Analis on-chain ZachXBT mengkritik dompet perangkat keras sebagai “sampah” dan menyarankan menggunakan iPhone lama sebagai gantinya

鏈上偵探 ZachXBT 近日在社群批評所有硬體錢包「完全是垃圾」,不建議用於簽署重要交易或存放資產,並提議以一支專用的舊 iPhone(完全脫離日常上網與應用下載)替代硬體錢包作為冷錢包。ZachXBT 的批評焦點不只是私鑰儲存安全,更指向使用者在複雜交易簽署畫面中被誘導授權惡意內容的風險。

ZachXBT 批評:硬體錢包無法防止惡意交易簽署

ZachXBT 的批評核心不在於硬體錢包無法保護私鑰,而在於它無法有效防止使用者在複雜交易簽署畫面中授權錯誤內容。2025 年 2 月,Bybit 遭攻擊損失約 1,5 miliar dolar AS;事件核心是攻擊者誘使簽署者批准惡意交易,顯示即使私鑰受到保護,社交工程攻擊仍可透過合法簽署流程竊取資產。

ZachXBT 提出的替代方案是準備一支專用舊 iPhone,完全用於加密錢包用途,並嚴格避免日常上網、下載應用程式或連接其他服務,以此大幅降低攻擊面。

BIP39 Passphrase 的技術缺口

Tornado Cash 開發者 Roman Storm 對 ZachXBT 的 iPhone 方案部分認同,但指出一個關鍵技術缺口:主流手機錢包普遍缺乏完整 BIP39 passphrase 支援。BIP39 passphrase 是一個加在種子助記詞之外的額外密碼,相同的 12 或 24 個助記詞,加入不同口令後會導向完全不同的錢包;若助記詞外洩,攻擊者看到的可能只是空錢包,真正資產仍藏在口令保護的地址中。

支援此功能的主要硬體錢包包括 Trezor、Ledger、Coldcard、Keystone 和 BitBox;而 MetaMask 和 Trust Wallet 均未提供此功能,Rabby 主要在桌面端支援,手機端選項十分有限。

Trezor Danny Sanders 的反駁:手機通用裝置的六類攻擊面

Trezor 商務長 Danny Sanders 回應稱,專用舊 iPhone 相較於一般熱錢包確實提供更高安全性,但手機本質上仍是通用運算裝置,攻擊面遠高於專門設計的硬體錢包。具體風險包括:

零點擊漏洞(Zero-click exploits):攻擊者無需用戶操作即可入侵

惡意應用程式:即使未主動下載,仍有潛在風險

系統層攻擊:針對作業系統本身的入侵途徑

iCloud 備份風險:自動備份可能洩露錢包敏感資訊

剪貼簿洩漏:複製貼上操作中可能暴露地址或私鑰

邊境檢查要求解鎖:特定情況下被迫解鎖裝置的風險

Sanders 同時強調,硬體錢包提供獨立第二螢幕與實體確認流程;若手機本身遭入侵,使用者看到的交易資訊可能已被竄改。

Ledger Agent Stack 的發布:AI 代理人的硬體授權機制

Ledger 推出開源工具集 Ledger Agent Stack,試圖將硬體安全模型延伸至 AI 代理人應用,設計邏輯為「代理人提出,人類批准」:AI Agent 可讀取錢包餘額、分析投資組合、準備交易並提出付款建議,但每一項敏感操作都必須透過 Ledger 硬體裝置由使用者明確核准,避免 AI 在遭駭或被操縱後自行移動資金。

Ledger 同時表示,新工具可保護 AI 應用中的敏感憑證,並讓 Ledger 裝置作為 GitHub、Discord、1Password 等服務的實體安全金鑰。此路線與 ZachXBT 的批評形成對比:Ledger 認為硬體裝置仍是人類授權與私鑰保護的最後防線;ZachXBT 則質疑現有硬體錢包在真實攻擊場景下無法有效阻止錯誤簽署。

常見問題

ZachXBT 為何批評硬體錢包,其替代方案的核心條件是什麼?

ZachXBT 批評的核心不在於私鑰保護,而在於硬體錢包無法防止使用者在複雜簽署畫面中授權惡意交易(以 2025 年 2 月 Bybit 1,5 miliar dolar AS 損失案為例)。其替代方案是使用一支專用舊 iPhone,嚴格避免日常上網、下載應用程式或連接其他服務,並搭配支援 BIP39 passphrase 和離線簽署的錢包應用。

BIP39 passphrase 是什麼,為何對手機錢包方案至關重要?

BIP39 passphrase 是一個加在種子助記詞之外的額外密碼;相同的助記詞加入不同口令後會導向完全不同的錢包,即使助記詞外洩,攻擊者看到的也可能只是空錢包。Roman Storm 指出,若手機要真正取代硬體錢包,手機錢包必須支援此功能,但 MetaMask、Trust Wallet 目前均未提供,成為此方案的主要缺口。

Chainalysis 的 2025 年個人錢包安全數據顯示什麼?

Chainalysis 數據顯示,2025 年個人錢包遭入侵事件達 158 ribu 起,受害者約 80 ribu 人,損失約 713 juta dolar AS;另有一名英國持有者因 Trezor 助記詞被家中監視器拍下,損失約 172 juta dolar AS,顯示安全風險已超越「硬體或手機」的二選一討論,涉及助記詞保護、交易可讀性及使用者操作習慣等多個面向。

Penafian: Informasi di halaman ini mungkin berasal dari sumber pihak ketiga dan hanya untuk referensi. Ini tidak mewakili pandangan atau pendapat Gate dan bukan merupakan nasihat keuangan, investasi, atau hukum. Perdagangan aset virtual melibatkan risiko tinggi. Mohon jangan hanya mengandalkan informasi di halaman ini saat membuat keputusan. Untuk detailnya, lihat Penafian.
Komentar
0/400
Tidak ada komentar