KeyFrame
Web3 安全編輯精選

How Safe is Your Bitcoin?!

Maple Bitcoin·6月19日週五·88 min英文

三句話摘要

Maple Bitcoin 直播節目探討比特幣自管安全威脅,以假 Ledger App 詐騙事件為切入點,系統性講解硬體錢包選擇、私鑰保護原則與資產繼承規劃。 --- 助記詞永遠不能接觸網路或告知他人,搭配有螢幕的 Coldcard 與 Sparrow Wallet,並事先完成繼承與災難恢復規劃,才是真正保護比特幣的最低基準線。 假 App 詐騙手法已低門檻化:現今 AI 工具讓複製官方應用介面的技術門檻大幅降低,任何知名品牌(Ledger、Sparrow)都是仿冒目標。搜尋結果排名靠前的 App 不等於安全,用戶須從官方網站取得正確下載連結。

重點整理

重點
  • 1

    假 App 詐騙手法已低門檻化:現今 AI 工具讓複製官方應用介面的技術門檻大幅降低,任何知名品牌(Ledger、Sparrow)都是仿冒目標。搜尋結果排名靠前的 App 不等於安全,用戶須從官方網站取得正確下載連結。

  • 2

    硬體錢包的核心價值是隔離私鑰,但仍需配合正確行為:硬體錢包本身無法防護用戶主動輸入助記詞至惡意網站的行為,且無螢幕的錢包(Tangem、Trezor 基本款等)無法讓用戶在設備上核驗交易細節,形成地址掉包漏洞。Coldcard 搭配 Sparrow 的組合最大程度縮小攻擊面。

  • 3

    威脅模式思考是自管的必要功課:火災、地震、竊盜、意外失憶、家人繼承等情境都需事先規劃。主持人建議用「不提示任何資訊、讓家人嘗試恢復錢包」作為壓力測試,確認繼承流程確實可行。

  • 4

    自管比例應與知識程度掛鉤,切勿一次性轉移全部資產:新手應按自身對比特幣安全知識的評分(例如自評 20 分就只自管 20% 的持倉),隨學習深入逐步提高自管比例,避免在理解不足的情況下因操作失誤造成永久損失。

  • 5

    --

實用技巧與重點

乾貨
  • 詐騙數據
  • 詐騙期間:2025 年 4 月 7 日至 13 日
  • 受害人數:50 人
  • 損失金額:9.5 million 美元
  • 工具與平台名稱
  • 推薦硬體錢包:Coldcard(約 $100+ 美元,Bitcoin-only)
  • 推薦軟體錢包:Sparrow Wallet(sparrowwallet.com,需從官網下載)
  • 可接受備選:Trezor、Bitbox、Blockstream Jade
  • 不推薦(有內建交易所、增加攻擊面):Ledger Live、Trezor Suite、Tangem、Cool Wallet
  • 詐騙出現平台:Apple App Store、Google Chrome Extension 商城
  • 操作原則
  • 助記詞(12 個字)絕不輸入任何聯網設備
  • 助記詞絕不告知任何人,無論任何理由
  • 每筆交易必須在硬體錢包螢幕上確認收款地址、金額、手續費三項
  • 硬體錢包寄送地址使用 P.O. Box 或非住宅地址,避免個資洩漏
  • Coldcard 可搭配 Sparrow 以 air-gap(離線)方式簽署交易
  • 繼承測試清單(口述)
  • 家被燒毀時,比特幣如何恢復?
  • 自然災害(地震、洪水)後如何存取?
  • 若遭脅迫,能否拒絕提供存取?
  • 失憶或意外後,家人是否能獨立恢復?
  • Coldcard 故障時,如何用助記詞重建?
  • 政府持搜查令時,是否有分散式備份?
  • 社群資訊
  • 平台:school.com/maplebitcoin
  • 課程內容:11 集,每集 20 分鐘至 1 小時不等,涵蓋 Coldcard 設置、Sparrow 使用、UTXO 管理、資產繼承規劃
  • 硬體錢包比較圖表:主持人另行製作,分 1–8 評分,含 Bitcoin-only 標準、安全元素、優缺點分析
  • --

結論

結論

助記詞永遠不能接觸網路或告知他人,搭配有螢幕的 Coldcard 與 Sparrow Wallet,並事先完成繼承與災難恢復規劃,才是真正保護比特幣的最低基準線。

完整解析

詳細

2025 年 4 月間,一款高度仿冒 Ledger Live 官方介面的假 App 出現在 Apple App Store,從 4 月 7 日到 13 日短短一週內,詐騙 50 名用戶共計 9.5 million 美元。這款詐騙 App 透過刷評分或購買贊助廣告衝上搜尋結果頂端,讓用戶誤以為知名應用商店的上架審核等同安全保障。主持人 Jor、Rajat、Forest 以此事件為引,展開這期 Maple Bitcoin 直播的核心議題:你的比特幣真的安全嗎?

三位主持人強調,詐騙成功的根本原因是用戶將助記詞(12 個私鑰單字)輸入了聯網裝置或惡意介面。這是一條不可逾越的紅線——無論使用何種錢包、何種品牌,只要助記詞接觸到網路或交給他人,資金便形同拱手相讓。他們進一步指出,即便用戶正確使用了硬體錢包,若搭配的軟體遭到竄改,軟體可能在背後替換收款地址和金額,而錢包本身若無螢幕(如 Tangem、Cool Wallet 等),用戶根本無從察覺。這就是為何他們堅定推薦 Coldcard 搭配 Sparrow Wallet:前者提供獨立螢幕逐項核驗交易,後者為 Bitcoin-only 的開源桌面軟體,不內建任何交易所介面或外部連接,最大程度縮減攻擊面。

安全討論延伸至更深層的威脅模型規劃。主持人列舉了一系列必須事先思考的情境:家宅火災、地震、遭脅迫、失憶後的繼承,乃至政府搜查。他們提出一個實用壓測方式:在不提供任何提示的情況下,要求家人嘗試獨立恢復錢包,藉此驗證繼承流程是否真正可行。此外,Coldcard 的寄送地址建議使用郵政信箱而非住家地址,因為 Ledger、Trezor 等公司過去都曾遭受資料外洩,導致用戶家庭住址和持幣資訊落入不法份子手中。節目中甚至提到一封疑似 CoinKite(Coldcard 製造商)官方名義寄出的釣魚信件,要求收件人「用手機掃描驗證錢包」——主持人指出這類信件正是利用品牌信任感誘騙用戶進入偽造網頁輸入助記詞。

針對初學者,主持人提出「自管比例應反映知識程度」的原則:若自我評估對比特幣安全知識掌握程度為 20%,則只自管 20% 的持倉,其餘仍放在受信任的交易所,隨學習進展逐步提高自管比例。他們特別警告「一次性全部轉移」是最危險的操作,因為在理解不足的情況下一個步驟出錯,損失便是永久性的。節目最後,主持人也談及熊市心態與長期持有策略,鼓勵聽眾在外界質疑聲中保持定力,持續以 DCA(定期定額)方式累積 Satoshi,並把握低迷期完成所有安全設置,為未來的資產增值打好基礎。

---

關鍵時刻

Pipeline v2

帶時間戳的重點,會在逐字稿層級分析上線後產生。目前請先透過原始影片觀看。

事實查核

Pipeline v2

說法查證是下一次管線升級的一部分。KeyFrame 只會顯示它真正能驗證的內容。

更多「Web3 安全」的內容

深度观察:Q2黑客攻击创历史新高,DeFi安全体系全面溃败 | 七十起攻击与7.46亿损失 | 从亡羊补牢到未雨绸缪
10 min
Web3 安全中文6月16日

深度观察:Q2黑客攻击创历史新高,DeFi安全体系全面溃败 | 七十起攻击与7.46亿损失 | 从亡羊补牢到未雨绸缪

Web3观察哨

  • 廢棄合約即定時炸彈: 智能合約一旦部署於公鏈便永久運行,即使項目方已停止維護、合約不可升級,黑客仍可針對殘留餘額發動攻擊,S-Tech Connect 案例說明「代碼不朽」是公鏈安全的根本隱患。
  • 行業激勵錯位導致防禦失敗: 項目方融資後需優先砸錢做市場和拉高 TVL 以支撐估值,將預算投入審計與安全機制反而拖慢增長,市場機制本身就不獎勵「防禦故事」,系統性漏洞因此得不到修補。
  • 去中心化信仰與安全機制互相矛盾: 引入緊急熔斷或多方暫停機制在技術上可行,但社群將其視為中心化復辟;然而服務億級用戶的金融市場必須具備基本風控,這是 DeFi 無法迴避的現實悖論。