Tangem CTO Andrey Lazutkin:为什么极简硬件钱包更安全?
与 Yellow Media(yellow.com)的对话
如今的硬件钱包市场营销大多强调:更多功能、更大屏幕、更强连接性、频繁固件升级。而 Tangem 却反其道而行之,产品理念完全相反。
没有屏幕、没有电池、没有 USB 或蓝牙连接、没有可升级固件、也无需记录助记词。对安全领域的许多人来说,这似乎是加密钱包应有的功能清单;但实际上,这正是 Tangem 有意舍弃的功能。
Yellow Media 专访了 Tangem CTO Andrey Lazutkin,围绕这些极简设计展开了深入讨论:
- 手机被攻破时会发生什么?
- 为什么要出厂固化、永不可升级的固件?
- Tangem Ring 在拥挤环境下如何防御 NFC 攻击?
- 量子计算时代来临时怎么办?
无屏幕的挑战:如果手机“说谎”怎么办?
传统硬件钱包的核心原则是“所见即所签”——设备自带屏幕,用户可直接核对交易详情。而 Tangem 没有屏幕,所有交互都交给了智能手机。
如果手机被恶意软件感染,篡改屏幕显示内容,用户可能在不知情的情况下授权恶意 NFC 转账。Tangem 的架构如何防止受感染主机上的界面被篡改?
屏幕本身并不是安全模型,只是众多组件之一。但每多一个组件,就多一分风险。硬件钱包越复杂,攻击面就越大:显示逻辑、按键、固件、升级机制、USB、蓝牙、电池、驱动、解析器、物理接口等。
网络上有大量案例,传统硬件钱包被攻击并非密码学被破解,而是实现复杂性带来的漏洞。
Tangem 的理念恰恰相反:让签名设备尽可能简单。没有屏幕、没有电池、没有 USB、没有蓝牙、没有可升级固件、没有复杂操作系统。私钥在安全芯片内生成并存储,永不离开卡片。极简就是安全优势。
手机仅作为交互界面,密钥并不在手机端。Tangem App 也有多重防护:
- 运行时完整性校验,
- 反调试,
- 反模拟,
- Root 与越狱检测,
- 加密存储,
- 安全通信,
- 证书校验,
- WebView 保护,
- 防点击劫持,
- 安全输入处理,
此外,还有最小权限、代码审查、安全审计与自动化检测等。
所以我们不把安全简单地理解为“有无屏幕”,而是看整体架构。Tangem 在硬件层面极大缩小攻击面,同时加固移动端交易准备环节,带来极简隔离的签名设备与现代移动体验的结合。
安全领域里,复杂往往是敌人。Tangem 的优势在于卡片只做一件事——把密钥保护好、签名安全做到极致。
为什么卡片固件永远无法升级?
Tangem 固件出厂即烧录且不可更改——无法远程升级,彻底消除了恶意固件更新的风险。但如果芯片后续被曝出零日漏洞或严重密码学缺陷,用户却无法打补丁。相比可升级芯片,完全不可升级为何更适合长期自托管?
可升级性不是免费的。在硬件钱包中,升级机制本质上也是一种永久的代码注入通道。
如果钱包出厂后还能接收新固件,用户就必须永久信任厂商:签名密钥、构建系统、发布流程、更新服务器、员工、安保流程、未来经营决策。即便一切流程都设计得无懈可击,这些基础设施也成为信任根基的一部分。
这带来真实风险:更新服务器被攻破、签名密钥泄漏、内部人员作恶、监管压力、意外错误升级,或未来固件更改削弱了原有安全模型。
Ledger Recover 事件就是典型案例。Ledger 官方支持账号曾发帖(后已删除)称:“Technically speaking, it is and always has been possible to write firmware that facilitates key extraction. You have always trusted Ledger not to deploy such firmware, whether you knew it or not。”Tangem 正是要消除这种信任假设。
Tangem 坚持固件不可变。固件在生产环节烧录,之后无法修改。没有 OTA 升级、没有 USB 刷写、没有无线升级通道,Tangem 也无法在用户手中推送任何新代码。
确实,这意味着如果未来芯片级漏洞被发现,我们无法远程修补。但可升级设备并不能消除风险,只是换了一种、而且是永久性的风险:后续可以更改安全关键代码。
对于长期自托管,我们认为更安全的信任根在于“不可变”。设备不应依赖厂商始终值得信任。Tangem 的理念很简单:卡片只负责保护密钥、安全签名,之后绝不再接受新代码。
依赖应用商店的风险
Tangem 依赖配套 App,结构上也依赖苹果 App Store、Google Play 等中心化分发渠道。
如果有国家级或高水平攻击者攻破开发者凭证,在你们发现前推送了恶意更新,安全芯片本身有哪些原生防护能保护用户资产?
要让这种情况发生,攻击者需攻破开发者凭证、绕过多重认证与内部权限、通过发布审批、将恶意代码注入官方版本、通过苹果或 Google 审核、保持官方身份、避开平台恶意软件检测,还要不被团队、监控系统和开源社区发现。
这不是单一漏洞,而是一连串独立安全层级的全面失守。这正是我们所说,安全要评估整个系统,而不是孤立看某个功能。
在我们看来,这种攻击链成功的概率,远低于复杂硬件钱包架构本身带来的风险,尤其是那些依赖固件升级维持安全的产品。
更复杂的设备意味着更多接口、更多固件、更多升级机制、更多组件、更多信任环节。每一层都增加新的攻击面:供应链攻击、调试接口、固件漏洞、恶意或被攻破的升级、签名密钥泄漏、构建系统被入侵、厂商被施压更改设备行为等。
回顾硬件钱包被攻击的历史,规律非常明显。大多数实际问题并非密码学被攻破,而是复杂性:实现失误、升级机制、物理接口、固件行为、供应链假设,或组件间的意外交互。
恶意应用商店升级只是理论风险,但它需要多个独立环节连续失守才能威胁到用户。而可永久升级的代码通道,则在产品全生命周期内始终敞开。
这正是 Tangem 安全模型的核心:最小化信任组件数量,缩小攻击面,让签名设备不可变。
无助记词备份 VS 纸质助记词
Tangem 的无助记词架构通过在设置时将私钥克隆到多张备份卡片来保障安全。这消除了纸质助记词的单点故障,但带来物理依赖:如果备份卡丢失,就无法恢复。与传统 BIP-39 纸质标准相比,纯硬件备份如何应对多代传承或遗产规划?
用户购买硬件钱包,期望设备保护私钥。但许多传统钱包会先显示助记词,把责任交还给用户。
从那一刻起,最薄弱环节就不再是硬件钱包,而是助记词:一张纸、一块金属板、抽屉、保险箱、一张绝不该拍的照片、或任何可能丢失、损坏、被抄写、曝光或盗走的短语。
因私钥或助记词丢失导致的加密资产永久损失,是现实中最常见的原因之一。Chainalysis 估算,数百万枚比特币已永久丢失。钓鱼攻击也总是直接针对助记词,因为一旦助记词泄露,硬件钱包的价格或安全级别都失去意义。
传统模式下,用户有硬件钱包和助记词。可以多抄几份助记词,但每多一份,风险就增加,因为这些备份并未受硬件保护。用户只能自己想办法保障安全。
Tangem 的思路不同:备份也应由硬件保护。因此,标准 Tangem 套装会配备三张卡。每张卡都是完整的硬件钱包,内含安全芯片,而不是一张毫无保护的纸质秘密。
对于遗产传承或长期存储,用户可以一张日常使用,一张安全存放,另一张交给可信家人、律师或作为遗产安排。如果所有卡都丢失,确实无法恢复,但这才是真正的自托管。Tangem 消除了传统模式中最脆弱的环节——暴露的助记词。
如果私钥重要到需要硬件钱包保护,那备份同样应由硬件钱包守护。这正是 Tangem 的做法。
交易模拟能做到 100% 吗?
DeFi 钓鱼和盲签仍是用户钱包被盗的主要途径。Tangem App 集成了交易模拟与 dApp 风险检测,帮助用户了解合约将执行的内容。
但考虑到复杂多跳智能合约的图灵完备特性,客户端模拟是否真的能 100% 可靠?会不会让用户产生“绝对安全”的错觉?
这是个很好的问题,你提到了“绝对安全”这个关键词。
坦率地说,答案是否定的。没有任何钱包、模拟引擎、硬件设备或安全公司能承诺绝对安全。加密领域本就是对抗性的环境。安全不是某个神奇功能,而是一套多层防御,让攻击变得更难、更贵、更难规模化。
有时,最薄弱环节并不在用户预期之处。行业内曾有硬件钱包购买数据被泄露的案例,问题并非密码学或设备本身,而是用户周边的安全防线:钓鱼、社工、假冒客服、假替换设备、定向施压等。
在 DeFi 层面,Tangem 采用了最先进的防护:交易模拟、智能合约风险分析、恶意 dApp 检测、域名校验、可疑行为预警,以及只要能解析分析的交易就防盲签。
但模拟能否对所有智能合约都 100% 可靠?答案还是不能。复杂合约、多跳路径、链上状态变化、恶意前端、钓鱼域名、社工等,都意味着用户仍需核查自己连接的 dApp、批准的权限、信任的对象。
所以我们从不把模拟宣传为“绝对防护”,而是作为提升签名前可见性的额外安全层。它帮助用户理解交易可能执行的内容,更早识别骗局,避免盲目授权。
正确的心态是:Tangem 用硬件守护密钥,用极简不可变卡片缩小攻击面,并在 App 内引入现代 DeFi 防护。但用户仍应选择可信 dApp、核查域名、避免仓促或被诱导交易、谨慎授权,不要把任何预警系统当作常识的替代品。
绝对安全并不存在。强安全来自多层防御——这正是 Tangem 的设计理念。
用稳定币支付 Gas,冷存储还能成立吗?
Tangem 近期上线了用 USDT、USDC 等稳定币支付原生网络手续费的新功能。底层通常需用账户抽象中继或第三方流动性来绕过原生 Gas 机制。
这些便捷功能会不会引入额外对手风险或中心化依赖,影响冷存储的本质?
Tangem 在支持的 EVM 网络上采用 EIP-7702 智能 Gas,允许用户用部分 ERC-20 代币支付网络手续费,无需持有原生 Gas 代币。这不会改变自托管模型:私钥始终在 Tangem 卡片内,用户依然用硬件钱包签名,第三方无法接触密钥。
开源 App,闭源芯片
Tangem 配套 App 完全开源,契合社区“不要相信,要验证”的理念。但卡片内 EAL6+ 安全芯片由芯片厂商闭源开发,架构不可见。
DeFi 推崇开源,硬件却要信任企业闭源设计,这种矛盾如何化解?
开源固然重要,但认为安全硬件的每一层都必须开源,恰恰说明对硬件安全的理解不够深入。
对于安全芯片,底层固件和芯片内部闭源并不是缺陷,而是防护模型的一部分。这类芯片专为抗物理和侵入性攻击设计:故障注入、侧信道分析、探针、干扰、激光等实验室级手段。公开固件细节、内存布局、传感器、反制措施、故障检测逻辑等,不会让用户更安全,只会给攻击者提供“地图”。
这不是幼稚的“以不公开为安全”。真正的硬件安全依赖多层防护:认证安全芯片、受限指令集、独立审计、固件不可变、攻击面最小化。
同样,过度公开底层实现细节反而让物理攻击更容易。
坦率说,即使有人声称“固件开源”,芯片本身也不可能完全开放。它包含硬件逻辑、ROM、微码、专有反制措施、制造工艺、物理安全机制,这些用户无法实际审查或复现。
所以,把“固件部分开源”当作用户能完全验证硬件信任根,是误导。
我们的安全理念是:凡是公开会帮助攻击者的就闭源,凡是需要信任的就独立评估,整体设计尽量极简。
硬件走向公共空间:Tangem Ring
随着 Tangem 从卡片拓展到可穿戴设备 Tangem Ring,硬件直接暴露在公共场合。面对人群中攻击者用增强型 NFC 读卡器尝试未授权握手或暴力破解,Tangem 有哪些技术防护?
首先,NFC(近场通信)本就设计为极短距离工作,“增强型读卡器”在人群中悄悄读取手指上的戒指,并不现实。
此外,Tangem Ring 外观与普通可穿戴设备类似,像支付戒指或其他消费电子。攻击者首先要分辨佩戴者手上的是加密硬件钱包,而不是普通戒指。
即便有人尝试用 NFC 读戒指,也无法访问钱包。Tangem Ring 和卡片一样,需用户自定义访问码保护。没有访问码,攻击者无法授权任何操作。
暴力破解也不现实。设备会防止密码多次错误尝试:输错后,重试间隔递增,自动化猜测不可行。
所以安全模型很简单:NFC 近距离本身不够,物理接触也不够,暴力猜码不现实。用户可安心在公共场合佩戴 Tangem Ring。
监管与自托管核心
全球监管趋严,“非托管钱包”、交易目的地筛查等要求不断。作为 CTO,你们的架构会主动抵御未来合规/KYC 插钩的压力,还是软件本身无论法律环境如何都无法被远程修改?
首先,设备架构与监管层面要分开看。
Tangem 的私钥在卡片内生成和存储。卡片本身不懂 KYC、不依赖合规服务器、也不会向 Tangem 请求交易授权。它只负责保护密钥,用户授权即签名。
用户既可用官方 App,也可用开源工具和 SDK 与卡片交互。这意味着 Tangem 无法远程冻结卡片、提取密钥,也无法阻止用户在硬件层面访问资产。
至于监管,我认为要现实一点。强制自托管钱包在签名层嵌入控制机制并非良策。市面上有大量免费钱包、开源钱包、分叉版、地下方案。若监管把用户推离安全、审计过的产品,反而会让更多人转向不透明、不安全的替代品,导致损失、诈骗和灰色活动增加,而非减少。
全球趋势其实是:监管聚焦加密与合规服务的交汇点——交易所、法币入口/出口、支付产品和金融中介。这些环节才是 KYC、AML、制裁检查和报告义务的归属地。
如有司法辖区要求特定服务合规,Tangem 可协助用户在使用这些服务时合规。但这与让硬件钱包本身变成“许可设备”完全不同。
我们的立场很明确:Tangem 可支持合规接入受监管服务,但自托管核心必须保持自托管。卡片保护密钥,用户掌控资金。Tangem 不持有资产、不控制私钥、也没有远程开关决定用户能否签名。
量子安全问题
绝大多数硬件钱包(包括 Tangem)都用标准 ECDSA 或 Ed25519 椭圆曲线密码学。量子计算加速发展后,固件不可升级的芯片会否暴露在量子解密风险下?Tangem 如何规划向后量子密码学迁移?
后量子密码学的迁移,首先要从区块链协议层开始。
硬件钱包无法决定比特币、以太坊、Solana 等网络采用何种签名算法。只有区块链先引入抗量子的密码标准,钱包、芯片、签名设备才能实现和适配。
目前,尚无主流区块链在日常交易签名中统一采用某一后量子算法。整个行业还在研究、测试、讨论最佳路径。
Tangem 正积极投入相关方向,但这远超硬件钱包本身的挑战。银行卡、SIM 卡、安全芯片、证件、物联网设备等众多安全系统都将受影响。
未来几年,我们预计后量子密码学、芯片支持和区块链标准会快速推进。网络准备好支持新算法时,Tangem 也会随之演进。
关键很简单:后量子迁移是生态级的变革,先有区块链,再到硬件钱包。
贯穿所有解答的主线始终如一:安全是系统整体属性,而非某个单一功能。组件越少、信任越少、出错点越少,把一件关键事做到极致。