5 月 16 日,最暢銷硬體錢包的製造商 Ledger 宣布推出 Recover:一項選用的訂閱服務,會在裝置內部加密你的助記詞,將其分割成三份分片,再分別送交三家託管方保管。消息公布後短短數小時,這則公告就演變成了 Ledger Recover 風波——自託管領域多年來最激烈的反彈之一,其間有被刪除的推文、倉促安排的訪談,最終還有被按下暫停鍵的上線計畫。三週過去,情緒稍稍降溫,值得回頭問一問:這場風波究竟證明了什麼。
先把我們的答案說在前面:這場爭論從來就不真的是關於某一項可選服務,而是關於一個假設的公開崩塌——人們原以為私鑰在物理上不可能離開硬體錢包的安全元件,結果發現那只是一項政策,而非自然法則。無法驗證的安全只是一個承諾;而承諾,是可以隨著一次韌體更新而改變的。
Ledger Recover 究竟做了什麼
撇開群情激憤不談,服務的機制其實很容易說清楚。Ledger Recover 是一項選用的訂閱服務,月費約 10 美元:裝置會在內部加密錢包的助記詞,把加密後的資料分割成三份分片,分別交給三家不同的公司保管——Ledger 自己、Coincover 與 EscrowTech。任何單一託管方所持有的資訊,都不足以重建助記詞。要進行還原時,使用者須以政府核發的身分證件完成身分驗證;三家託管方中的兩家隨後會將各自的分片釋出到新裝置上,在那裡重新組合出助記詞。
這項服務隨 Nano X 的一次韌體更新一同推出,且必須明確註冊啟用:除非持有人訂閱、在裝置上確認並通過身分驗證,否則不會有任何內容被備份。Ledger 在這一點上的說法始終一致,目前也沒有任何公開證據與之相悖。
反彈為何如此猛烈
既然服務是可選的,為什麼還會引起眾怒?因為這次公告揭露的不只是一項產品,而是一種能力。Recover 要能存在,Ledger 的韌體就必須有辦法把助記詞資料——雖然經過加密與分片,但終究是助記詞資料——移出安全元件、送離裝置。Ledger 的許多客戶一直真誠地相信,這在設計上就是不可能的,而公司自己的行銷也助長了這個信念:官方帳號幾個月前一則聲稱私鑰永遠不會離開安全元件的貼文,在幾小時內被重新翻出,並被不斷轉發。
整場 Ledger Recover 風波的關鍵時刻,是 Ledger 的一個官方帳號承認:從技術上講,撰寫可協助提取金鑰的韌體一直都是可能的。這則貼文很快被刪除,但截圖早已四處流傳——而且這番話是準確的。刺痛人心的正是這一點:不是什麼隱藏的後門,而是人們終於意識到,橫在使用者金鑰與外部世界之間的那道屏障,從頭到尾都取決於經過簽署的韌體選擇做什麼。
另有兩層疑慮進一步放大了反彈。其一是身分:Recover 把經過驗證的政府身分證件與硬體錢包綁在一起,對於部分正是為了隱私才選擇自託管的人而言,這是令人不安的組合。其二是集中化:三家具名的公司持有分片,就意味著三個可能收到傳票的對象、三個可能被入侵的攻擊面,以及三個未來政策一旦改變就會產生影響的環節。
你其實一直都在信任韌體
接下來是令人不安的部分,而且它遠遠不止關乎一家廠商。安全元件保護金鑰免於物理提取與竄改;但它並不決定裝置的韌體有權向它請求什麼。任何生成並保管你金鑰的封閉裝置,都是在要求你信任其製造商的程式碼簽署金鑰、發布流程、員工,以及抵抗法律壓力的能力——而且在裝置服役的每一年裡都是如此。
自託管並不是非黑即白的二元選擇,而是一整疊信任假設——硬體、韌體、軟體與流程——真正有用的問題是:其中哪些層次是你能夠獨立驗證的。5 月的這些事件並沒有改變這疊假設的任何一層;改變的是,一個非常龐大的群體第一次把它看得清清楚楚。
我們也應該坦白說明自己在這疊信任中所處的位置。和大多數錢包 App 一樣,Ownbit 的應用程式並非開源。面對這個現實,誠實的回應不是假裝信任不存在,而是盡量縮小信任必須涵蓋的範圍——我們的安全模型正是這樣構建的:多簽合約完全開源,Ownbit 多簽中的每一把金鑰都是一份標準的 BIP39 助記詞,而且依照公開的自助恢復指南,即使沒有 Ownbit 的伺服器,資產依然可以恢復。衡量一個錢包的標準,不在於你是否信任廠商——你總會在某個環節信任它——而在於這份信任需要涵蓋的範圍有多小,以及其中有多少是你能夠親自查驗的。
Recover 想解決的問題是真實存在的
在群起圍攻之際,人們很容易忘記:Ledger 瞄準的是一種真實存在的失效模式。廣為引用的估計長期以來都指出,大約有五分之一的比特幣困在金鑰已經遺失的錢包裡。寫在一張紙上的助記詞,是雙向的單點故障:撿到它的任何人都能拿走一切;而一旦它被燒毀、泡水,或單純被遺忘,一切也隨之消失。交易所用帳號與客服解決了這個問題,代價卻是交出託管權——這筆交易,整個產業已經不止一次有理由後悔。
因此,這份企圖心值得公允看待。硬體錢包、MPC 服務與受監管的託管機構,各自服務著有真實需求的真實使用者,一項附帶保險的恢復服務也確實適合其中一部分人。Ledger Recover 風波核心的異議其實更窄:這項服務悄悄改寫了一台人們早已買下的裝置的信任模型,而只要韌體仍然封閉,這次改寫就無法被獨立稽核。
分割祕密不等於分割控制權
Recover 這種三份分片、兩份即可還原的設計,表面上聽起來很像多簽。但兩者的差異正是問題的關鍵。助記詞分片分割的是一個終究必須重新組合的祕密:在恢復的那一刻,完整的金鑰會再次出現在同一個地方,而一切都繫於執行重組的各方與流程之上。多簽分割的則是控制權本身。由不同的人在不同裝置上分別生成的兩、三份獨立助記詞,永遠不會在任何地方合併;一個 2-3 錢包需要鏈上的兩個簽名,不存在任何讓一台機器短暫握有全部金鑰的「儀式」。
正是這個差異,讓多簽自 2017 年起就是 Ownbit 的核心設計。每位參與方各自保管一份標準 BIP39 助記詞,簽名規則由區塊鏈強制執行,而不是仰賴任何公司的一句承諾;Ownbit 的伺服器負責協調簽名,卻從不持有任何金鑰。遺失一把金鑰不至於失去資產,偷走一把金鑰毫無用處,也沒有任何託管方——包括我們——儲存著任何足以轉移資產的東西。
截至 2023 年 6 月,我們該記取什麼
第一:無需恐慌。這三週以來,沒有任何事件證明存在漏洞利用、竊盜或損壞的裝置;一台未註冊 Recover 的 Ledger,面對的實際風險與 4 月時並無二致。如果你手上有一台,明智的回應是冷靜的回應——審慎地套用韌體更新,並重新檢視你正在信任的是什麼,而不是被別人告訴你的說法牽著走。
第二:趁教訓還熱,盤點你的信任假設。你的配置中,哪些部分只是承諾,哪些是可以驗證的?一個有用的練習是,針對你使用的每一個錢包問一問:它的廠商能夠做什麼——不是會不會,而是能不能——以及如果它真的做了,你是否察覺得到。
第三:對於真正重要的資產,別再依賴任何單一金鑰或任何單一公司。把控制權分散到一個 2-3 多簽中,就能消除 Recover 所瞄準的那個單點故障,而無需把一份可重組的助記詞副本交到任何託管方手上。截至本文撰寫時,Ledger 已暫停 Recover 的推出,並承諾在上線前開源更多程式碼——這是正確的方向,而它也應該以這個行業裡一切事物都該接受的方式受檢驗:看它上線時有多少是可驗證的。Ledger Recover 風波留下的長遠教訓是:「不能」與「不會」之間的距離,正是自託管的全部課題,而使用者有權知道自己買到的是哪一個。
常見問題
什麼是 Ledger Recover?
Ledger Recover 是 Ledger 於 2023 年 5 月 16 日宣布的一項選用訂閱服務,用於備份硬體錢包的助記詞。裝置會加密助記詞、將其分割成三份分片,並分發給三家託管方——Ledger、Coincover 與 EscrowTech。還原時需要通過政府身分證件驗證,並取得三家託管方中兩家的分片。
Ledger Recover 是後門嗎?
就一般意義而言不是:它是選用的,需要註冊、訂閱並在裝置上實體確認。爭議之所以爆發,是因為這項功能證明了 Ledger 的韌體終究能夠把加密後的助記詞資料匯出安全元件——這意味著許多使用者以為屬於物理層面的保護,實際上只是韌體層面的政策。
Ledger 硬體錢包還能安全使用嗎?
整起事件中沒有任何漏洞利用、竊盜或弱點被證實,一台從未註冊 Recover 的裝置的行為也與從前無異。改變的是使用者應該採用的信任模型:一台韌體封閉的裝置,其可信度恰恰等同於其廠商的程式碼與流程。許多持有者會認為這可以接受;另一些人則會用多簽分散風險。
有什麼自託管方案可以取代助記詞恢復服務?
主要的替代方案是多簽。一個 2-3 多簽錢包把控制權分散到存放在不同裝置上的三份獨立助記詞,因此遺失一把金鑰不會失去資產,也沒有任何公司持有可重組的助記詞副本。它解決的是同樣的意外恢復問題,卻不需要任何託管方或身分驗證。