Tangem NFC 如何工作?一文读懂 Tap 签名背后的技术原理(2026)
你用信用卡轻触支付咖啡,交易一秒内完成。Tangem 的工作原理与此类似,但卡片内部发生的事情却完全不同。它不是扣除银行账户余额,而是通过一次加密签名操作,且你的私钥从未暴露给任何联网设备。
NFC 是什么?为何安全?
NFC(近场通信)是一种无线连接技术,使设备在几厘米内通过磁场感应通信。Tangem 产品文档标明其 NFC 标准为 ISO 14443 Type A。“近场”正是其安全核心。通信距离仅约 0-5 厘米。Tangem 的加密通道确保 NFC 传输不会泄露可读的交易数据或私钥。
| NFC 特性 | 安全意义 |
|---|---|
| 0-5 厘米距离 | 需贴近物理接触 |
| 无需电池 | 卡片为被动设备,无法被远程激活 |
| 无持久连接 | 每次触碰即开即关 |
| ISO 14443 Type A 标准 | 国际标准协议 |
| AES-256 加密通道 | App 与芯片间通信全程加密 |
Tangem 卡片完全符合 ISO 14443 Type A-标准,并采用 AES-256-encrypted channel,实现与 Tangem App 的所有通信。即使截获 NFC 信号,也只能获得密文,无法读取明文数据。
这一点非常重要。NFC 只是手机与卡片间传递信息的通道,但钱包的信任根本不在这里。App 通过通道请求卡片执行操作,安全芯片判断请求是否合法,仅返回结果。
卡片没有电池,完全依靠手机 NFC 场感应取电,原理类似无线耳机充电,但距离更短。没有电源就没有持续的无线信号,只有你主动靠近,卡片才会被激活。
安全芯片:卡片的核心
NFC 只是传输手段,安全性真正依赖于终端芯片——Samsung S3D350A 安全芯片,由三星半导体合作开发。该芯片通过 Common Criteria EAL6+ 认证(国际最高安全级别之一),与生物护照和国际支付卡同级。EAL6+ 意味着芯片已通过独立机构针对物理入侵与侧信道攻击等复杂场景的严格评估。
安全芯片与普通芯片存储有何不同:
- On-chip key generation。 Tangem 的私钥完全在安全芯片内通过硬件真随机数发生器(TRNG)生成,密钥从未离开芯片,即便在创建时也不会外泄。
- Tamper-resistant hardware。 芯片内置激光、温度、光线和电源传感器。
- Side-channel resistance。 设计可抵御功耗分析、电磁分析等侧信道攻击,防止通过物理特征推测密钥。
- No key export。 私钥无法被提取或复制,即使获得卡片物理访问权限也无法导出。
每次触碰时,手机 NFC 场为芯片供电,芯片激活后在自身内存中完成签名请求处理,仅返回结果。私钥被使用但绝不传输。这也是为何卡片操作看似简单,内部却极为严密。你看到的是一次“轻触”,钱包实际完成了受控签名请求、访问码校验、密钥保护操作,最后将签名返回 App。
Tangem 固件为工厂预装,生产后无法升级。这是有意为之:杜绝远程推送恶意固件的风险。缺点是固件也无法后续修补。如果你偏好可升级安全系统,这一点值得注意。Kudelski Security(2018)与 Riscure(2023)曾对固件进行独立审计,锁定前已完成评估。
完整技术流程:从 Tap 到签名交易
下面详细说明,从你“轻触”到交易上链的每一步。
Step 1: The app prepares the transaction. 你在 Tangem App 发起转账。App 构建未签名交易数据、目标地址、金额、网络手续费,此时尚未与卡片交互。App 可准备信息、显示发送界面、连接区块链网络,但还无法动用钱包资金。只有卡片内的私钥签名后才能支出。手机只能请求,批准权在卡片。
Step 2: NFC discovery and channel establishment. 你将卡片靠近(0-5 厘米)。手机 NFC 控制器建立磁场,Tangem 天线收集能量为安全芯片供电。随后,App 获取卡片识别信息,建立加密通信会话。
Step 3: Access code verification. App 向卡片发送访问码(Tangem 要求至少 6 位),安全芯片内验证。输错会触发递增延迟,正确则授权本次签名会话。
Step 4: Transaction signing inside the chip。App 发送交易详情至卡片,安全芯片用存储的私钥在芯片内部完成签名计算。私钥仅在芯片内使用,从不导出。输出的只有加密签名。
这一步的签名就是关键交付。它证明交易已获钱包私钥批准,但不会泄露密钥本身。这与主流冷钱包的硬件签名模式一致:在线准备,硬件签名,在线广播。
Step 5: Return and broadcast. 签名交易通过 NFC 通道返回 Tangem App,App 添加签名并广播至区块链网络。整个流程:从触碰到签名交易完成,不到 2 秒。全程私钥从未接触任何联网设备。
这正是硬件钱包的核心原则:App 获得的是签名交易,而非私钥本身。Tangem 的 NFC 方案只是传递签名结果的一种方式,安全性根本在于安全芯片在隔离环境中完成签名。这一分离让 NFC 通道可以保持简单,无需承载钱包核心秘密。
为什么选择 NFC,而不是 Bluetooth 或 USB?
Tangem 仅用 NFC,无需 USB、蓝牙或电池。这不仅仅是外形选择,每种接口的安全特性各异。
| 对比项 | NFC(Tangem) | 蓝牙 / USB(其他) |
|---|---|---|
| 攻击距离 | 0-5 厘米,需物理接触 | 蓝牙:10 米以上 / USB:直接连接 |
| 持久连接 | 无,每次触碰独立会话 | 蓝牙可持续连接 |
| 是否需电池 | 无需,被动感应供电 | 视型号而定 |
| 物理磨损 | 无接口,无磨损 | USB 接口反复插拔会磨损 |
| 拦截风险 | 短距离且加密 | 因型号而异 |
部分硬件钱包采用蓝牙无线签名,部分通过 USB 连接电脑。Tangem 与 Keystone、Ellipal 一样,均不支持 USB 和蓝牙,但后两者采用二维码工作流而非 NFC。NFC 的安全逻辑很明确:每次签名必须由用户主动“轻触”触发。你将卡片靠近手机,才会建立会话、完成签名、关闭会话。没有电池,卡片无法被远程激活或轮询。只有你主动使用时才会响应。
这让用户操作变得可见。每笔交易都需实体卡片进入手机 NFC 区域,App 无法在后台偷偷转账,因为签名步骤必须物理介入。
One honest limitation: NFC 需物理贴近,无法远程签名,Tangem 也没有桌面或网页端。所有操作仅支持 iOS 16.0 及以上(iPhone 8 及以上)或 Android 6.0 及以上、具备完整 NFC 功能的手机。如果你偏好电脑管理钱包,这确实是个限制。
NFC 会被黑客攻击吗?
Tangem NFC 通信采用 AES-256 加密通道,距离仅 0-5 厘米,必须实体持有卡片并靠近手机。为何这对 Tangem 不构成现实威胁?Tangem App 与卡片间的通信全程 AES-256 加密。即使完整截获 NFC 无线信号,也只能得到密文,无法还原明文交易数据或密钥。
私钥在任何阶段都不会通过 NFC 传输。通道上传递的只是交易数据和签名。即便完整捕获整个 NFC 会话,也无法获得任何私钥信息,因为密钥从未离开安全芯片。
攻击还受物理边界限制。NFC 贴近并非密码,攻击者仍需持有卡片、手机和授权路径。截获无线流量并不等于能生成新签名。
The practical verdict: Tangem 的 NFC 通道短距离且加密,安全芯片架构确保私钥永不出现在通信链路上。即使拦截流量,也无法推导或暴露你的私钥。
Tangem 安全吗?
安全不仅仅是 NFC。Tangem 的架构核心原则是:私钥在芯片内生成,永不离开安全芯片。全球已发货超 800 万台,无成功黑客攻击报告。iOS 与 Android App 均为开源,固件独立审计由 Kudelski Security 与 Riscure 完成。
单独盗走 Tangem 卡片无法直接获取资产。攻击者还需同时拥有装有 Tangem App 的手机、访问码或生物识别,以及 NFC 物理贴近,三者缺一不可。这也是 Tangem 多层防护模型:卡片保管密钥,App 构建并广播交易,访问码授权签名,NFC 负责短程通信。任何一层缺失,风险虽有变化,但私钥始终不会被交出。
The honest caveats: Tangem 无桌面或网页端,限制了部分使用场景。固件生产后不可升级,对比可升级硬件钱包,有用户认为是权衡。如果所有备份卡片丢失且未设置助记词,资金将无法恢复,Tangem 也无法协助找回。
长期自托管大额资产,硬件钱包仍是冷存储首选。Tangem 的 NFC 模式正是这一原则的实现:安全芯片负责加密操作,NFC 作为传递通道。
常見問題
-
安全。尤其当 NFC 接口连接像 Tangem EAL6+ 芯片这样的硬件安全芯片时。0-5 厘米的距离需物理贴近,AES-256 加密通道保护会话,私钥在任何环节都不会通过 NFC 传输。通道上传递的只是交易数据和签名。
-
Tangem 支持 iOS 16.0 及以上的 iPhone 8 或更新机型。iPhone 7 和 7 Plus 可能缺乏激活或创建私钥备份所需的完整 NFC 功能。官方建议使用 iPhone 8 及以上,系统为 iOS 16.0 或更高,以获得完整兼容性。
-
Tangem 采用 ISO 14443 Type A 标准进行 NFC 通信。App 与卡片之间的通信全程通过 AES-256-encrypted channel 加密。
-
没有访问码,卡片无法签名交易。Tangem 要求所有交易签名必须输入至少 6 位访问码,暴力破解会触发递增延迟。即使卡片被盗,没有访问码和 Tangem App 的手机,也无法转移资产。
-
私钥存储在卡片上,而非手机。手机丢失不会影响钱包访问,你可在新手机上下载 Tangem App 并用卡片恢复。Tangem 钱包通常为 2 或 3 张卡组合,丢一张不影响访问。如果所有卡都丢失且未设置助记词,资金将无法恢复。
-
不能。Tangem 无法访问用户私钥,也无法操作用户资金。私钥在芯片内生成并存储于防篡改存储区,永不离开卡片。基础钱包使用无需账户注册或 KYC,Tangem 不收集个人数据,也不监控交易。
-
部分硬件钱包采用蓝牙无线签名,Tangem 则仅用 NFC,无需 USB、电池或蓝牙。NFC 会话每次触碰即开即关,无后台无线连接。卡片为被动设备,必须物理贴近才响应,无法被远程激活。这些特性让 NFC 更适合每次签名都需用户主动操作的安全场景。