跳至主要內容

收到 UKey 設備後,如何檢查供應鏈風險?

U
作者:UKey Wallet

設備安全

供應鏈攻擊可能發生在設備生產、運輸、銷售、維修或交付過程。攻擊者可能替換裝置或包裝、預先初始化錢包,或誘導使用者使用偽造的軟體和復原資料。收到 UKey 裝置後,應透過購買來源、外觀檢查、自主初始化和官方驗證等多項訊號綜合判斷風險。

先看結論:如果裝置附有預設 PIN、預先寫好的助記詞、來源不明的下載鏈接,或官方驗證結果異常,請停止使用。不要在可疑設備、網頁、用戶端或客服對話中輸入現有助記詞,也不要向該設備管理的地址轉入資產。

收到設備後,先檢查哪些資訊?

  1. 核對購買管道:確認訂單來自 UKey 官方或明確授權的管道,避免來源不明的二手、轉售或私下交易設備。

  2. 檢查包裝:留意破損、重複黏貼、異常膠痕、封裝不一致或配件缺失等情況。發現異常時先拍照並保留訂單和物流憑證。

  3. 檢查設備外觀:核對型號及配件,檢查外殼、接口、按鍵、螢幕及接縫處是否有撬動、替換或異常磨損痕跡。

  4. 檢查隨附材料:警惕要求存取陌生網址、掃描不明二維碼、下載群組文件,或使用「啟動碼」「官方助記詞」的卡片和說明。

包裝封條完好只能說明沒有發現明顯拆封跡象。封條可能被仿製,包裝也可能被整體替換,因此外觀檢查不能取代設備驗證和自主初始化。

首次開機時,哪些情況需要立即停止?

創建新錢包時,PIN 應由用戶自行設置,助記詞應在可信任設備上按照官方流程產生和備份。出現以下任一情況,應停止初始化:

  • 設備已經設定 PIN,或賣家提供了可直接使用的 PIN;

  • 開機後已經存在錢包帳戶或交易記錄;

  • 包裝中附帶預先寫好或印刷好的助記詞;

  • 網頁、用戶端或客服要求輸入助記詞以完成啟動、驗證或升級;

  • 軟體要求下載來源不明的客戶端、外掛或韌體。

安全紅線:UKey 客服不需要使用者提供助記詞。任何獲得完整助記詞的人,都可能在其他相容錢包中恢復並控制相應帳戶。

使用官方入口完成設備驗證

在輸入現有恢復資料或轉入資產前,請依照官方流程核對設備。具體步驟見《如何驗證 UKey 設備是否為正品? 》

驗證通過是一項重要訊號,但不能單獨證明包裝從未被打開、所有內部組件都未改變,也不能保證設備以後不會有安全問題。序號、封條或一次驗證結果都應與購買來源、裝置狀態和自主初始化共同判斷。

驗證異常或設備曾經脫離控制時怎麼辦?

  1. 停止操作:請勿繼續初始化、簽名、升級或輸入現有助記詞。

  2. 保留證據:記錄驗證提示,拍攝包裝和設備異常位置,並保存訂單與物流資訊;不要公開發布完整序號或個人資料。

  3. 核對入口:手動進入 UKey 官方網站和幫助中心,不使用包裝夾帶、廣告、私訊或群組聊天提供的連結。

  4. 聯絡官方支援:透過官方公開管道提交設備資訊和異常現象,等待核查或售後處理。

  5. 評估已有錢包風險:如果可疑設備已經接觸現有助記詞,或曾管理重要資產,請將恢復資料視為可能暴露,並在另一台可信任設備上按照官方指示建立新錢包、遷移資產。

設備曾在運輸、維修、共享空間或遺失期間脫離控制,並不等於一定遭到竄改,但原有信任基礎已經改變。在完成官方核查之前,不宜繼續把它當作重要資產的可信任簽名設備。

相關安全說明

總結

檢查供應鏈風險不能依賴單一一條、序號或驗證結果。更可靠的做法是從可信任管道購買,檢查包裝和設備狀態,拒絕預設 PIN 與預寫助記詞,使用官方驗證入口,並在出現異常時立即停止操作和聯繫官方支援。

是否回答了您的問題?