跟 iPhone App 湊成一組、互相配合運作的。
  • Sideloadable(可側載 / 手動安裝): 「側載」是指繞過官方應用商店。一般人下載 Ledger 小程式都是透過官方軟體(Ledger Live)直接搜尋安裝;但因為這是作者自己寫的原型測試版,還沒通過 Ledger 官方審核上架,所以使用者必須透過傳輸線,把軟體檔案手動「燒錄/安裝」進自己的硬體錢包裡。』

我的目標是同時開發參考實現與開放的 Anzen 協議。這個想法是讓任何人都能實現該協議。如果我能透過參考實現驗證其使用場景,並且大家看到了其中的價值、獲得了一些關注,那麼未來我們可能會看到:你可以在原生 Ledger 搭配 Ledger Live 上創建 Anzen 金庫;或者使用 Trezor 作為硬體簽署端、BlueWallet 作為熱錢包端;甚至是 Bitkey 支援可選的主權模式(Sovereign mode),將他們的協同簽署者替換為 Anzen 基於共識的替代方案。

Anzen 是作為個人副業專案開發的,與 Umbrel 無關,採 MIT 開源授權。

致謝:感謝 Casa、Bitkey 與 Liana 將比特幣自主託管帶入現代。Anzen 的設計深受這三個團隊開創的技巧啟發。

結語 (Final thoughts)

Coldcard 的狀況極其令人痛心,因為 Coldcard 用戶做對了一切。就我而言,產業標準建議一直都是單簽硬體錢包。雖然這次問題表現為 Coldcard 的韌體漏洞,但這歸根結底是比特幣技術社群的一次慘痛失敗。我們辜負了使用者,未能提供優質、高水準的自主託管工具。

事件發生後,我看到有人宣稱自主託管不適合大多數用戶;我看到有人宣稱每個人都應該轉向多廠商多簽;我看到有人宣稱用戶有責任自學安全的隨機數生成法。這令人失望,我們正在重複同樣的錯誤。

比特幣的腳本能力雖然有限,但遠未到束手無策的地步。金庫(Vault)類型的架構長期以來被嚴重低估與忽視。

我們擁有構建更好自主託管方案的工具,現在只需要開始動手構建。

2026年8月4日 星期二

冷錢包隨機性分析與安全性比較(cold wallet entropy and security compared)

把 BTC 儲存在 COLDCARD 的用戶因為熵(entropy,隨機性)漏洞而導致資產被清空。

其助記詞(seed)生成方式是可以被重現的,任何人都可以重新計算出他們的私鑰。

因此我調查了其他每一家硬體錢包,看看它們是如何生成助記詞的,以及同樣的事情是否會再次發生。
  • @Trezor:將裝置的隨機性與電腦的隨機性混合,且裝置必須證明它同時使用了兩者。即使晶片完全損壞,你依然安全。這是目前為止最好的設計。
  • @BitBoxSwiss:組合了 5 個獨立的隨機性來源。單一不良來源不會讓你毀滅。開源、可重現構建(reproducible builds),支援擲骰子(dice)。
  • @FoundationHQ:除了另外兩個來源之外,還使用普通電阻(resistors)和電容(capacitors)打造了自己的隨機性電路,開源。不需要信任黑盒晶片(black-box chip)。支援擲骰子(dice)。
  • @KeystoneWallet:MCU 和 2 個獨立的安全元件各自產生自己的 TRNG,3 個獨立來源合併成最終增強熵值。此外還允許你擲最多256次骰子,並公開了如何自行驗證結果的方法
  • @Blockstream:Jade 從 7 個項目中擷取:無線電雜訊(radio noise)、CPU 計數器(cpu counters)、電池、溫度、攝影機、你的輸入、應用程式(app)。要破壞所有來源非常困難。
  • @SeedSigner:你擲的骰子是唯一的來源。完全不需要信任任何晶片。而且他們提供了一份指南,教你如何驗證他們自己的數學計算。硬體最弱,但驗證力最強。
  • @OneKey:裝置上結合了 Secure Element 與 MCU,開源韌體。很紮實,但你無法加入自己的隨機性。
  • @Ledger:一個經過認證的晶片(AIS-31, EAL5+)。具備良好的隨機性。但它是單一來源、閉源,而且你無法驗證其中的任何細節。你必須完全信任他們。
  • @Tangem:私鑰在晶片內部生成且永遠不會離開。經過三家公司審計。同樣的權衡:強大,但設計上讓你無法檢查。
  • @ngrave_official:將晶片隨機性與你的指紋和環境光混合。很聰明。但其 "EAL7" 認證標章僅涵蓋單一軟體元件,而非整台裝置。
  • @ELLIPAL:單一經過認證的晶片,沒有軟體備援(software fallback),若故障則直接關閉(fails closed)而非猜測。閉源,所以只能選擇相信它。
  • @SafePal:混合了 2 個晶片。他們從未公開過詳細資訊。
  • @COLDCARDwallet:目前已修復修補,且 COLDCARD 上的骰子功能一直都是可驗證的。但在 2021 年至 2026 年之間生成的所有助記詞(seed)都已永久作廢(burned)。

單一來源(one source) = Ledger, Tangem, Ellipal。如果該單一來源失效,一切就都完蛋了。他們的解決方案是將其做得很優秀並取得認證。但這正是 COLDCARD 賭輸的地方。

多重來源(many sources) = Trezor, BitBox, Passport, Jade, Keystone。單一損壞的來源永遠不會影響到你的私鑰。

而且這當中的每一家都宣稱擁有 128 或 256 位元(bits)的安全強度。

COLDCARD 當初也是這麼宣稱的。認證也沒有幫助,COLDCARD 的晶片本身沒問題,只是程式碼停止呼叫它而已。

唯一能救你的,就是自己進行檢查。
自己擲骰子(roll your own dice)。自己驗證單字(verify the words yourself)。


給冷錢包使用者的核心建議(補充觀點):

1. 不要盲目相信單一晶片或「EAL 認證標章」:軟體韌體邏輯漏洞(如 COLDCARD 案例)可能使頂級硬體 TRNG 形同虛設。

2. 多重來源(Many Sources)優於單一來源(One Source):選擇結合「MCU + 安全晶片 + 主機/用戶熵」的錢包(如 Trezor Safe 系統、BitBox02、Passport、Keystone)。

3. 終極安全作法——自行擲骰子(Roll Your Own Dice):若儲存大額資產,最安全的作法是在生成種子(助記詞)時,選擇支援實體擲骰子輸入熵並能離線驗證單字點陣圖(BIP-39 Mnemonic Verification)的錢包(如 SeedSigner, Passport, BitBox02, Keystone, COLDCARD),徹底消除對硬體晶片與隨機數生成器的盲目信任。

原始資料來源:https://x.com/the_smart_ape/status/2084265598368809390?s=61&t=P_R4W_aDAxCJn612ehUZJA

圖片表格對照翻譯 (Table Breakdown)

錢包 (wallet) 廠商 (vendor) 熵來源 (entropy sources) 晶片 / 認證 (chip / certification) 自訂熵 (your own entropy) 可驗證? (verifiable?) 開源 (open source) 結論 (verdict)
Trezor One / T / Safe 3 / Safe 5 SatoshiLabs MCU TRNG + 主機電腦熵,混合 SHA-256 (裝置與主機各 32 位元組) STM32;Safe 3 / Safe 5 增加了安全晶片 主機熵,恆定開啟 :承諾協定 (commitment protocol) 是,可重現構建 (reproducible builds)
非常紮實 (Very solid)

BitBox02 / BitBox02 Nova Shift Crypto / BitBox 五個來源:製造階段、裝置密碼、主機電腦、MCU TRNG、安全晶片TRNG ATECC608B (Nova: Optiga Trust M V3) 主機熵 + 骰子 部分 (partially) 是,可重現構建 (reproducible builds) 非常紮實 (Very solid)
Foundation Passport (Batch 2 / Core) Foundation Devices 開源雪崩雜訊電路 (獨立電阻 + 電容,非黑盒矽晶片) + MCU RNG + SE RNG 自家 TRNG 電路 + 安全晶片 骰子 (dice) 部分 (partially) 是,可重現構建 (reproducible builds) 非常紮實 (Very solid)
Keystone 3 Pro(支援簡體中文) Keystone MCU 和來自不同製造商的 2 個獨立的安全晶片各自產生自己的 TRNG,3 個獨立來源合併成最終增強熵值 ATECC608B (Microchip) + DS28S60 (Maxim),均符合 NIST SP 800-90B 骰子,最多256 次投擲 :廠商公開驗證方法 部分開源 (partial) 非常紮實 (Very solid)
Blockstream Jade / Jade Plus Blockstream 開機無線電雜訊、CPU 計數器、電池狀態、溫度、相機、使用者輸入、應用程式熵 -> SHA-512 累加器 ESP32 (Jade Plus: ESP32-S3) 配套應用程式熵 否 (no) 是 (yes) 紮實,多重來源 (Solid, many sources)
Ledger Nano S / S Plus / X / Stax / Flex Ledger Secure Element 內部的單一認證 TRNG + BOLOS 後處理 ST33K1M5C - AIS-31 PTG.2, EAL5+, CSPN (ANSSI) 無 (none) (NO) :閉源 (closed source) 紮實但不可驗證 (Solid but unverifiable)
Tangem cards Tangem Secure Element 內部的 TRNG:密鑰在卡上生成且永遠不離開 Samsung SE, EAL6+;由 Kudelski, Riscure, Cure53 審計 無 (none) :設計上無法驗證 否 (no) 紮實但不可驗證 (Solid but unverifiable)
NGRAVE ZERO NGRAVE 晶片 TRNG + 指紋 + 環境光採樣 EAL7 適用於 ProvenCore TEE 元件,非整台裝置 生物識別 + 環境光 否 (no) 否 (no) 概念好,但標章過度宣傳 (Good idea, oversold badge)
Ellipal Titan Ellipal 僅使用安全晶片中的硬體 TRNG,無軟體備援 (故障時關閉) EAL5+ 安全晶片 接受導入助記詞 否 (no) 否 (no) 廠商宣稱,閉源 (Vendor claim, closed source)
OneKey Classic / Pro(支援繁簡中文) OneKey 裝置上結合 安全晶片 + MCU SE EAL6+ 無 (none) 否 (no) 是 (yes) 紮實,開源 (Solid, open)
SafePal S1(支援繁簡中文) SafePal 具備密碼學混合的雙晶片架構 未公開細節 (undisclosed detail) 無 (none) 否 (no) 否 (no) 未公開 (Undisclosed)
SeedSigner (DIY) open-source project 你的骰子 (50 或 99 次投擲) 或相機影像熵 無 - 無安全晶片 骰子 (dice) :隨附 docs/dice_verification.md 文件 是,自 v0.7.0 起可重現構建 最可驗證,硬體強化程度最低 (Most verifiable, least hardened)
Coldcard Mk4 / Mk5 / Q (2026 修補後) Coinkite 修補後為 STM32 TRNG + 安全晶片 + 骰子 STM32 + 2 個安全晶片 骰子 (dice) (YES) 原始碼可見 (source-available) 已修復,但漏洞期間生成的助記詞仍作廢
Coldcard Mk2 / Mk3, firmware 4.0.0–4.1.9 Coinkite 軟體 PRNG (Yasmarang) 隨機種子來自晶片 UID + 計時器 - 兩者皆為公開 - 骰子 (藏在高級選單中) - - 破裂 (BROKEN) - 有效熵降至 ~2^32 到 2^40
Coldcard Mk1 / pre-v3.2.2 Coinkite 真實 STM32 硬體 TRNG STM32 - - - 從未受影響:舊款裝置反而是安全的
Tapsigner / Satscard / Opendime Coinkite 金鑰於卡片內部生成 ATECC Secure Element 無 (none) - 設計上即不可驗證 否 (no) 架構上不可驗證 (Unverifiable by construction)

2026年8月1日 星期六

當晶片隨機數不再可靠:從 Coldcard 低熵漏洞看主要冷錢包廠商的「熵安全」哲學

當晶片隨機數不再可靠:從 Coldcard 低熵漏洞看主要冷錢包廠商的「熵安全」哲學

標籤:加密貨幣安全 冷錢包 硬件錢包 Bitcoin 密碼學

2026年7月31日發生的 Coldcard 低熵漏洞事件,無疑給整個加密貨幣硬體安全領域敲響了警鐘。由於韌體在庫連結(libsecp256k1)時的編譯配置錯誤,導致多款機型產生的助記詞熵值(Entropy)大幅低於密碼學標準(甚至低至 72 位元以下),引發離線暴力破解的安全危機。

這起事件暴露了一個核心問題:「即使配備了高規格的安全晶片(Secure Element),我們還能完全信任硬體產生的隨機數嗎?」


一、 各大冷錢包廠商的技術立場與架構回應

面對「硬體 TRNG 故障或後門」的風險,產業內各大廠商展現了不同的防禦哲學與技術路線:

廠商 / 品牌 核心安全立場與架構 物理熵 / 外部熵支援機制
Keystone 主打開源與多源熵混合。採用獨立三晶片架構(3 SE),強調可重複編譯與社群稽核。 支援(螢幕觸控輸入)
可在螢幕上記錄擲骰子點數(Dice Roll)直接注入物理熵。
BitBox 強調「多源熵防禦」。預設強制結合 MCU TRNG + SE TRNG + 設備金鑰 + 用戶熵。只要單一熵源正常即可保證安全。 支援(微型觸控列)
允許用戶設定時透過微型觸控列手動注入額外熵值。
Trezor 強調「可重複編譯驗證(Reproducible Builds)」與程式碼審查,防止編譯鏈層面的隱形漏洞。 支援(SD 卡/軟體端)
支援透過 MicroSD 卡或命令行工具導入用戶自訂熵。
Blockstream Jade 主張物理世界噪點。認為單純依賴晶片 TRNG 存在密碼學盲點,鼓勵將實體世界變數導入金鑰生成。 支援(相機與骰子)
支援拍攝環境物理噪點(相機雜訊)或手動輸入擲骰子結果。
Ledger 堅守閉源高規格安全晶片(EAL6+),強調晶片 TRNG 通過 FIPS 140-2 / AIS-31 測試,硬體認證才是防禦關鍵。 不支援
完全由安全晶片內部生成隨機數,不開放用戶注入外部物理熵。
Tangem 採取 Seedless(無助記詞)架構,私鑰直接在晶片內生成且永遠不可導出,靠多張卡片互相備份。 不支援
因無螢幕按鍵且採用無助記詞設計,無法輸入外部物理熵。
CoolWallet 薄卡設計(CC EAL6+ SE 晶片),私鑰生命週期被嚴格鎖死在晶片內。支援導出助記詞,但簽署僅在晶片內完成。 不支援
受限於薄卡物理形態(僅單色電子紙與單一按鈕),無法進行擲骰子等複雜熵輸入。

二、 業界兩大安全哲學的對立

從上述廠商的表態可以看出,冷錢包產業已分化為兩大陣營:

  1. 極客 / 密碼學派(Keystone, BitBox, Trezor, Blockstream):
    核心邏輯是「不信任任何單一晶片或韌體」。他們認為硬體晶片可能包含後門,編譯器也可能出錯。因此必須透過開源審查,並提供用戶輸入物理熵(擲骰子)或多源熵(MCU + SE)混合的機制。
  2. 硬體隔離 / 防人為失誤派(Ledger, Tangem, CoolWallet):
    核心邏輯是「不信任用戶的人為操作」。他們認為人為擲骰子(骰子不公、輸入錯誤)或抄寫助記詞帶來的安全性漏洞,遠大於安全晶片故障的風險。因此選擇將私鑰與隨機數完全交給符合最高安全認證(EAL6+)的硬體 TRNG 處理。

三、 使用「擲骰子(Dice Roll)」輸入物理熵真的萬無一失嗎?

為擺脫對黑盒晶片的依賴,越來越多進階用戶選擇透過擲骰子來輸入物理熵。從密碼學角度來看,一顆標準的六面骰(D6)每次拋擲可提供約 2.585 位元的熵:

  • 50 次有效拋擲:可獲得約 129 bits 熵(滿足 12 字助記詞需求)。
  • 99 次有效拋擲:可獲得約 256 bits 熵(滿足 24 字助記詞需求)。

⚠️ 物理熵實務上的隱患與盲點:

  • 韌體哈希邏輯漏洞:若設備韌體有惡意後門或程式碼邏輯寫錯,即使用戶輸入了完美的骰子熵,韌體在將骰子熵與設備熵進行混合時仍可能丟失強度。
  • 物理偏誤:普通的桌遊骰子常有質量分佈不均的問題,導致拋擲結果並非完全隨機(建議使用賭場級精密骰子)。
  • Checksum 依賴:BIP-39 助記詞的最後一個字包含校驗碼(Checksum),依然需要透過設備晶片運算生成。

四、 結論:打造終極安全的最佳實踐策略

Coldcard 事件給我們的教訓是:「單一設備、單一供應商的防護永遠存在單點故障(Single Point of Failure)的風險。」

對於管理重大資產的冷錢包使用者,建議採用以下分層防禦架構:

  1. 物理熵 + 多源混合:若使用單簽,優選支援 99 次擲骰子手動輸入且程式碼開源可審查的設備(如 Keystone、Blockstream Jade)。
  2. 啟用強 Passphrase(第 25 個字):設定一個足夠強大的隨機 Passphrase(16 字元以上),這能在助記詞熵值遭硬體瑕疵削弱時,額外建立一道獨立的密碼學屏障。
  3. 跨品牌多重簽名(Multisig 2-of-3):這是對抗單一廠商韌體漏洞最徹底的手段。例如組合 Trezor + BitBox + Keystone 建立多簽,即使未來有任何一家廠商再度爆發隨機數生成漏洞,攻擊者取得單一私鑰也絕對無法轉走資產。

2026年7月17日 星期五

OkoBot 惡意軟體框架向 Ledger 和 Trezor 應用程式植入助記詞釣魚攻擊

這篇來自《The Hacker News》的報導詳細分析了名為 OkoBot 的惡意軟體框架。該框架專門針對硬體錢包(如 Ledger 和 Trezor)的桌面應用程式進行注入,以騙取用戶的助記詞(Seed Phrase)。身為關注資安與冷錢包安全的用戶,此新型態的攻擊手法非常值得警惕。


OkoBot 惡意軟體框架向 Ledger 和 Trezor 應用程式植入助記詞釣魚攻擊

自 2025 年 4 月起,一款名為 OkoBot 的惡意軟體框架便持續在 Windows 電腦上運行,而其內置的其中一個模組,專門用來欺騙硬體錢包持有者,誘騙他們交出備份助記詞(Recovery Phrase)。

在受感染的電腦上,該釣魚請求會直接從硬體錢包「官方桌面軟體內部」彈出。有時,它甚至會等到你插入硬體設備後才發動攻擊。此時,畫面上顯示的頁面是惡意的,但包裹著它的應用程式外殼,確實是你原本安裝的官方軟體,而它所索取的,正是攸關你整筆加密資產的助記詞。

卡巴斯基(Kaspersky)的全球研究與分析團隊(GReAT)於週三發表了這份剖析報告。根據其遙測數據,目前已有分佈於 25 多個國家的數百名受害者。遭受攻擊人數最多的國家包括巴西、越南、加拿大、墨西哥和土耳其。

報告並未透露具體有多少用戶真的輸入了助記詞。截至 7 月 15 日的報告發表為止,攜帶超過 20 種載荷與植入程式的 OkoBot 依然處於活躍狀態。

SeedHunter:靜待硬體設備接入

負責竊取助記詞的 OkoBot 模組名為 SeedHunter。一旦 OkoBot 框架成功入侵電腦,它就會監控系統中是否有 Trezor SuiteLedger WalletLedger Live 等程式。一旦發現,它便會進行注入,並攔截該應用程式底層的 Electron 內部機制。隨後,它會向其命令與控制伺服器(C2,網址為 moonsand[.]store)發送請求。

如果伺服器回傳了「等待(Wait)」旗標,SeedHunter 就會透過廠商 ID(Vendor ID)和產品 ID(Product ID)來掃描 USB 連接埠,並保持靜默,直到用戶真正拔插並連接 Ledger 或 Trezor 硬體錢包。只有在偵測到硬體連接後,它才會渲染出預先寫死的助記詞還原頁面(為每個品牌量身打造不同的版面樣式)。

如果伺服器未設置「等待」旗標,該釣魚頁面則會立即顯示。用戶在畫面上輸入的助記詞,會被傳送到該頁面控制台背後帶有 @:app:print 標記的位置,並被遭攔截的 mal_LogConsoleMessage 函式所擷取。隨後,這些資訊會以 JSON 格式外傳,並在臨時資料夾中留下一份經 RC4 加密的副本。

⚠️ 關鍵安全觀念:

在此過程中,硬體錢包本身並沒有被攻破。硬體錢包履行了其設計的唯一職責:拒絕洩露私鑰。然而,它無法阻止其配套的電腦端桌面軟體向用戶索取助記詞。

這種手法其實並不新鮮。Moonlock 實驗室先前就曾追蹤過在 macOS 上進行類似偷天換日攻擊的竊密程式;《The Hacker News》過去也曾報導過仿冒的 Ledger Live 應用程式:例如 AMOS 惡意軟體會強制關閉正版 Ledger Live,並在 /Applications 中植入一個修改過、要求輸入 24 個助記詞的仿冒複製版。

今年 3 月,Windows 平台上也出現過利用 USB 觸發攻擊的 GlassWorm 惡意軟體。它利用 WMI 技術監控 USB 設備的插入,並在強制結束正版應用程式後彈出自己的惡意視窗。

SeedHunter 改變的地方在於「頁面渲染的位置」:它不關閉原本的應用程式,而是直接在官方應用程式內部畫出釣魚網頁。

假裝是 SQL Server 的「Audacity」音訊軟體

OkoBot 主要透過兩種管道入侵:

  1. ClickFix(點擊修復)郵件/網頁誘騙手法:欺騙用戶點擊並執行惡意指令。
  2. GitHub 上被植入木馬的軟體:卡巴斯基拆解的一個 GitHub 儲存庫,表面上宣稱是 SQL Server Management Studio(SSMS),但實際上遞送的是知名音訊剪輯軟體 Audacity,且其內部其中一個函式庫已被重新編譯並植入了惡意程式。該專案在搜尋「SSMS」時甚至名列前茅,活躍時間從 2025 年 3 月底一直持續到 6 月。

這兩種入侵途徑最終都會執行 TookPS。這是一款卡巴斯基自 2025 年 3 月起便持續追蹤的 PowerShell 下載器。它最初透過偽造的 DeepSeek 頁面傳播,隨後蔓延至偽造的商業軟體下載網站。

TookPS 會安裝 SSH、連線至黑客控制的伺服器、轉發本地 SSH 守護行程(daemon)的通訊埠並靜待指令。隨後,自動化的 SSH 機器人會透過此隧道連回受害電腦。

該機器人會對電腦進行徹底盤點(包括安裝了哪些防毒軟體),並透過隧道將錢包檔案、Cookie、瀏覽器設定檔和憑證抽離。它還會透過寫入登錄檔(Registry)來靜音 Windows Defender 的警報,並為自己打造一個後門環境:

  • 開啟防火牆以允許傳入的 RDP(遠端桌面連線)。
  • 將一個帳號加入「Remote Desktop Users」群組。
  • 用修改過的版本替換 termsrv.dll,以允許並行(多用戶同時)RDP 工作階段。
  • 註冊名為「Apple Sync」的排程工作,每小時重新建立一次針對本地 RDP 通訊埠的反向 SSH 隧道。

完成上述步驟後,其他模組會透過 SFTP 陸續送達。一個名為 HDUtil(經過 VMProtect 加殼)的啟動器會執行這些模組,並能透過微軟 Project Zero 於 2019 年記錄的 Windows RPC UAC 繞過漏洞,在背景無聲地提升權限。

最後送達的是名為 Volume2 的開源工具,其中攜帶了惡意的 protobuf.dll,用來解密並啟動真正的核心載荷:一個每 20 秒輪詢一次 C2 伺服器的外掛分發器。卡巴斯基共復原了 5 個外掛,其中一個便是負責將 SeedHunter 注入至目標行程中的行程注入器

全方位的監視套件

該工具包的其餘部分則極具監視與間諜性質:

  • OkoSpyware:監控包含 Exodus、1Password 在內的 100 多個應用程式執行檔。它會使用內建的 FFmpeg 將對應的視窗畫面錄製成 MP4 影片,並記錄其中的鍵盤輸入。
  • 惡意軟體會對瀏覽器分頁標題進行正規表示式(Regex)比對,一旦偵測到 MetaMask 或 Tonkeeper 分頁,就會自動開始背景錄影。
  • MC Keylogger(鍵盤記錄器):記錄輸入、剪貼簿、USB 設備,並每 5 分鐘擷取一次螢幕截圖。
  • 一個載入器會在背景安裝「被授予所有權限」的隱藏 Chromium 擴充功能,其安裝的是 Rilide(一款自 2023 年 4 月起被俄語黑客廣泛使用的 Chromium 竊密程式)。

這套框架幕後黑手是誰?

卡巴斯基並未指明具體的攻擊組織,僅表示:「我們無法將此惡意活動歸因於任何已知的網路犯罪團體。」

不過,託管第一階段 PowerShell 的伺服器會對來自俄羅斯和獨立國協(CIS)的 IP 地址返回空回應,且 Rilide 擴充功能通常只在僅限邀請的俄語論壇中流通。此外,SeedHunter 釣魚頁面中包含俄語註釋。雖然這些只是間接線索,但報告中已對其進行了記錄。

如何防範與偵測?

目前並沒有針對此攻擊路徑的錢包漏洞(CVE)或廠商補丁,因為攻擊是直接發生在終端電腦上。不過,IT 與防禦人員可以針對以下特徵進行威脅獵捕(Threat Hunting):

  • 系統中出現名為 Apple Sync 的異常排程工作。
  • 出現以下路徑檔案:
    %PROGRAMDATA%\hwid.dat
    %PROGRAMDATA%\HDVideo\HDUtil.exe
    %USERPROFILE%\.ssh\go.bat
  • termsrv.dll 檔案大小或雜湊值被修改。
  • 「Remote Desktop Users」群組中出現了未經授權新增的帳號。
  • 個人終端電腦出現異常的對外 SSH(Port 22)連線。
  • Local Extension Settings 資料夾中出現了瀏覽器 UI 上看不到的隱藏擴充元件。

卡巴斯基的官方部落格已提供了相關的 Hash 值(雜湊值)與 C2 網域。

🛡️ 兩大冷錢包官方的安全提醒

  • Ledger 官方: 助記詞(24個英文單字)絕對、絕對不會傳送到 Ledger 實體設備以外的任何地方。任何要求你在電腦鍵盤輸入助記詞的軟體都是詐騙。
  • Trezor 官方: Trezor Suite 軟體絕不會主動要求你在電腦軟體上打入備份助記詞。若您使用的是 Model One 並選擇「電腦端輸入」的標準恢復流程,這也必須是在「實體硬體螢幕上先出現相應指示與確認」時才能配合進行。
💡 終極防範黃金準則:

如果你只是把硬體錢包插上電腦,電腦軟體畫面上就突然跳出要求輸入助記詞的視窗,而硬體錢包實體小螢幕上完全沒有任何對應的提示或動作,這就是 100% 的中毒與釣魚徵兆!切記,保護私鑰的唯一防線就是「絕對不要在鍵盤上打入你的助記詞」

2025年11月22日 星期六

比特幣人專屬的Ledger Flex與Keystone 3 pro冷錢包比較

 這是一份專為 Bitcoiner(比特幣信仰者) 量身打造的比較分析。這個族群通常更在意安全性(Security)、隱私性(Privacy)、開源與否(Open Source)以及去中心化精神。

相較於一般幣圈用戶,Bitcoiner 對於「是否完全離線(Air-gapped)」以及「軟體供應鏈攻擊」更為敏感。

以下我將為您詳細拆解 Ledger Flex 與 Keystone 3 Pro (Bitcoin-only Firmware) 的深度比較。

核心對決概覽 (Executive Summary)

特性

Keystone 3 Pro (BTC-only Firmware) 


Ledger Flex

核心定位

極客的首選:強調完全氣隙 (Air-gapped)、開源、透明。


時尚與便攜的平衡:強調易用性、E Ink 螢幕、行動體驗。

連接方式

QR Code (主要) / MicroSD(韌體更新) / USB-C (僅充電或韌體更新)

藍芽 / NFC / USB-C

開源狀態

軟硬體皆開源 (Open Source)

閉源 (僅部分 App 開源,韌體與 OS 閉源)

螢幕技術

4 吋全彩觸控螢幕 (類似手機)

2.84 E Ink 電子紙觸控螢幕

安全晶片

3 顆安全晶片 (Triple Secure Element)

1 顆安全晶片 (Secure Element CC EAL6+)

比特幣專屬

提供專屬 BTC 韌體,移除雜訊,支援複雜腳本。

硬體通用,需安裝 Bitcoin App,透過 Ledger Live app 管理。

價格區間

約149美元

約249美元


1. Keystone 3 Pro (Bitcoin-only Firmware)

—— 為「主權個人」打造的數位金庫

Keystone 最大的優勢在於其 Bitcoin-only 韌體,這不僅僅是軟體上的閹割,而是為了減少攻擊面 (Attack Surface) 的安全升級。

🌟 亮點特色

 * 完全氣隙 (True Air-gapped via QR Codes):

   這是 Bitcoiner 最喜愛的功能。Keystone 透過攝影機掃描 QR Code 進行簽名傳輸,私鑰永遠不會接觸到網際網路,甚至不需要像 USB 連接那樣與電腦進行物理接觸。

 * 開源架構 (Open Source):

   硬體設計圖與軟體程式碼皆開源。這對於比特幣社群至關重要——「Don't Trust, Verify」。

 * PCI 等級防拆機制 (Anti-Tamper):

   若是有人試圖物理拆解裝置,內部的電路設計會觸發自毀機制,抹除私鑰資料。(這個功能因為受限於內部銀離子電池的壽命,大概只有一年的有效期,聊勝於無)

 * 3 顆安全晶片 (Triple Secure Element):

   除了儲存私鑰,還專門處理生物辨識與邏輯運算,將風險極度分散。

👍 優點 (Pros)

 * 極致的 PSBT 體驗: 透過大螢幕掃描 QR Code 處理 PSBT (部分簽名比特幣交易) 非常流暢,特別是與 Sparrow Wallet 或 BlueWallet 搭配時,體驗極佳。

 * 支援 Gen 2/3 Shamir Backup (SLIP39): 可以將助記詞分割成多份(如 3 份中只要 2 份即可還原),比傳統的 24 個單字更抗災。

 * 大螢幕解析交易: 4 吋螢幕可以完整顯示比特幣交易的詳細資訊(輸入、輸出、找零地址),這是檢查「惡意找零攻擊」的關鍵。

 * 指紋辨識: 雖然密碼學派可能會擔心生物特徵,但在頻繁解鎖簽名時,這提供了極大的便利性。

 * WebAuthn 供應鏈驗證: 開機時可驗證設備是否為原廠正品,防止物流中途被調包。

👎 缺點 (Cons)

 * 機身質感: 雖然做工紮實,但塑料感較重,手感不如全金屬的錢包高級。(反應在售價上,很合理)

 * 電池續航: 彩色螢幕耗電較快,長時間存放需注意電量管理。(實測,新機充滿電量關機下,可以持續一年,仍有電)


2. Ledger Flex

—— 現代化、高質感的日常支付工具

Ledger Flex 是 Ledger 為了填補 Nano 系列與 Stax 之間空缺的新產品,主打 E Ink 螢幕。對於 Bitcoiner 來說,它是一個充滿矛盾但又極具吸引力的產品。

🌟 亮點特色

 * E Ink 電子紙觸控螢幕:

   這是 Flex 最大的賣點。E Ink 顯示非常清晰,且斷電後螢幕仍可顯示圖像(如個人化的比特幣 Logo 或持有者資訊)。

 * NFC 功能:

   對於希望未來能使用比特幣進行 Tap-to-pay 或快速手機感應簽名的人來說,這是一個便利的硬體基礎。

 * Ledger 安全架構 (BOLOS):

   雖然是閉源,但 Ledger 的安全晶片技術在業界經過長時間考驗,尚未有被遠端攻破的紀錄。

👍 優點 (Pros)

 * 頂級的工業設計: 金屬邊框、玻璃面板、E Ink 螢幕,手感極佳,不僅是錢包,更像是一個精品配件。

 * 超長續航: 得益於 E Ink 技術,電池續航力遠勝 Keystone 3 Pro,待機時間極長。

 * Ledger Live 生態系: 雖然 Bitcoiner 傾向使用 Sparrow,但不可否認 Ledger Live 對於初學者或需要快速查看餘額的人來說,UI/UX 做得非常好。

 * 便攜性: 體積適中,非常適合隨身攜帶。

👎 缺點 (Cons)

 * 閉源與信任危機 (The Elephant in the Room):

   這是 Bitcoiner 最大的痛點。Ledger 之前的 "Ledger Recover" 服務(備份助記詞碎片到雲端)引發了巨大的爭議。雖然該功能是選用的,但證明了韌體「有能力」導出私鑰,這違反了許多 Bitcoiner 的底線。

 * 非氣隙操作: 主要依賴 USB 或 藍牙/NFC。雖然方便,但藍牙與 NFC 增加了無線攻擊面。

 * 螢幕反應速度: E Ink 天生刷新率慢,輸入 PIN 碼或滑動時會有殘影或延遲感,操作流暢度不如 Keystone 的 LCD 螢幕。


3. 深度比較:針對 Bitcoiner 的關鍵決策點


A. 安全模型:Air-gap vs. Connectivity

 * Keystone 3 Pro: 採用 QR Code 氣隙傳輸。這意味著惡意軟體無法透過 USB 線傳播進去。對於長期儲存(Cold Storage)的大額比特幣,這種方式心理安全感極高。

 * Ledger Flex: 依賴 USB/藍牙。雖然 Ledger 聲稱其安全晶片會過濾所有惡意指令,但對於極端偏執的 Bitcoiner 來說,物理上的連接就是風險。


B. 軟體適配性:Sparrow Wallet 整合

對於 Bitcoiner 來說,Sparrow Wallet 是桌機端的標準配置。

 * Keystone: 與 Sparrow 的整合是天作之合。你可以輕鬆掃描 Sparrow 上的動態 QR Code 進行多簽(Multisig)設置或交易簽名。

 * Ledger Flex: 可以連接 Sparrow,但通常需要透過 USB 線。體驗上較為傳統,且少了一種「0 接觸」的儀式感。


C. 隱私與資料傳輸

 * Keystone (BTC Firmware): 由於可以搭配任何支援 PSBT 的錢包(如 BlueWallet, Nunchuk),你完全不需要使用官方 App,從而避免 IP 地址洩露給硬體廠商。

 * Ledger Flex: 雖然也可以搭配第三方錢包,但初始化設備和更新韌體必須透過 Ledger Live。Ledger Live 會收集部分數據(雖聲稱匿名),且 Ledger 公司本身有過客戶資料庫(Email/地址)被駭的歷史紀錄,這讓注重隱私的用戶心存芥蒂。


結論與建議 (The Verdict)

這篇文章的結論可以這樣歸納:

選擇 Keystone 3 Pro (BTC-only),如果...

 * 你是比特幣極大化主義者 (Bitcoin Maximalist)。

 * 你打算設置 Multisig (多重簽名) 方案。

 * 你極度在意開源與供應鏈安全。

 * 你主要用它作為冷儲存 (Cold Storage),久久才動用一次資產。

 * 你習慣使用 Sparrow Wallet 或 BlueWallet。

選擇 Ledger Flex,如果...

 * 你是一個注重設計感的現代用戶,喜歡 E Ink 的質感。

 * 你需要頻繁移動,且希望未來能透過 NFC 快速與手機互動。

 * 你不介意閉源韌體,並且信任 Ledger 公司的安全架構。

 * 你希望有一個學習曲線較低的設備,且家人也能輕鬆學會使用。

💡 給部落格讀者的最終建議 (Takeaway)

如果你的目標是「絕對的主權與安全」,Keystone 3 Pro 的比特幣專屬韌體是目前的優選;如果你追求的是「日常攜帶的便利與美感」,Ledger Flex 則是硬體錢包界的 iPhone。


進階安全設置

 一、多重助記詞支援 (Multi-Seed Phrase Support)

這是 Keystone 3 Pro 的獨門絕技,而 Ledger Flex (及所有 Ledger 設備) 目前不具備這項功能。

🟢 Keystone 3 Pro:硬體級別的「分身術」

功能描述:

Keystone 3 Pro 允許你在同一台設備中,輸入並儲存 3 組完全不同 24 (12個)單字助記詞。

操作體驗:

你可以透過系統設定快速切換這三組錢包(需要輸入各自的密碼)。這就像是你隨身帶了三台不同的硬體錢包,但物理上只有一台。

• Bitcoiner 的應用場景:

1.資產徹底隔離: 1 組放 KYC 買來的比特幣(交易所購買);第 2 組放 No-KYC 比特幣(挖礦或 P2P 購買),避免鏈上足跡關聯。

2.多人共用: 你和你的伴侶可以共用一台機器,但各自擁有獨立的私鑰,互不干擾。(其實價格很合理,不建議共用)

3.測試/備用: 3 組可以用來測試新的多簽方案,或者作為緊急備用。

🔴 Ledger Flex:單一靈魂

限制:

Ledger 架構設計上,同一時間只能儲存 1 24 個單字的助記詞。

如何換別組助記詞?

如果你想在 Ledger 上用第二組助記詞,你必須將設備 重置(Reset),然後重新恢復(Restore)新的助記詞。這過程非常繁瑣,不適合作為日常切換使用。


二、Passphrase (BIP-39 25 個單字 / 密語)

兩者都支援 Passphrase

什麼是 Passphrase

它不是單純的密碼,而是數學上的一部分。24個單字 + 你的密語 = 一個全新的隱藏錢包。即使駭客拿到了你的 24 個單字,沒有這個密語,也無法動用隱藏錢包裡的錢。

🟠 Keystone 3 Pro Passphrase

輸入方式:

每次你要進入隱藏錢包時,需要在鍵盤上輸入你的 Passphrase

優點:

記憶體中不永久儲存 Passphrase,斷電即忘,安全性極高(適合極度偏執的安全模型)。

缺點:

如果你的 Passphrase 很長且複雜(為了安全),每次交易都要用小螢幕打字輸入會非常痛苦。

🔵 Ledger Flex Passphrase (亮點功能: Attach to PIN)

輸入方式:

Ledger 允許你將 Passphrase 綁定到一組「備用 PIN 碼」上。

• PIN 1111 進入普通錢包(只有 24 單字)。

• PIN 8888 自動進入隱藏錢包(24 單字 + Passphrase)。

優點:

極致便利: 你不需要每次打複雜的密碼,解鎖時輸入不同的 PIN 就自動切換身分。

完美的「合理推諉」: 如果遭到脅迫(5美元扳手攻擊),你可以淡定地輸入 1111,展示裡面只有少量資金的「誘餌錢包(Decoy Wallet)」給歹徒看,而真正的資產藏在 8888 對應的錢包裡,外觀上完全看不出來還有另一個 PIN 的存在。(Keystone 3 pro可以使用第二個錢包來當作「誘餌錢包」,便利性跟Ledger Flex一樣)

缺點:

理論上,Passphrase 是被加密儲存在安全晶片中,這對於極端安全主義者來說,可能不如 Keystone 那種「每次手動輸入、用完即忘」來得純粹。


警語:請小心使用Passphrase,因為一旦忘記這個密碼短語(Passphrase),你的比特幣就無法取回。


如果你想要購買Keystone 3 pro冷錢包,可以透過我的推薦連結購買

https://bit.ly/4nIoNH5



精選文章

Seed XOR詳細介紹

  Seed XOR 是一種利用密碼學中 互斥或運算(Exclusive OR, XOR) ,將一組標準 BIP-39 助記詞在二進位層面拆分成多份「子助記詞」的冷儲存備份機制。最早由 Coldcard 團隊(Coinkite)開源並規格化,目前在 Co...

熱門文章