Tangem CTO Andrey Lazutkin:硬件钱包安全的极简主义之道
与 Yellow Media(yellow.com)的对话
本文有以下語言版本:
如今,硬件钱包市场普遍追求更多功能、更大屏幕、更强连接性和频繁固件更新。而 Tangem 则选择了完全相反的路线。
没有屏幕、没有电池、没有 USB 或蓝牙连接、没有可更新固件,也无需记录助记词。对许多安全领域人士来说,这似乎是加密钱包应有的功能列表;但实际上,这恰恰是 Tangem 有意省略的部分。
Yellow Media 专访了 Tangem CTO Andrey Lazutkin,围绕这些极简设计进行了深入探讨:
- 手机被攻破时会发生什么?
- 为什么要出厂即固化、无法升级固件?
- 在拥挤的地铁中,Tangem Ring 如何防御 NFC 攻击?
- 量子计算时代来临时会怎样?
无屏幕的挑战:如果手机“撒谎”怎么办?
传统硬件钱包的核心原则是“所见即所签”——设备自带屏幕,用户可直接核对交易细节。而 Tangem 取消了屏幕,所有交互都依赖智能手机。
如果手机被恶意软件感染,篡改了屏幕显示,用户可能在不知情的情况下授权恶意 NFC 转账。Tangem 的架构如何防止受感染主机的界面被篡改?
屏幕本身不是安全模型,只是众多组件之一,而组件越多,风险越大。硬件钱包越复杂,攻击面越广:显示逻辑、按键、固件、更新机制、USB、蓝牙、电池、驱动、解析器、物理接口等都可能成为突破口。
现实中,许多硬件钱包被攻破,并非加密算法失效,而是实现复杂性带来的漏洞。
Tangem 采取了截然相反的理念:让签名设备尽可能简单。没有屏幕、没有电池、没有 USB、没有蓝牙、没有可更新固件、没有复杂操作系统。私钥在安全芯片内生成并存储,永不离开卡片。这种极简就是安全优势所在。
手机仅作为交互界面,私钥并不存储在手机上。Tangem App 也有多重安全防护:
- 运行时完整性校验,
- 反调试,
- 反模拟,
- Root 与越狱检测,
- 加密存储,
- 安全通信,
- 证书校验,
- WebView 防护,
- 防点击劫持,
- 安全输入处理,
此外,还有最小权限、代码审查、安全审计与自动化检测等措施。
所以我们不把安全简单看作“有屏还是无屏”,而是关注整体架构。Tangem 从硬件层面极大缩小攻击面,同时强化移动端交易准备环节,为用户带来“极简独立签名设备 + 现代安全移动体验”的组合。
安全领域,复杂往往是敌人。Tangem 的优势在于卡片只做一件事——极致地保护密钥与安全签名。
为何卡片固件永远不可升级
你的固件为工厂烧录且不可变——无法空中升级,从根本上杜绝恶意固件更新风险。但如果芯片批次后续被发现零日或关键加密漏洞,用户无法修补。为何完全不可升级的芯片反而更适合长期自托管?
可升级性并非无代价。硬件钱包的更新机制,其实也是永久的代码注入通道。
如果钱包出厂后还能接收新固件,用户就必须永远信任厂商:包括签名密钥、构建系统、发布流程、更新服务器、员工、安全流程及未来决策。即便一切设计无误,这套基础设施本身也成为信任根基的一部分。
这带来了真实风险:更新服务器被攻破、签名密钥泄露、内部人员作恶、监管压力、意外错误更新,或未来固件变更削弱原有安全模型。
Ledger Recover 事件对此有清晰警示。Ledger 官方支持账号曾在已删除的帖子中写道:“Technically speaking, it is and always has been possible to write firmware that facilitates key extraction. You have always trusted Ledger not to deploy such firmware, whether you knew it or not。”而 Tangem 正是要消除这种信任假设。
Tangem 选择固件不可变。我们的固件在生产阶段烧录,之后无法更改。没有 OTA 更新、没有 USB 刷机、没有无线升级通道,Tangem 也无法在用户手中推送新代码。
确实,这意味着未来如发现硬件级漏洞,我们无法远程修补。但可升级设备并不等于消除风险,只是带来了另一种永久风险:后续可更改安全关键代码。
对于长期自托管,我们认为更安全的信任根基就是固件不可变。设备无需依赖厂商始终值得信任。Tangem 的理念很简单:卡片只负责保护密钥、安全签名,绝不再接受新代码。
应用商店依赖
Tangem 依赖配套 App,结构上受制于苹果 App Store、Google Play 等中心化分发渠道。
如果有国家级或高级攻击者攻破开发者证书,在你们发现前推送恶意更新,安全芯片内部有哪些原生防护能保障用户资产?
要发生这种攻击,攻击者需攻破开发者证书、绕过多重认证与内部权限、通过发布审批、将恶意代码注入官方构建、通过苹果或谷歌审核、保持官方 App 身份、避开平台恶意检测,并躲过团队、监控系统和开源社区的发现。
这不是单点漏洞,而是一连串独立安全层级的级联失效。这正是我所说,安全必须系统性评估,不能只看某个孤立特性。
我们认为,这样的攻击链成功概率远低于复杂硬件钱包架构自身带来的风险,尤其是依赖固件更新维持安全的产品。
更复杂的设备需要更多接口、更多固件、更多更新机制、更多组件和信任流程。每一层都增加攻击面:供应链攻击、调试接口、固件漏洞、恶意或被攻破的更新、签名密钥泄露、构建系统被攻陷,或厂商被迫更改设备行为。
回顾硬件钱包攻击史,规律非常明显。大多数实际问题并非加密算法被攻破,而是复杂性带来的实现漏洞、更新机制、物理接口、固件行为、供应链假设,或组件间意外交互。
应用商店恶意更新是理论风险,但它需要一连串独立失效才能影响到用户。而可随时升级的源代码,则从设计上为产品全生命周期敞开了更新通道。
这正是 Tangem 安全模型的核心:最小化信任组件数量,缩小攻击面,让签名设备不可变。
无助记词备份 vs. 纸质助记词
你的无助记词架构,通过初始克隆私钥到备份卡,实现安全性。这消除了纸质助记词的单点失效,但带来物理依赖:如果备份卡丢失,就无法恢复。相比传统 BIP-39 纸质标准,纯硬件备份如何应对多代传承或遗产规划?
用户购买硬件钱包,期望设备保护私钥。但许多传统钱包,设备先显示助记词,责任又回到用户身上。
从那一刻起,最薄弱环节不再是硬件钱包,而是助记词:一张纸、一块金属板、抽屉、保险箱、一张不该拍的照片,或容易丢失、损坏、被复制、泄露或盗走的短语。
私钥和助记词丢失,是现实中加密资产永久损失的最大原因之一。Chainalysis 估算,数百万枚比特币已永久丢失。钓鱼攻击也持续直接针对助记词,一旦泄露,无论钱包多贵多安全都无济于事。
传统模式下,用户有硬件钱包和助记词。可以多做几份纸质备份,但每多一份风险就增加,因为这些备份未受硬件保护,用户只能自行设计安全体系。
Tangem 则有不同看法:备份也应由硬件守护。因此标准 Tangem 套装包含三张卡,每张都是完整硬件钱包,内置安全芯片,而非无保护的纸质秘密。
长期存储或传承时,用户可留一张日常使用,一张安全保管,另一张交给可信家人、律师或作为遗产安排。如果三张卡都丢失,则无法恢复,这才是真正的自托管。Tangem 消除了传统模式中最脆弱的环节——暴露的助记词。
如果私钥重要到需要硬件钱包保护,备份同样应由硬件守护。这正是 Tangem 的做法。
交易模拟能否做到 100% 安全?
DeFi 钓鱼和盲签依然是用户资产被盗的主要方式。你的 App 集成了交易模拟和 dApp 风险识别,帮助用户了解合约将执行的内容。
但考虑到复杂多跳智能合约的图灵完备特性,客户端模拟是否真的能 100% 可靠?会不会反而让用户产生“绝对安全”的错觉?
这个问题非常好,因为你提到了“绝对安全”这个关键词。
坦率说,答案是否定的。没有任何钱包、模拟引擎、硬件设备或安全公司能承诺绝对安全。加密世界本质上是对抗性的。安全不是某个神奇功能,而是多层防护,让攻击更难、更贵、更难大规模复制。
有时最薄弱的环节并不在预期位置。行业内已有硬件钱包用户信息泄露的公开案例,问题并不一定出在加密算法或设备本身,而是用户周边的安全防线:钓鱼、社工、假冒客服、假替换设备或定向施压。
在 DeFi 方面,Tangem 采用了业界先进的多重防护:交易模拟、智能合约风险分析、恶意 dApp 检测、域名核查、可疑行为预警,以及对可解析交易的盲签保护。
但模拟能否 100% 覆盖所有智能合约?不能。复杂合约、多跳路径、链上状态变化、恶意前端、钓鱼域名、社工等,意味着用户仍需核查连接对象、审批内容、信任的 dApp。
所以我们从不把模拟定位为绝对防护,而是作为签名前极大提升可见性的安全加层。它帮助用户理解交易意图、提前识别骗局、避免盲目授权。
正确的心态应是:Tangem 用硬件守护密钥,用极简不可变卡片缩小攻击面,App 提供现代 DeFi 防护。但用户仍应选择可信 dApp、核查域名、避免仓促或被诱导的操作、谨慎授权,任何预警系统都不能替代常识。
绝对安全不存在。强安全来自多层防御——这正是 Tangem 的设计理念。
用稳定币支付 Gas,冷存储依然安全
你们近期上线了用 USDT、USDC 等稳定币支付网络手续费的新功能。实际上,这通常需要账户抽象中继或第三方流动性支持。
这些便捷功能是否引入了额外对手风险或中心化依赖,违背了冷存储的初衷?
Tangem 在支持的 EVM 网络上采用 EIP-7702,实现 Smart Gas,允许用户用部分 ERC-20 代币支付手续费,无需持有原生 Gas 代币。这并不改变托管模型:私钥始终留在 Tangem 卡内,用户依然用硬件钱包签名,第三方无法接触密钥。
开源 App,闭源芯片
你的 App 完全开源,符合社区“Don’t Trust, Verify”的精神。但卡片内 EAL6+ 安全芯片由芯片厂商专有架构闭源实现。
如何平衡 DeFi 的开源理念与必须信任企业闭源硬件设计的现实?
开源固然重要,但如果有人认为安全硬件产品的每一层都必须开源,那其实是对硬件安全不了解的表现。
对于安全芯片,底层固件和芯片内部闭源并非缺陷,而是防护模型的一部分。这类芯片专为抵御物理与侵入式攻击设计:故障注入、侧信道分析、探针、干扰、激光等实验室级攻击。公开固件行为、内存布局、传感器、对策或故障检测机制的细节,并不会让用户更安全,反而给攻击者提供了“地图”。
这不是幼稚的“安全即保密”。真正的硬件安全依赖多层防护:认证安全芯片、受限指令集、独立审计、固件不可变、攻击面极小。
这也意味着不应暴露那些只会让物理攻击更容易的底层实现细节。
坦率说,即便有人声称“开源固件”,安全芯片本身也绝不会完全开放。它包含硬件逻辑、ROM、微码、专有防护、生产工艺和物理安全机制,用户实际上无法完全审查或复刻。
所以,认为只要有固件开源,用户就能完全验证硬件信任根,是误导性的。
我们的安全模型是:“该保密的就保密,该独立评估的就独立评估,整体尽量极简”。
硬件走向大众:Tangem Ring
Tangem 推出 Ring 等可穿戴设备后,硬件直接进入公共场合。面对拥挤环境中对手用增强型 NFC 读卡器尝试非法握手或暴力破解码,如何保障用户安全?
首先,NFC 即近场通信,设计本就要求极近距离。所谓“增强读卡器”在拥挤场合静默读取手指上的戒指,并非现实中的常见威胁。
还有实际问题:Tangem Ring 外观与普通可穿戴设备无异,类似支付戒指或配饰。攻击者首先要识别佩戴者用的是加密硬件钱包,而非普通戒指。
即使有人尝试用 NFC 读取戒指,也无法直接访问钱包。Tangem Ring(和卡片一样)受用户自定义访问码保护。没有访问码,攻击者无法授权钱包操作。
暴力破解也不现实。设备会针对多次密码错误加长尝试间隔,自动化猜测不可行。
所以安全模型很简单:NFC 近距离本身不够,物理接触也不够,猜测访问码也不现实。用户可放心在公共场合佩戴 Tangem Ring。
监管与自托管核心
全球监管趋严,“无托管钱包”与交易目的地筛查日益严格。作为 CTO,你们是否会为自托管产品预留合规或 KYC 插口,还是软件架构本身就保证无论法律环境如何都不可远程修改?
首先,设备架构与监管层面应分开看待。
Tangem 的私钥在卡片内生成和存储。卡片本身不了解 KYC,不依赖合规服务器,也不会向 Tangem 请求签名授权。它只负责守护密钥、在用户授权时签名。
用户既可用官方 App 操作卡片,也可用开源工具或 SDK 技术对接。这意味着 Tangem 无法远程冻结卡片、提取密钥,也无法在硬件层阻止用户访问资产。
关于监管,我认为必须现实。强制自托管钱包在签名层内嵌控制机制并非良策。市面有大量免费、开源、分叉、地下钱包。监管若把用户推向不透明、未经审计的产品,只会增加损失、诈骗和灰色活动,而非减少。
目前全球趋势是监管重点放在加密与合规服务的交界处:交易所、法币入口/出口、支付产品、金融中介等。这些环节才是 KYC、AML、制裁和报告义务的归属地。
如部分司法辖区要求特定服务合规,Tangem 可协助用户在使用这些服务时合规。但这与让硬件钱包本身变成许可设备完全不同。
我们的立场很明确:Tangem 可支持合规访问受监管服务,但自托管核心必须自托管。卡片守护密钥,用户掌控资产。Tangem 不持有资产、不控制私钥、也没有远程开关决定用户能否签名。
量子安全问题
目前绝大多数硬件钱包(包括 Tangem)都基于 ECDSA 或 Ed25519 椭圆曲线加密。量子计算加速发展后,固件不可变芯片的抗量子能力如何?Tangem 如何规划向后量子加密迁移?
向后量子加密的迁移,首先要从区块链协议层启动。
硬件钱包并不决定比特币、以太坊、Solana 等链采用何种签名算法。只有区块链先采纳抗量子的加密标准,钱包、芯片、签名设备才能跟进实现。
目前,主流区块链尚无统一迁移路径或被广泛采纳的后量子签名算法。行业还在持续研究、测试和讨论最佳方案。
Tangem 正积极推进相关方向,但这个挑战远超硬件钱包本身。银行芯片卡、SIM 卡、安全芯片、身份证、物联网设备等众多安全系统都将面临同样的转型。
未来几年,我们预计后量子加密、芯片支持和区块链标准会加速发展。等网络层面准备好,Tangem 也会随之演进。
关键点很简单:后量子迁移是全生态级转型,区块链先行,硬件钱包随后。
贯穿所有答案的主线始终如一:安全是系统整体属性,而非某个单一功能。部件越少,信任越少,风险越低,关键任务专注做到极致。