xmr.club
EN 中文 ES RU
← 全部 #OPSEC52
#OPSEC52 · 第 09 / 52 · 裝置與硬體安全

你的幣有多安全,取決於助記詞 — 硬體錢包 OPSEC

硬體錢包只把一件事做好:讓你的私鑰遠離連上網路的電腦。但它管不了你相簿裡那張助記詞照片、那個剛剛蒐走你 24 個單字的「恢復」網站、賣家寄來時就已初始化好的裝置,或是那個拿著扳手、想要你 PIN 碼的人。裝置只是個鍵盤;真正的秘密是你腦中的助記詞與 passphrase。保護好這兩樣,否則那個防拆的鈦金屬盒只是做戲。

裝置與硬體安全 intermediate $0 2026-07-20

OPSEC52 / 第 9 週 — 硬體錢包 OPSEC

硬體錢包只把一件事做好:讓你的私鑰遠離連上網路的電腦。但它管不了你相簿裡那張助記詞照片、那個剛剛蒐走你 24 個單字的「恢復」網站、賣家寄來時就已初始化好的裝置,或是那個拿著扳手、想要你 PIN 碼的人。裝置只是個鍵盤;真正的秘密是你腦中的助記詞與 passphrase。保護好這兩樣,否則那個防拆的鈦金屬盒只是做戲。

威脅模型: 電腦上的惡意程式在你送出前偷換收款地址;被釣魚或被雲端同步的助記詞;供應鏈中送達前就被預設種子的裝置;裝置被偷或被查扣、加上被脅迫或偷看到的 PIN;針對已知持幣者的脅迫(「扳手」)攻擊;以及單點故障的備份。

裝置不是秘密——助記詞才是

人們用硬體錢包犯的每個錯,都來自同一個誤解:把那個盒子當成金庫。它不是。盒子是一個簽章終端機。真正的金庫是那 12/24 個字的助記詞(以及你若有設,還有 passphrase)。任何人只要重建出助記詞,就重建出整個錢包——根本不需要裝置。所以整套紀律可濃縮成一句:助記詞只能存在於兩個地方——裝置本身,以及一份離線的實體備份——其他任何地方都不行。

這代表:它永遠不能變成一張照片、一則雲端筆記、一筆密碼管理器紀錄、一個文字檔,也永遠不能被輸入任何網站。2026 年最常見的盜取途徑不是晶片被破解——而是「錢包驗證/同步你的種子」釣魚頁面,或冒充客服的人,蒐走使用者自願輸入的單字。任何正當的錢包在設定完成後都絕不會再要你的助記詞。 只要有畫面問你,那就是攻擊,沒有例外。

供應鏈:自己初始化,否則別信任它

直接向製造商購買,不要向第三方賣場的轉售者買,也不要買「打折」的貨。一台已初始化的裝置——一開機就顯示助記詞、或附上一張「請用這個 PIN」卡片——就是陷阱:賣家留了一份副本。真正的裝置會在你第一次開機時、當著你的面產生助記詞,並附有防拆封裝。如果它已被設定好,就清除並從頭重新初始化;如果它不讓你重設,就退貨。在放入任何資金之前,先透過官方 App 驗證韌體的真偽。

Passphrase 是你的抗脅迫防線

一組標準 PIN 能防住搶走裝置的小偷。它防不住逼你解鎖的人。這正是選用性 passphrase(「第 25 個字」/隱藏錢包)的用途:同一組助記詞、配上不同 passphrase,會開啟不同的錢包。你在無 passphrase 的錢包裡放一點合理的餘額,真正的持有量則藏在一個只存在於你記憶中的 passphrase 之後。被脅迫時,你可以打開那個誘餌——對方看到一筆不多的餘額、一台「有反應」的裝置。脅迫用 PIN(在支援的錢包上,輸入即清除)是同一概念更狠的版本。就是這個功能,把硬體錢包從防竊變成防脅迫。

永遠在裝置螢幕上核對地址

換剪貼簿、換地址的惡意程式又便宜又常見。你的電腦顯示你以為要轉去的地址;惡意程式悄悄換成攻擊者的。硬體錢包的整個重點,就是你在裝置自己的螢幕上確認目的地,那是惡意程式碰不到的。每一次都核對頭尾幾個字元。就 Monero 而言,在裝置上確認地址,並記得子地址是你的好朋友——每個交易對象用一個全新的收款子地址,能避免鏈上把款項連結起來。

備份:分割、離線、可存活

寫在盒子附的卡片上、又和裝置放在同一個抽屜裡的助記詞,不是備份——那只是同一個單點故障的第二份副本。更好的做法:金屬備份(鋼板打刻/蝕刻能撐過紙撐不過的火與水),並存放在與裝置地理上分開的地方。賭注更高時,就把它分割——passphrase 與助記詞單字分開保管,代表小偷即使找到那塊金屬板也花不了錢。永遠別「以防萬一」地拍下那塊板子。那張「以防萬一」的照片,正是多數自我保管者實際被盜的方式。

常見錯誤

本週練習

  1. 確認你的助記詞只存在於兩個地方:裝置與一份離線實體備份。刪除所有數位痕跡(照片、筆記、密碼管理器紀錄)。
  2. 設一個 passphrase(隱藏錢包)。把真正的資金移到它後面;在無 passphrase 的錢包留一筆合理的餘額。
  3. 在一台備用/已清除的裝置上(或用恢復檢查功能)做一次恢復演練,讓你在需要之前就確知備份有效。
  4. 把你的金屬/紙本備份移到與裝置實體分開的地點。
  5. 下一次轉帳:從裝置螢幕上讀完整的目的地址,而不是從電腦。

延伸閱讀

OPSEC52 是 xmr.club 的每週 OPSEC 系列。系列索引:/opsec

Curated by Cyber Satoshi

在 X 分享: twitter.com/intent/tweet