一张钢板备份的真实弱点
很多认真做备份的用户都有同一块钢板或一张防伪信封里的助记词:防火防水防盗,听起来无懈可击,但它有一个结构性缺陷——单点。谁一次性看到这张纸,谁就拿到全部资产;它若在一场火灾里全毁,资产也随之全毁。单份备份同时是「一偷全偷」和「一丢全丢」。SLIP-39 这类门限备份要解决的就是这两件事:把秘密切成几份,任何单份都毫无价值,而损失其中一两份又不至于万劫不复。
机制拆开讲
门限方案的数学源自 Shamir 1979 年提出的秘密共享:把一个秘密当作多项式的常数项,用多项式上的若干点作为「拼图」,凑齐门限数量的点才能反解多项式,少于门限的点提供的信息量为零——是信息论意义上的零,不是「很难算」的零。SLIP-39 是 SatoshiLabs 把这个思想落到钱包种子上的公开规范(SatoshiLabs 改进提案,2017 年公布),并附有参考实现:标准份数为二十个词一份,可开启扩展安全再追加十三个词;词表独立于 BIP-39 的词表,两种格式不能互相转换使用。采用该规范的产品包括 Trezor 的 Shamir Backup 功能,以及 Keystone 等部分硬件钱包的固件实现,支持范围请以各厂商当期文档为准。
门限怎么选,拼图怎么存
先把一个概念固定下来:k-of-n。比如「5 份里凑齐 3 份可恢复」记作 3-of-5,损失任意 2 份不影响恢复,而攻击者拿到 2 份也一无所获。常见配置是 2-of-3 与 3-of-5,判断标准不是「份数越多越安全」,而是两头的概率:丢失超过 n-k 份的概率要足够低,同时让单点泄露凑不齐门限。存储上,每份拼图按和助记词同等的标准对待——耐用介质、相互独立的位置,最好跨人和跨地址;某位保管人只知道自己那份是最佳状态。务必另外记录一张「配方卡」:写明门限和总份数,不写任何拼图内容,放在与拼图不同的地方,否则未来连该找谁配合都不知道。
与多签方案的分工
常被拿来对比的是多签钱包:两者都在消灭「一个人、一张纸决定全部资产」的单点,但路径不同。多签是把签名权拆给多个独立密钥,每个密钥仍是完整钱包,任何一个被盗都不足以动资产;门限备份拆的只是「恢复能力」,正常运行时设备仍然单机签名,被盗的是恢复词而不是当前签名权。所以两者不互斥:大额储备常见的组合是多签负责日常签名、每把密钥各自再做门限备份。理解这个分工,能避免把 SLIP-39 当成「多人共管账户」误用——它管的是备份维度,不是审批维度。
上线前必须做的一次演练
整套方案的价值全押在「门限内任意组合都能复原」上,所以正式迁入大额资产之前要做一轮演练:按最终选定的组合(至少测两组不同的 k 份组合)实际恢复一次钱包,核对派生地址与原版一致;确认恢复流程在目标设备上能走完,词表语言设置正确。演练通过后,再执行正式迁移——注意 BIP-39 种子无法原地「切成」SLIP-39 份片,主流做法是在支持设备上重新初始化门限备份后把资产转入新钱包,旧助记词按作废流程处理,相关迁移纪律与普通换库无异。
哪些风险它不解决
三种误用要警惕。第一,把所有拼图存在同一处——门限瞬间退化为单点,还多了几倍被发现的面积,比一块钢板更糟。第二,把「单份无用」当免死金牌,随意拍照、云备份或转寄某一份:拼图随时可以被凑齐,任何一份的流转记录都应当按助记词的标准对待。第三,设备换代时忘记重新备份:门限备份与设备生命周期绑定,卖设备、弃用旧固件前不重新生成拼图并转移资产,等于让资产留在没人持有的状态。最后再补一条最朴素的:告诉保管人「你手里这份单独什么也打不开」,能显著降低他们私藏、复制或对外炫耀的动机——门限方案的每一环都是人,方案本身不替人保管纪律。
风险提示:本文为备份机制科普,不构成投资建议;涉及资产迁移的操作请先小额验证。
发表评论
还没有评论,来说两句吧。
评论区为展示样式,提交不会被处理。