新聞加密貨幣Trezor Safe 7 評測:開源自由軟體的自托管硬體錢包

Trezor Safe 7 評測:開源自由軟體的自托管硬體錢包

作者: Bitcoin Magazine·

重點速覽

  • •Safe 7 採用 20 個單詞的 SLIP-39 備份標準,可擴展至 Shamir 秘密分享,讓使用者將種子拆分為存放於不同地點的碎片,遷移資金時無需任何鏈上交易。
  • •這是首款出廠搭載藍牙與內建 LiFePO4 電池的 Trezor,此組合可以說使裝置脫離嚴格的氣隙冷儲存類別,更接近高安全性的溫錢包。
  • •錢包在 GPL 3 開源韌體下結合四個獨立熵來源——主機電腦、STM32 微控制器 TRNG、Optiga 安全元件與 TROPIC01 晶片——供獨立研究者驗證。
  • •Trezor 提供純 Bitcoin 與多幣種通用兩套韌體,該公司表示純 Bitcoin 韌體所需更新更少,出現錯誤或安全問題的風險也較低。
  • •Trezor 的物流合作夥伴 ShipMonk 遭入侵,洩露 67,000 筆美國客戶紀錄,促使 Trezor 開發「匿名配送」服務,將於數週內在歐盟推出,隨後擴展至美國。
Trezor Safe 7 評測:開源自由軟體的自托管硬體錢包

有些硬體錢包追求可由終端使用者手工組裝的完全氣隙隔離設計,或在自由開源精神下為業界專業人士量身打造裝置。另一些則選擇閉源,立志成為硬體錢包界的 Apple 或 Macintosh,以精心設計的使用者防護機制取勝。憑藉 Safe 7,Trezor 似乎在這兩種路線之間找到了中間地帶。

硬體錢包的核心任務狹窄但關鍵:將控制 bitcoin 的私鑰保持在離線隔離環境中,並在裝置上簽署交易,讓這些機密永遠不會出現在連網電腦上。圍繞這一任務的軟硬體有多少對外公開受檢,正是區隔業界兩大陣營的分界線。

這款裝置給人的感覺更接近現代 iPhone,而非傳統 bitcoin 配件:金屬外殼、延伸至機身邊緣的寬螢幕,以及明顯經過精心設計、帶給使用者滿足感的觸覺回饋。Safe 7 以大多數其他錢包做不到的方式,營造出 bitcoin 是真實、有形之物的印象。

Trezor 也相當巧妙地處理了 Bitcoin 使用者與更廣泛加密貨幣使用者之間的分野,推出兩套韌體與兩種設計:黑色與綠色的標準多幣種版本,以及純 Bitcoin 的橙色版本。無論訂購哪種配色,使用者都可自由切換韌體類型,但已清楚自身需求的 Bitcoin 擁護者可直接購買橙色版,省去非標準路徑的韌體升級。

這個選擇確實有其代價。許多韌體更新圍繞 bitcoin 以外的幣種,因此純 Bitcoin 韌體更為精簡。Trezor 的支援文件直言:「執行純 Bitcoin 韌體的額外優勢包括:與通用韌體相比,例行更新更,且出現錯誤或安全問題的風險更低。」

神奇的單詞

有經驗的 bitcoin 使用者若從未用過 Trezor,第一件注意到的事很可能是其單詞表的長度。Safe 7 產生的是 20 個單詞的錢包備份,而非大多數錢包採用的 12 或 24 個。這是 Trezor 多年來持續深耕的安全設計選擇:這項名為 SLIP-39 的 20 單詞標準,最初由該公司於 2019 年連同Shamir 備份功能的公告一同推出。

命名反映了兩條標準路線:BIP-39 是定義多數錢包使用的 12 或 24 個單詞種子短語的 Bitcoin 改進提案,而 SLIP-39 則出自 Trezor 母公司發布的 SatoshiLabs 改進提案系列。

Shamir 讓使用者將錢包的備份種子單詞拆分為多個碎片,達到門檻數量的碎片即可重建 Bitcoin 錢包,而任何單一片獨立存在時皆不足以還原。以 2-of-3 的 Shamir 設定為例,使用者寫下三份各 20 個單詞的清單,分別存放於不同實體地點——銀行、住家、辦公室。若竊賊取得其中一份,或一份遭火災或水災毀損,損失並非災難性:單一片無法讓任何人存取錢包,其餘兩份可讓擁有者重掌控制權,並將幣轉移至新的錢包設定。

這種特性常被稱為「冗餘性」,多簽章錢包也能達成,但有不同的權衡,例如鏈上交易成本。Shamir 備份源自一個古老而著名的密碼學方案——Shamir Secret Sharing,Trezor 為其建立了自己的實作。

與更普及的 12 單詞標準相比,多出來的單詞並不會為使用者帶來更多熵;Trezor 明確表示,使用者可期待與 12 單詞種子相同的 128 位元熵。不過據該公司所言,SLIP-39 使用的單詞表經過精心篩選,以避免易混淆或相似的單詞。

SLIP-39 還解鎖了 BIP-39 不具備的能力:可擴展至 Shamir。最初以 Trezor 裝置建立 20 單詞單一種子備份的使用者,之後可建立一組冗餘的 Shamir 碎片,例如 3-of-5。由這些碎片重建的是同一個錢包,轉移資金不需要任何鏈上交易。但使用者應考慮銷毀原本的 20 單詞單一種子,因為單憑它仍可還原相關錢包。Trezor 就此主題維護了一份完整 FAQ。Sparrow 與 Electrum 等其他錢包也支援 SLIP-39,不過其採用度遠低於前身。

頂級的使用者體驗

Safe 7 透過一系列細緻而令人難忘的功能,展現了在設計與使用者體驗上的深度投入。在實測過程中,最令人印象深刻的是它對重要核准決定的回應方式,例如簽署交易或更改安全 PIN 碼。使用者需長按螢幕底部的數位按鈕,裝置內建陀螺儀開始緩慢震動,兩道綠色光線從按鈕沿螢幕邊緣流動。當光線抵達螢幕頂端會合時,陀螺儀加速,在手中產生漸強的機械聲響與觸感。整個過程以螢幕邊框全亮、頂端一顆小綠色 LED 點亮作結,確認操作完成。整套儀式歷時一兩秒,卻讓轉移 bitcoin 這種原本抽象的數位體驗變得相當真實。

與其他 Trezor 機型(如 Model T 與經典的 Trezor One)相比,Trezor 在讓加密貨幣使用起來舒適這件事上的用心顯而易見。螢幕上的按鈕比 Model T 大得多,解決了常見的誤觸問題——這類錯誤可能造成嚴重後果,例如輸入安全 PIN 碼時。在大多數硬體錢包上,PIN 碼輸入錯誤可能逐步升級至清除裝置記憶體。更大的指頭大小數位按鈕減輕了這種不必要的壓力。金屬機身也讓 Safe 7 呈現成熟感,告別了舊機型的塑膠外殼。

介面中一個有趣的功能是「Wipe PIN」——一組特殊 PIN 碼,在裝置登入時輸入即會刪除使用者資料。Trezor 的公開文件描述了其功能,卻未說明其目的:它想應對何種風險或威脅?適用什麼場景?重視安全的 bitcoin 使用者曾要求此類功能,以應對發生機率低但衝擊大的情境,例如惡名昭彰的「扳手攻擊」——竊賊強迫使用者打開錢包交出資金。

Trezor 的 Wipe PIN 的問題在於,它會讓人相當明顯地看出你剛刪除了錢包內容——在這種情境下,扳手攻擊者恐怕不會善罷甘休。至少有一家其他硬體錢包廠商實作了更精緻的版本:刪除主要使用者的錢包,但開啟第二個「誘餌」錢包,且不會透過介面露出破綻。對於想得夠遠的多疑使用者而言,更進階的 wipe PIN 會更受歡迎。

Safe 7 也具備藍牙連線功能,以及可透過 Qi2 無線電器充電的內建電池。裝置也可透過 USB-C 連線使用,並在設定中停用藍牙。無線操作讓使用者擺脫線材——這是另一個細緻而有力的設計選擇,可減輕簽署交易時的額外壓力,畢竟 bitcoin 不可變更、不可逆轉的支出特性,本來就讓每一次簽署決定都攸關重大。對更謹慎的使用者來說,若能為藍牙天線加裝硬體開關就更理想了。

氣隙隔離原則

嚴格定義下,氣隙隔離錢包完全不接觸任何網路,讓私鑰所在的環境與線上世界實體隔離。Safe 7 之前的任何 Trezor 機型都不曾內建電池或藍牙。加入這類技術是重大決定,在更廣大消費族群對現代硬體的期待上帶來實質提升,但也引入了潛在風險。

眾所周知,從硬體錢包到手機,許多裝置的內建電池會隨時間老化失效,膨脹並撐破外殼。這可能造成危害,並可能損毀裝置記憶體或影響可用性。Trezor 透過選用 LiFePO₄ 電池來回應這項疑慮,其「化學性質比常見的鋰離子電池更穩定、更安全」。在文件中,該公司宣稱「膨脹的機率極低」。

整合藍牙則意味著加入一套大致閉源的軟硬體堆疊,讓裝置可遠距互動——這削弱了 bitcoin 冷儲存的氣隙隔離原則。為緩解此問題,Trezor 等硬體製造商將藍牙天線隔離,且僅用於傳輸端對端加密的訊息。為此,Trezor 打造了Trezor Host Protocol,這項技術在資料傳輸至使用者電腦的過程中進行加密,透過 USB-C 線材連線時同樣適用。Trezor 不信任 USB 線材或藍牙堆疊處理未加密資料。

儘管如此,這種無線連線可以說使 Safe 7 脫離了 Bitcoin 錢包的氣隙隔離或冷儲存類別,更接近高安全性的溫錢包——熱錢包則是指連接網際網路並保存私鑰材料的一般電腦或伺服器。

硬體概覽與熵

如果Coldcard 駭客事件教會了我們什麼,那就是:沒有良好的熵,冷儲存便毫無意義。熵是密碼學中用來產生機密的隨機且不可預測的輸入——例如擲骰子 100 次並記下結果。這些經過密碼學演算法運算,產生私鑰與公鑰對,也就是種子單詞。Trezor 發布了一篇完整深入的文章,說明其如何產生並使用熵來建立錢包金鑰對。

Safe 7 使用四個熵來源:

  • 主機電腦或手機的熵。
  • STM32 微控制器中的硬體 TRNG——Trezor 的電腦晶片之一。
  • Optiga 安全元件,Trezor 硬體中的第二顆電腦晶片。
  • TROPIC01,該公司最新的「可獨立審計」安全元件晶片。

安全元件是經過強化的晶片,設計目的在於防範實體竄改以保護機密,獨立於裝置的主處理器運作。產生錢包時,這四個獨立來源會被組合使用,處理這套邏輯的韌體為GPL 3 開源。作為著作傳銷式自由軟體授權,GPL 3 允許任何人在相同條款下閱讀、修改與再散布程式碼——正是這種透明度,讓獨立研究者得以驗證(而非僅憑信任)韌體實際上如何處理這些熵來源。Trezor 目前並未支援在建立錢包時輸入使用者自產的熵——沒有擲骰子功能——不過使用者可為已建立的金鑰對加入「通關短語」或「第 25 個單詞」,發揮類似功能。

Trezor 技術長 Tomas Susanka 在與 Efrat Fenigson 的對談中解釋,使用者自產的熵只有在程式碼確實使用它時才有意義。他指出,Coldcard 的錯誤並非硬體產生熵的失敗,而是韌體因該錯誤未能在軟體實作中使用那些高品質熵。

Trezor 營運長 Danny Sanders 呼應了這一看法,但他向 Bitcoin Magazine 表示,使用者自加熵的議題「已被討論很多」,並補充「這並非斷然拒絕」。他指出,Trezor 更廣大的使用者基礎——據 Sanders 所說是 Coldcard 的「好幾倍」——「不可能被要求擲骰子」,並補充道「光是寫下那些單詞,他們的認知負擔就已經很重了」,指的是 20 單詞的種子備份。當機器熵來源確實被妥善使用時,使用者自加熵的安全效益其實微乎其微。

運送、網路釣魚與 Wipe 碼

線購買任何硬體錢包並寄送到府,已越來越令人卻步。Trezor 近來加入 Ledger 的行列,成為使用者資料庫遭駭的大型加密硬體供應商——Trezor 的案例是透過其物流合作夥伴 ShipMonk,其資料庫於本月初洩露了 67,000 筆美國客戶紀錄。據 Trezor 表示,其中大部分紀錄本應已被該物流公司刪除。結果是這些使用者遭到針對性騷擾的風險增加,而在法國等國家,他們本就名列有組織犯罪的高風險名單。

從操作安全的角度來看,擁有郵政信箱如今基本上是進行加密相關購物的必要條件。任何大型企業或政府都不應被信任能保障使用者個人資料安全;網際網路的歷史已經確鑿地證明了這一點。使用者也可以親自參加大型會議,以現金或 bitcoin 購買心儀的硬體錢包,完全規避運送風險。

針對這一議題,Trezor 預告了正在打造的「匿名配送」服務,以因應此次資料外洩。Sanders 向 Bitcoin Magazine 表示,該服務將於數週內在歐盟推出,隨後擴展至美國。根據公開資料,該公司目前仍使用 ShipMonk。

結語

作為多年使用 Trezor 產品的老用戶——雖然用的是 Model T 和 Trezor One 等舊機型——Safe 7 給我的印象是產品線的一次重大進化,也是自托管設置的有力補充,尤其適合作為多供應商多簽方案的一環,或日常使用的溫錢包。其 Shamir 備份功能在更進階的自托管解決方案中也應占有一席之地。

本文《Trezor Safe 7 評測:開源自由軟體的自托管硬體錢包》首發於 Bitcoin Magazine,作者為Juan Galt。