為什麼舊 iPhone 可以當冷錢包
- 沒有供應鏈個資紀錄。Trezor / Ledger / Cypherock 寄到你的姓名與地址,這筆紀錄留在賣方的物流體系中(現在還躺在黑市)。從陌生人手上現金購入的二手 iPhone,是一台沒有任何賣方能連結到「持有加密貨幣者」的裝置。
- 外觀無法辨識用途。抽屜裡的硬體錢包會大喊「錢包」。抽屜裡的舊 iPhone 就是一台手機。知道你地址的小偷不會知道要索取它,即使拿走也只看到一台手機、不是一疊錢。
- Secure Enclave。iPhone 6s 起搭載 Secure Enclave——與專用硬體錢包架構相當的加固金鑰儲存。種子可以放在密碼 + Face ID / Touch ID 保護下的 enclave 內。
- 普及 + 零件供應。裝置壞掉或電池膨脹時,任何維修店都能現金換件、不會產生海關紀錄。
- 隔離網路很簡單。飛航模式 + 關 Wi-Fi + 關藍牙 + 取出 SIM = 一台在你刻意重啟網路之前無法外洩種子的裝置。
來源——現金 + 二手原則
- 當面、現金、向私人賣家購入。Craigslist、Kleinanzeigen、Facebook Marketplace、街角維修店——目標是一台從未接觸過你身份或信用卡紀錄的裝置。
- iPhone 6s / SE(一代)以上都可以——有 Secure Enclave,較新機型還能收到幾年安全更新。iPhone SE(二代/三代)是甜蜜點:便宜、小、仍受支援。
- 使用前徹底還原。設定 → 一般 → 移轉或還原 iPhone → 清除所有內容與設定。不要相信前任持有者留下的任何東西。
- 跳過 Apple ID 設定。設定精靈詢問登入時,選「設定為新 iPhone」再拒絕 Apple ID 提示(點「忘記密碼或沒有 Apple ID?」→「沒有 Apple ID?」→「稍後在設定中設定」)。你的冷錢包不能綁到你真實的 Apple ID。
- 如果必須透過 App Store 安裝錢包,建立一組拋棄式 Apple ID,配合遮罩信箱(SimpleLogin、addy.io)並不綁付款方式。安裝好錢包後,在產生種子之前先登出這組拋棄式帳號。
隔離網路設定
- 飛航模式打開——控制中心或設定。
- Wi-Fi 關閉——另外進設定 → Wi-Fi 關(某些 iOS 版本,單獨的飛航模式會自動重啟 Wi-Fi)。
- 藍牙關閉——設定 → 藍牙,另外關。
- 取出 SIM。不留行動網路攻擊面。
- 自動更新關閉。設定 → 一般 → 軟體更新 → 自動更新 → 關。日後由你在自己信任的 Wi-Fi 上手動更新完 OS,再回到隔離狀態。
- 螢幕使用時間 / 隱私加固。關 Siri、關分析、關定位、關 Handoff。
- 不簽章時把裝置離線收好。Faraday 袋對多數威脅模型過度;抽屜就夠了。電池保養:充到約 60% 存放於陰涼乾燥處;每半年檢查一次避免膨脹。
iOS + 隔離網路的錢包選擇
- Cake Wallet(建議)。iOS 原生、直接支援 Monero、種子在裝置內的 Secure Enclave 產生、安裝完成後可完全離線運作。搭配另一台線上裝置上的同錢包僅看副本以追蹤入款。
- Monero GUI 於另一台離線筆電——如果你偏好用筆電而非手機簽章,可讓 iPhone 當線上僅看伴侶,用一台加固過的離線 Mac / Linux 當簽章方。相同隔離原則、不同型態。
- Feather(搭配桌面)。僅看 + 離線簽章流程的最佳 UX。同上模式:iPhone 當線上僅看端,Feather 於離線筆電當簽章端。
- 不要用:瀏覽器擴充錢包、託管型行動錢包、任何在設定過程強制雲端備份的東西。
標準流程:僅看 + 隔離網路簽章
- 於隔離的 iPhone 上產生種子(Cake Wallet → 新錢包 → 離線把種子打到金屬上)。不拍照、不 iCloud、不 AirDrop。
- 從離線錢包匯出僅看金鑰(Cake → 錢包 → 僅看詳情)。
- 把僅看金鑰透過 QR 傳到線上裝置(離線 iPhone 顯示 QR、線上裝置的相機掃描)。USB / AirDrop 可選;QR 最合乎隔離原則。
- 線上裝置現在看得到餘額 + 可組未簽章的交易——但不能花費。
- 要送出時:線上裝置組未簽章交易 → 產生未簽章交易的 QR → 離線 iPhone 掃描並簽章 → 離線 iPhone 產生已簽章交易的 QR → 線上裝置掃描並廣播。
- 簽章前於離線 iPhone 上驗證目的地地址。線上裝置的惡意程式可能在「你貼上」與「你簽章」之間換掉地址。離線裝置是你的最後一道防線。
為什麼在「寄送地址」層面這比 Trezor 強
兩欄式重述。抽屜裡今天的一台硬體錢包,對攻擊者而言等於:
- 一筆把你的姓名 + 電話 + 地址連到「持有加密貨幣」的出貨紀錄。
- 一台明確標示是哪套錢包軟體 / 種子格式的可見裝置,方便用脅迫索取。
- 一整套品牌化的攻擊面——每一次韌體 CVE、每一次客戶資料庫外洩、每一次釣魚活動都預先鎖定你。
放在同一個抽屜、以現金購入、隔離網路的 iPhone,對攻擊者而言等於:
- 什麼都沒有。無出貨紀錄、無品牌關聯、外觀無法辨識這台特定裝置持有任何東西。
iPhone 這條路在密碼學安全上沒有勝過 Trezor——兩者都很強。它在威脅模型攻擊面上勝過 Trezor,而那正是硬體錢包已悄悄不再是最安全選項的地方。
先例——這不是新看法
這個模式在 2026-08-13 Trezor 資料外洩之前就有人主張。追蹤被盜加密貨幣的重要調查記者 ZachXBT,在他的 Telegram 頻道上公開推薦(該貼文 88.3K 觀看),逐字為:
「Hot take: 所有硬體錢包都完全是垃圾,我不建議把它們用於簽章交易或存放資金這類重要任務。更好的做法是準備一台獨立的 iPhone,唯一用途就是當你的硬體錢包。Ledger 最糟,Ledger Live 沒事就更新 UI/app、把簡單操作搞壞。」
Trezor 外洩事件加強了這個論點:獨立 iPhone 模式先前的支持理由是韌體信任與供應商 UX;如今同一個模式也把寄送地址那面攻擊面關掉了。當該領域最活躍的被盜案調查者早已在推這條路、而外洩資料還在他當初沒主張的角度為他背書,這個模式值得認真對待。
陷阱
- iOS 到期後被迫更新。Apple 每個機型大約在 5–7 年後停止安全更新。在你信任的 Wi-Fi 上安排更新節奏,更新完再回到隔離。不要讓裝置在 EOL 後未修補地放一整年。
- App Store 帳號糾纏。如果你在設定時登入了真實 Apple ID,這台裝置就在 Apple 的物流紀錄裡連到你的身份。徹底還原、以拋棄式或不登入 Apple ID 的流程重新來過。
- 長期存放裝置的電池膨脹。鋰電池不喜歡多年停在 100% 或 0%。存放時充到約 60%;每半年檢查一次。
- 「哪個 app 裡才是真正的種子」陷阱。如果你安裝了多個錢包 app 來測試,種子混淆是真的會發生。測試之間清空裝置、然後一次乾淨地跑正式設定。
- 在錯的 app 裡截圖。Cake 種子畫面的截圖會存在照片裡,如果 iCloud 開著就會同步,整個設定前功盡棄。若必須留檔,用另一台隔離的相機裝置實體拍下螢幕、印一次、然後打到金屬上。
- 種子檢視畫面上的 Face ID。方便。攻擊者在你睡著時把裝置對著你的臉也一樣方便。簽章裝置只用密碼解鎖,不用 Face ID。
什麼情況下不該用這個模式
- 小金額 / 主動花費。1 XMR 以下的話,日常手機上的熱錢包就行。午餐錢不值得隔離網路的摩擦。
- 不會維持流程的使用者。隔離網路的紀律就是這個模式的安全屬性。如果你會「只開一下 Wi-Fi」,整個模型就崩了。找一個真的符合你行為的硬體錢包威脅模型,勝過理論上的隔離網路。
- 團隊 / 多簽設置。不同廠牌、不同地區、不同人的硬體錢包組成的多簽,比單機 iPhone 隔離網路強。挑對的工具。
- 你已經在一套運作良好的 Ledger / Trezor 流程裡。不要為換而換。下次下單前導入寄件地址輪換(PO box、轉運商、郵政轉寄)就能補上寄送地址那塊絕大多數的空缺、不必換錢包。
策展人交叉引用
- 父指南:/guides/monero-cold-storage——完整冷儲存光譜、硬體錢包細節、多簽。
- 驗證錢包:/guides/verify-wallet-binary——信任錢包安裝檔前先檢查簽章。
- 繼承:/guides/monero-inheritance-plan——如何讓種子在你之後仍存活、又不曝光繼承人的身份。