气隔(Air-gapped)
一句话定义: 与任何网络完全隔离的设备,用于离线安全地生成或存储私钥。
「气隔」描述的是一种没有任何网络连接的设备:没有 Wi-Fi,没有网线,没有蓝牙,没有蜂窝,没有 NFC。数据进出该设备的唯一途径,是刻意的、物理的、一次性的通道:屏幕上展示的二维码、来回倒腾的 microSD 卡,极端情况下手工输入。
对比特币自我托管而言,气隔是一种安全策略:持有私钥的设备从不接触公共互联网,远程攻击者就没有任何通向助记词的网络路径。
气隔方案在实践中长什么样:
- 做得正确的硬件钱包。 Foundation Passport、SeedSigner 等设备就是为气隔操作设计的。交易以 PSBT 形式通过 SD 卡或二维码传入,签好的 PSBT 以同样方式传出。签名设备从不碰网络。
- 拆掉网络硬件的旧笔记本。 专门的一台机器,Wi-Fi 卡被物理拆除(或从未安装),运行离线签名工具。高级多签方案的常见配置。
- 法拉第屏蔽的签名室。 机构级冷存储操作有时在一个屏蔽无线电发射的房间里签名,同时挡住网络攻击和键盘电磁泄漏之类的侧信道攻击。
气隔挡不住什么:
- 供应链攻击。 到手就已经被做手脚的设备,可以通过细微的侧信道(时序、被微调的屏幕输出等)泄漏种子。可能的话,直接从制造商购买硬件钱包。
- 物理盗窃与胁迫。 气隔是网络防御,不是物理防御。要与相应的物理安全措施配套。
- PSBT 篡改。 签名设备必须独立验证它签的交易与用户的意图一致。被攻陷的在线机器可以把恶意 PSBT 发给气隔设备;如果设备屏幕不显示实际收款目的地,用户就把攻击签了字。硬件钱包带屏幕就是为了这个。
对多数用户来说,一台硬件钱包(其密钥部分天然就是气隔的)就是务实答案。带着 PSBT 来回倒腾的专用气隔电脑,属于更高金额或机构级配置——多出来的安全性配得上那份运维成本时才值得。
相关词条: 硬件种子保险库(Hardware Seed Vault) · 硬件安全模块(HSM) · 硬件钱包(Hardware Wallet) · 纸钱包(Paper Wallet) · 安全(Security)