硬盘没加密,钱包文件就是明文:全盘加密挡得住什么、恢复密钥为什么是暗面 图 1
硬盘没加密,钱包文件就是明文:全盘加密挡得住什么、恢复密钥为什么是暗面 · 图 1

钱包文件放在电脑上,多数人把全部注意力给了助记词和密码,却很少检查一个更底层的事实:硬盘没加密的话,这台机器上的一切文件在”物理到手”这一刻都是明文。这篇文章讲全盘加密——Windows 的 BitLocker、macOS 的 FileVault、Linux 的 LUKS——它到底替你挡住哪一类攻击、挡不住哪一类,以及一个加密用户应该设置的正确组合。内容为安全机制说明,不构成投资建议。

先把攻击模型说清楚。全盘加密防的不是”黑客远程入侵”,而是设备脱离你视线之后的读取:笔记本在酒店房间被人开机拷走文件、旧电脑送修或转卖后硬盘被拆下挂到别的机器上、维修台上数据被整盘镜像。这些场景里,攻击者绕过了你的登录密码——他没有登录你的系统,只是把硬盘当成一块存储芯片直接读。全盘加密的原理正是让硬盘上的每个扇区都加密存储,没有密钥,读出来的就是噪声。密钥从哪来?来自开机时输入的密码、TPM 或安全芯片里的绑定项、或两者的组合,这正是它”开机解锁、运行中解密”的工作方式。

因此它的第一条使用边界和”运行状态”有关:电脑开着、或处于睡眠状态时,密钥就在工作内存里,全盘加密对物理读取的防御接近暂停。开机状态的电脑被盗,加密帮不上忙,能帮忙的是锁屏密码和快速自动锁定。这也是”合盖即走”习惯的真实代价——睡眠保住了密钥在内存里的状态,也保住了这条缺口。要求不高的人至少做到:离开座位锁屏,长时间不用选择关机而不是永远睡眠,BIOS/固件设置启动密码并把安全芯片绑定打开,防止启动顺序被改后绕过登录。

第二条边界和文件在磁盘上的位置有关。加密的是”存下来之后”的数据,但有几样东西天生四处流动:浏览器扩展目录、聊天记录缓存、系统临时文件、内存交换文件。你在钱包软件里输过一次的东西,可能被某个日志或缓存落在你以为”无关”的路径里。全盘加密对这些残留反而有效——它们躺在加密卷上,随盘一起受保护——但前提是没有别的同步机制把它们带出磁盘:云备份、笔记同步、相册上传,会把明文原封不动送上云。加密管得住硬盘,管不住你自己的上传动作。

第三条边界最容易被误解:恢复密钥。BitLocker 有一串 48 位恢复密钥,FileVault 有恢复密钥或 iCloud 账户兜底,LUKS 有你亲手设置的恢复口令。它们的存在是必然的——硬件主板故障、系统更新、固件变动都可能触发恢复模式——但它们也是全盘加密最常被忽略的暗面:那串恢复密钥本身就是一个”免登录访问整台电脑”的凭证,如果它被顺手存进了云盘、存在未加密的 U 盘里、或者写在贴于笔记本底部的贴纸上的那张纸条,整套加密在一个翻包动作面前等于不存在。正确做法只有一种:像保存助记词一样保存恢复密钥——离线、加密介质或多地分散,并且确认云端的自动备份选项是否包含了它,能关的关掉。

最后组合成一个加密用户的最低配置:所有存过钱包相关文件的设备开启全盘加密,并在设置完成后做一次”恢复模式”演练确认密钥可用;锁屏超时调短、睡眠改关机作为移动场景的习惯补丁;恢复密钥进入离线保管清单,和密码管理器的导出文件同等级;旧设备退役先确认退出所有钱包会话,再触发全盘擦除或加密密钥销毁——对加密卷来说,销毁密钥的抹除在恢复软件面前比”格式化”诚实得多。做完这几步,你给资产补上的不是又一道密码锁,而是”设备丢失”与”数据泄露”之间的物理隔离层。本文不构成投资建议,也不提供绕过任何系统安全机制的方法。

硬盘没加密,钱包文件就是明文:全盘加密挡得住什么、恢复密钥为什么是暗面 图 2
硬盘没加密,钱包文件就是明文:全盘加密挡得住什么、恢复密钥为什么是暗面 · 图 2