一項透過重現比特幣簽名、比較不同裝置結果的技術提案已提出。若簽名結果不一致,可進一步調查非標準實作或韌體異常,但這本身並不能證明私鑰遭竊或裝置涉及惡意行為。
比特幣改進提案BIP461的正式名稱為「確定性ECDSA簽名」。提案作者為Liam Gilligan,Bitcoin BIPs儲存庫目前將其狀態標示為「Draft」。該提案於2026年8月12日獲分配編號,分類為應用層提案。
ECDSA簽名流程會使用臨時值nonce。由於nonce的選擇具有彈性,即使使用相同私鑰與訊息,不同實作也可能產生不同結果。
BIP461要求根據私鑰與訊息雜湊,以確定性方式產生nonce與簽名,讓兩個獨立簽名器處理相同輸入時產生相同結果,藉此提高簽名的可重現性。
採用這項標準後,使用者可以比較兩部裝置的簽名結果。若其中一部裝置產生不同簽名,至少可以確認有一部裝置未遵循BIP461流程。
不過,簽名不一致並不等同於惡意行為。未遵循BIP461的誠實實作,也可能產生另一個有效的ECDSA簽名,因此不一致只能視為需要調查的訊號。
這項提案的問題意識在於,簽名流程的自由度可能被利用來外洩私鑰資訊。若惡意韌體操縱nonce,將與私鑰相關的資訊隱藏在交易簽名中,攻擊者可能透過分析公開在區塊鏈上的簽名來還原私鑰。
Dark Skippy研究團隊曾說明,惡意簽名裝置可能將主種子資訊嵌入交易簽名,再透過鏈上資料外洩。研究團隊將這項攻擊描述為以搭載惡意韌體的裝置為前提,並表示當時尚未確認實際攻擊案例。
不過,Dark Skippy公開展示採用的是Taproot使用的Schnorr簽名。BIP461的適用對象是ECDSA,因此單靠這項提案,無法涵蓋Schnorr簽名的所有私鑰外洩可能性。
Taproot的Schnorr簽名由BIP340規範定義。因此,BIP461是提高ECDSA簽名可重現性的提案,並不是解決Dark Skippy所提出全部攻擊類型的標準。
這種驗證方式本身也存在負擔。使用者必須將相同私鑰放入兩部獨立簽名器,並讓兩部裝置簽署相同訊息,意味著為了進行比較,私鑰可能需要暴露給額外裝置。
若惡意裝置只在特定交易中嘗試外洩資訊,條件式攻擊仍可能躲過檢測。若裝置在測試訊息中產生正常簽名,只在特定條件下隱藏資訊,僅比較部分簽名可能難以發現問題。
BIP461不會改變既有比特幣共識規則。按照提案方式產生的簽名,仍設計為可依現有規則有效驗證;以DER格式編碼時,簽名長度上限設定為70位元組。
比特幣硬體錢包長期存在確認簽署內容與使用者畫面顯示交易內容是否一致的問題。此前,Ledger在被指出以太坊應用程式的交易檢視畫面可能與實際簽署內容不同後,已針對相關問題推出修補程式。TokenPost此前曾報導交易檢視畫面與實際簽署內容不一致的問題。
另一宗安全事件則顯示,硬體錢包的金鑰生成方式缺陷可能導致實際資金外洩。硬體錢包漏洞導致比特幣外洩的案例顯示,裝置生成、管理金鑰以及執行簽名的可靠性,與資產安全直接相關。
BIP461若要進入下一階段,仍需要測試向量與參考實作。目前提案仍處於草案階段,不是立即套用到比特幣網路的升級,也不是緊急安全修補。官方採用時程與錢包製造商的實作計畫目前尚未公布。
留言 0