web3: David Schwartz提出比特币冷钱包继承方案

摘要
David Schwartz提出一种比特币冷钱包继承方案,将设备与PIN分开保管;文章同时提到Coldcard固件问题导致种子安全再受关注 。
David Schwartz提出了一种比特币继承安排,核心做法是把冷钱包设备与解锁 PIN 分开交给不同的人保管。这个想法出现在 Coldcard 固件随机数问题引发的新一轮讨论中,焦点重新回到自托管资产在继承、备份和安全之间如何取舍。
方案把设备和 PIN 分开
Schwartz 是 XRP Ledger 联合架构师,也是 Ripple 现任董事会成员。他在 8 月 3 日表示,这只是处理继承问题的一种方式,并非完整产品,也不是可以保证安全的标准方案。
按他的设想,用户可以把同一组 24 个助记词写入两台额外的冷钱包,并设置相同的 PIN。随后把两台设备分别交给两名亲属,再把 PIN 告知两名可信任的朋友,约定在本人去世后再披露。
在这个安排下,持有设备的人没有 PIN,知道 PIN 的人又不持有设备。正常情况下,任何一方都无法单独转出比特币,必须相互配合才能完成访问。
这不是多签钱包
这套方案虽然看起来像“分权保管”,但并不属于多签钱包。原因在于两台设备装载的是同一组助记词,本质上仍对应同一个签名权限,而不是多把独立私钥。
这意味着,只要一名亲属拿到设备,再加上一名朋友提供 PIN,双方就可以直接控制全部资产。如果设备被盗且 PIN 泄露,也会出现同样结果。
相比之下,真正的多签结构使用彼此独立的密钥,通常需要两把或更多密钥共同签名后,资金才能转出。文章提到,常见的 2/3 多签模式中,即便一把密钥泄露,也不足以单独动用比特币。
Coldcard 事件推高种子安全关注
这场讨论的背景,是 Coldcard 受影响固件在生成助记词时存在随机性减弱问题。Coinkite 已发布修复版本,但更新固件并不能修复此前已经生成的助记词。受影响用户需要重新生成新的种子,并把比特币转移出去。
Coinkite 表示,固定版固件可以保护新生成的种子,但无法补救旧助记词。公司还称,在部分情况下,额外的骰子熵或强口令可能提供更多保护。
Block 的安全团队把问题归因于一个确定性的软件回退机制,以及有限的重新播种流程。该团队表示,尚未完成全面实证测试来确认漏洞是否一定可被利用,但同时称已经观察到活跃盗币行为。
- 疑似第四波攻击转出约 448.7 BTC
- 涉及 709 个可能受害地址
- 四轮合计或达 1815.75 BTC
继承安排还需要法律和执行准备
文章指出,Schwartz 的方案解决的主要是“如何拿到资产”,但完整的继承安排还需要法律文件、所有权记录,以及继承人在高压情境下也能执行的明确流程。
此外,这种做法还依赖亲属和朋友长期保持可联系、可信任,并愿意协同操作。设备损坏、PIN 遗忘、关系纠纷或提前泄露,都可能让资产转移受阻。因此,把这类方案描述为“保证继承人一定能拿到资金”并不准确。
Schwartz 此次并未发布商业服务、审计结果或正式技术规范。文章认为,若要长期用于大额比特币保管,仍需要与多签、时间锁和专业遗产安排等方案进行比较,并先用小额资金测试恢复流程。