選擇 UKey 的核心價值,是把私鑰相關操作與連網的手機、電腦和瀏覽器環境分開,並透過裝置螢幕和實體確認增加一道獨立檢查。UKey 硬體錢包可以降低部分私鑰竊取、惡意軟體和錯誤簽章風險,但不能保證每筆交易安全,也不能保護已經洩漏的助記詞。
核心認知:安全來自硬體邊界、存取控制、交易核對、官方軟體、復原備份和使用者操作習慣共同配合,而不是依賴某一個晶片、認證等級或連接方式。
先區分軟體錢包模式與硬體錢包模式
UKey Wallet 用戶端可以承擔帳戶展示、鏈上查詢、交易建置和廣播等工作,但不同帳戶的金鑰保管方式可能不同:
模式 | 私鑰與簽名 | 主要安全邊界 |
軟體錢包帳戶 | 密鑰由手機或電腦上的軟體環境管理 | 依賴作業系統、客戶端和設備本身的安全 |
UKey 硬體錢包帳戶 | 私鑰操作設計為在 UKey Core 內完成,用戶端接收簽署結果 | 硬體設備、存取憑證、設備螢幕和使用者確認共同構成防護 |
在同一個客戶端使用帳戶,並不會讓軟體錢包帳戶自動獲得硬體隔離能力。判斷安全模式時,應確認該帳戶的私鑰由何處產生和保管,以及每次交易是否需要在 UKey Core 上確認。
UKey 的多層安全機制分別做什麼?
安全層 | 主要作用與邊界 |
硬體安全邊界 | 私鑰相關操作設計為留在裝置內,減少連網客戶端直接接觸私鑰的機會。晶片數量和認證等級只是整體設計的一部分,詳見四晶片安全架構說明和安全元件(SE)說明。 |
設備螢幕與物理確認 | |
PIN 與指紋 | |
真偽與供應鏈檢查 | |
連接方式 | Air-Gap 可以減少特定有線或無線連接通道帶來的攻擊面,但二維碼仍會傳遞交易數據,不能取代螢幕核對。參見Air-Gap 使用說明。 |
獨立復原備份 | 設備遺失、損壞或重置後,能否恢復存取取決於恢復資料是否正確、安全地保存。硬體設備不能取代助記詞備份,參見助記詞基礎說明和Wallet、Core 與 Seed 分工。 |
UKey 硬體錢包可以降低哪些風險?
連網裝置直接讀取私鑰:金鑰操作與手機、電腦的連網環境分開,可減少惡意軟體直接複製私鑰的機會。
客戶端篡改交易資訊:設備螢幕提供獨立核對介面;使用者發現地址、網路、金額或交易類型不一致時可以拒絕簽名。
設備遺失後的直接操作:PIN 等存取控制可以增加未經授權使用裝置的難度。
單一連接通道的攻擊面:使用者可根據支援的網路和流程選擇相應連線方式,包括 Air-Gap。
仿冒或預設錢包風險:官方管道、收貨檢查、真偽驗證和自主初始化共同幫助識別異常設備。
這些能力降低的是特定攻擊發生或成功的可能性,並不代表風險被完全消除。實際效果取決於設備狀態、軟體版本、所用網路、交易類型以及使用者是否正確核對。
UKey 硬體錢包不能解決哪些問題?
助記詞已經洩露:攻擊者可能繞過原硬體設備,在其他相容環境中恢復錢包。修改設備 PIN 不能使已洩漏的助記詞重新安全。
用戶主動批准錯誤交易:如果用戶確認了惡意轉帳、代幣授權或無法理解的簽章內容,硬體錢包仍可能依確認結果完成簽名。
自動識別所有詐騙:設備無法替用戶判斷每個網站、地址、DApp、代幣或智能合約是否可信。
撤回鏈上交易:已廣播並確認的交易通常不能由 UKey 或客服撤銷。
替代恢復備份:只有設備而沒有可靠備份,會在設備損壞、遺失或重置時形成單點故障。
讓軟體帳戶自動變成硬體帳戶:帳戶的安全等級取決於實際金鑰保管和簽署方式,而不是客戶端名稱。
怎樣正確運用這些安全能力?
從官方或明確授權管道取得設備,收貨後檢查包裝、設備狀態並完成官方驗證;拒絕預設 PIN 和預寫助記詞。
確認正在使用硬體錢包帳戶,不要把 UKey Wallet 中的軟體帳戶誤認為已經獲得硬體隔離。
離線保存助記詞,不截圖、不上傳雲端、不傳送給客服,也不在網頁或聊天視窗中輸入。
每次簽名前核對設備螢幕,重點確認網路、交易類型、地址、金額、費用和授權對象;無法理解時拒絕簽名。
只透過官方入口更新軟體和韌體,並事先確認恢復資料完整、可讀且與設備分開保存。
總結:UKey 硬體錢包提供的是多層風險控制,而不是「自動安全」的承諾。只有硬體防護、獨立備份和正確的日常操作同時成立,才能發揮預期作用。
