我們一直認為冷錢包是儲存加密貨幣最安全的方式
但最近的 Coldcard 漏洞剛好暴露出我們信任冷錢包方式中的盲點
超過 $120M 已從 7,000+ 個錢包中被竊取,原因是一個可追溯至 2021 年的韌體漏洞
結果證明,助記詞的隨機性不夠。攻擊者從未接觸任何裝置,只是從遠端重建出脆弱的助記詞
這才是真正的教訓
硬體錢包不是金庫。它只是保管你的助記詞。如果助記詞在產生時就已遭到入侵,「冷」的部分從未發揮作用
那麼你究竟要如何讓代幣更安全?
➠ 使用多重簽名。加入多個簽署錢包並設定核准門檻。即使其中一個簽署者遭到入侵,沒有其他簽署者,你的資金也無法轉移
➠ 不要盲目信任供應商的隨機性。在設定過程中加入你自己的熵(擲骰子)
➠ 分散配置。不要把全部資產放在單一品牌的韌體上。不同供應商 = 不同的攻擊面
➠ 加入密語(第 25 個單字),且絕不要將其儲存在裝置上,這樣韌體漏洞就無法觸及它
➠ 「冷」不代表「永久」。定期輪換助記詞
自主管理並不是問題……對單一實作的盲目信任才是問題
查看原文