Dogecoin资料图。图片来源:Pixabay

Dogecoin(DOGE)社区近日就加密资产保管安全发出提醒:即便在断网电脑上生成钱包,也不意味着绝对安全。若硬件或操作系统本身已遭入侵,种子短语(助记词)和私钥仍有泄露风险。

据区块链媒体U.Today当地时间6日报道,Dogecoin社区贡献者Mishaboar近日以Coldcard相关安全问题为切入点,梳理了硬件钱包和离线生成钱包的局限性,并提出多项安全建议。

Mishaboar指出,加密货币钱包本身并不存放资产,而是用于保管控制资产所需的私钥。因此,一旦生成私钥的设备感染恶意软件或已被攻破,对应加密资产也将面临风险。

他特别提醒用户,不要盲目迷信“普通PC断网后生成助记词”这一做法。不少人认为“离线生成就安全”,但如果硬件和操作系统本身并不可信,这种想法本身就可能是一个安全误区。

他解释说,如果操作系统已经感染恶意软件,仅靠断网并不能从根本上解决问题。恶意程序可能在助记词生成的瞬间截取信息并保存在本机,待设备重新联网后再发送给攻击者。换句话说,断网最多只能推迟数据被传出的时间,并不能阻止信息被窃取。

他同时指出,将资产存放在交易所,同样不是从根本上解决问题的办法。Mishaboar重申,加密货币圈常说的“Not your keys, not your coins”(不是你的私钥,就不是你的币)依然适用。交易所同样可能遭遇黑客攻击或经营风险,因此把资产托管在交易所,并不能替代对个人钱包安全的管理。

对于非技术用户,Mishaboar给出了几项更基础的建议。首先,不要将资产集中存放在单一钱包中,应尽量分散到不同设备和可信品牌的钱包里。其次,可设置Passphrase,在常规助记词之外增加额外的“秘密词”,也就是所谓“第25个单词”,以提高安全性。与此同时,助记词和密码应分别离线备份,并存放在安全地点。

他还介绍了一种无需电子设备的手动随机数生成方法。若担心骰子存在偏差,可以使用同一枚骰子连续掷两次:第一次点数更大则记为“1”,第二次点数更大则记为“0”,若两次点数相同则舍弃该结果。重复这一过程,即可生成比特序列。

不过,他也强调,手动方式并非万能。若为长期保管生成的结果最终仍被输入普通PC,潜伏在设备中的恶意软件依然可能再次窃取相关信息,带来泄露风险。

Mishaboar最后表示,单靠某一种硬件钱包或某一种离线生成方式,都无法保证“绝对安全”。要安全保管加密资产,必须把密钥生成环境、存储设备以及备份流程作为一整套安全体系来管理。若仅因“断网”就认定安全,反而可能放大资产损失风险。

关键词

#Dogecoin #DOGE #离线钱包 #硬件钱包 #Coldcard #助记词 #私钥 #恶意软件 #Passphrase #离线生成
版权所有 © DigitalToday。未经授权禁止转载或传播。