那台送去清灰回来的电脑:硬盘格式化之后,固件层还留得住什么 图 1
那台送去清灰回来的电脑:硬盘格式化之后,固件层还留得住什么 · 图 1

那台送去清灰回来的电脑:硬盘格式化之后,固件层还留得住什么

把电脑寄出去清灰、换硅脂、加根内存,取回来第一件事是重装系统——这是多数加密用户的直觉动作,也是多数安全文章能给出的上限。但直觉动作有个盲区:重装擦掉的是操作系统层的账,而一台电脑的记忆不止这一个楼层。对日常存放钱包、挂着交易工具的机器来说,值得把「楼层」这两个字想清楚。

一台电脑的三层记忆

第一层是磁盘:系统、软件、文件,重装与格式化作用在这一层,也是我们最熟悉的一层。第二层是固件:主板的引导固件、显卡与硬盘自带的控制器固件、键盘鼠标的微控,它们各自保存自己的程序,正常更新渠道由厂商签名,但理论上也可被改写——这一层的改动不会被重装系统清除,开机时它比操作系统更早运行。第三层是外设与接口的物理账:被加装的小型硬件、被换成带记录功能的键鼠,这些靠软件扫描经常看不出来。三层叠起来解释了一个常见误解:所谓恢复出厂设置、全盘格式化,验证的是「磁盘那一层我清干净了」,它没有能力证明另外两层没有变化。对普通用户而言,这不代表每次送修都会出事——绝大多数维修是干净的——它代表的是:验真不能依赖一个只覆盖一层的动作。

那台送去清灰回来的电脑:硬盘格式化之后,固件层还留得住什么 图 2
那台送去清灰回来的电脑:硬盘格式化之后,固件层还留得住什么 · 图 2

离手之前:把物理层变量先降下来

现实可执行的防护大多在送修之前。第一,资产离身:钱包设备、助记词介质、硬件签名器绝不留在那台机器周围;手机SIM卡不留在机器里;这台机器登录过的会话提前全部退出,浏览器退出账号、清除保存的密码。第二,记录现场:拍照记下当前插着哪些外设、机箱内加过什么、序列号与封条状态,回来后有对照物。第三,能选当面不选过夜:多数清灰与换硅脂当场一两小时能完成,等待成本高一些,但它买回的是全程视线。第四,如果必须寄修,用官方售后渠道而不是街边快修,维修单上写明「加密资产设备,请勿留存任何数据」,并要求更换下来的部件交还。

回来之后:四个可执行的核验

第一看启动:开机过程是否有异常提示、引导顺序里是否多出陌生项;支持启动测量与安全启动的机器,检查相关状态是否仍在正常态——这类设置被篡改往往有可见痕迹。第二点外设:把键鼠、集线器、转接头全部拔下逐一重新接入,核对数量与型号和离手前照片一致,尤其警惕多出来的无名小设备。第三查软件但不迷信软件:在干净的网络环境下重装系统与钱包客户端,安装包只从官方渠道获取并核对校验信息;安全扫描值得做,但要记得它的结论只覆盖到磁盘层。第四用行为验证代替信任:回来后第一个月里,把这台机器当作「新设备」对待——新的登录会话、新的双重验证绑定都从它发起,任何刚装完就要求输入助记词、私钥或恢复码的场景一律停机核查;交易所侧为这台设备单独开安全通知,两周内每一次异地提醒都值得点开看一眼。

两个边界

一是不要反向恐慌:固件层攻击在任何场景都属低频高门槛,它改变的是「验证要靠证据而不是感觉」这条纪律,不是让每台修过的电脑都判死刑。二是钱包归钱包:涉及资产的密钥最好本就不生活在这台日常机器上,分层存放的账户结构,是让上述所有核验变成例行的前提。本文只提供设备安全的识别与核验方法,不构成投资建议;具体机型的启动链与安全功能名称因厂商而异,以设备厂商官方文档为准。