如何核實硬件錢包韌體更新:官方渠道、復原備份及裝置提示檢查

如何核實硬件錢包韌體更新:官方渠道、復原備份及裝置提示檢查

Marcus Reid
2026年9月8日· 更新於 2026年9月11日· 9 分鐘讀完

核實硬件錢包韌體更新時,應由廠商的官方應用程式或官方文件開始,確認復原備份可用,比對版本和裝置資料,並在硬件錢包本身細閱每一項確認。切勿安裝訊息附件中的韌體,也不要為了「完成」更新而在電腦上輸入復原詞。

關鍵要點

  • 把更新通知當作需要獨立核實的提示,而不是更新來源。
  • 韌體更新前確認備份,但切勿把備份輸入更新網站或桌面應用程式。
  • 版本號、簽署、雜湊值、裝置證明和裝置警告因廠商而異。
  • 可信的顯示通常是硬件裝置本身,而不是瀏覽器浮層或客服訊息中的截圖。
  • 如官方說明與應用程式或裝置的行為不一致,就停下來。

為何核實韌體不同於一般應用程式更新?

硬件錢包韌體參與密鑰處理、交易覆核和裝置保安。因此,惡意或錯誤的更新途徑影響的不只是方便程度。同時,拒絕所有更新也可能令已知缺陷得不到修補。實際目標不是「總是即時更新」或「永不更新」,而是在作出改動之前認證來源並了解復原途徑。

「官方」一詞需要證據。熟悉的標誌、精美的安裝程式、贊助搜尋結果,或來自看似客服帳戶的訊息,都不足夠。你需要一條獨立找到的途徑、與該途徑相符的裝置型號和韌體版本,以及廠商記錄的真確性機制。

不同廠商對這條鏈的設計各有不同。Trezor 記錄了經 Trezor Suite 進行更新的流程,並提醒用戶在更新前準備好錢包備份。[1]Ledger 則在其自身架構中描述了裝置證明和作業系統保護。[3]這兩個例子都不能證明其他品牌依循同樣的流程。

如何逐步核實硬件錢包韌體更新?

第 1 步:確認準確裝置與目前狀態

寫下廠商、型號、目前韌體版本、配套應用程式版本,以及裝置是否運作正常。從裝置和你原本信任的應用程式讀取這些數值,而不是照抄某封電郵告訴你應安裝的內容。

檢查裝置是否正貨、此前是否已初始化,還是剛剛收到。如新裝置送到時已預備好復原詞、附有賣家提供的 PIN,或有被拆動的跡象,就不應先更新再把它當作可信裝置。應改為依循廠商的正貨裝置和首次使用流程。

如裝置顯示意料之外的復原畫面、引導載入程式警告、真確性錯誤,或要求輸入助記詞,就停下來。拍下不涉及秘密的錯誤代碼可能有助聯絡客服,但不要拍攝復原詞或任何私密資料。

第 2 步:獨立開啟更新說明

經已儲存的書籤、此前核實過的包裝資料,或你手動輸入並仔細比對的域名開啟廠商網站。從主網站導覽至下載和韌體頁面。不要使用緊急電郵、私訊、彈出視窗、搜尋廣告、代幣轉帳或主動發來的客服回覆中的連結。

確認以下所有事項:

  1. 完整域名屬於該廠商。
  2. 下載內容或配套應用程式與你的作業系統和裝置型號相符。
  3. 發佈說明列出了提供給你的韌體版本。
  4. 說明描述了你在電腦和裝置上應看到的提示。
  5. 任何簽署、雜湊值、裝置證明或引導載入程式檢查,都有針對該具體產品的文件說明。

HTTPS 保護的是與某個域名之間的連線;它不能證明一個相似域名就是正確的公司。如兩個看起來都很官方的頁面說法不一,就暫停,並經另外獨立找到的途徑聯絡客服。

第 3 步:確認復原備份可用

更新可能失敗、重設裝置,或暴露原本已存在的備份問題。繼續之前,確認所需備份存在、清晰可讀、對該錢包類型而言完整,並且私密保存。「可用」並不代表把它放在電腦旁邊或輸入軟件。

如廠商提供備份檢查或復原檢查功能,且可以在可信裝置上執行,就使用它。除非廠商明確記錄了相關流程且你理解後果,否則不要透過清除唯一可用的裝置來測試復原。視乎錢包,使用一部相容的備用裝置或按文件進行的空跑檢查可能更安全。

有些錢包使用單一復原短語;另一些則使用分片、額外的附加密碼、專有復原方式、多簽描述符或特定帳戶的匯出檔案。錢包離線備份指南解釋了如何在不預設單一格式的情況下點算這些資料。

第 4 步:把待安裝版本與發佈資料比較

細閱官方配套應用程式顯示的版本,並與目前的發佈說明比對。核實裝置型號、發佈渠道、最低應用程式版本、遷移警告,以及是否需要中間更新。不要只因版本號較高就安裝某個檔案。

如廠商為手動下載的安裝程式發佈了加密簽署或校驗值,就嚴格按其核實說明操作。校驗值一致可以發現檔案不同,但如檔案和預期校驗值都是從同一個惡意頁面複製的,它就無法建立信任。只有當簽署密鑰和核實途徑本身可信時,簽署核實才更有力。

不要自創一套通用的韌體雜湊流程。Trezor 記錄了一項 Suite 檢查:把韌體版本和 RevisionID 與已知發佈版本比對,並在不相符時發出警告。[2]其他裝置可能使用安全晶片證明、引導載入程式簽署、可重現構建或不同的信任鏈。只採用廠商為你的型號支援的機制。

第 5 步:準備受控更新環境

關閉無關的應用程式和瀏覽器分頁,使用你自己控制的電腦,並在可行時用已知的數據線把硬件錢包直接連接電腦。避免使用公共或共用電腦。確保電腦供電穩定,手提電腦電量足以完成整個操作。

只從經核實的來源下載配套應用程式。用作業系統的一般機制檢查其發佈者或程式碼簽署資料。不要只因彈出視窗說更新需要,就關閉防毒軟件、Gatekeeper、SmartScreen、驅動程式簽署或其他平台保安控制。

如官方流程需要最新的發佈數據或裝置證明,中斷網絡並不自動更安全。依循廠商記錄的網絡要求。重要的控制在於來源真確性、裝置確認和可復原的狀態。

第 6 步:分別閱讀電腦與裝置提示

從經核實的官方應用程式啟動更新。確認它識別出預期的型號、目前版本和目標版本。然後把硬件裝置上的顯示與說明比對。

裝置可能要求你進入引導載入程式模式、重新連接數據線、比對某個識別碼或批准安裝。具體提示各有不同。網頁或電腦應用程式不應能說服你忽略硬件錢包上互相矛盾的警告。

切勿在韌體更新頁面輸入助記詞、私鑰、復原分片或附加密碼。正當的復原操作可能需要在裝置上或經專門記錄的流程輸入字詞,但那是另一項高風險流程。如「更新」意外變成了復原,就取消並進行調查。

第 7 步:讓程序完成,不自行變通

除非官方復原流程指示你這樣做,否則不要拔除裝置、強制關閉應用程式,或隨意嘗試按鍵組合。記錄不涉及秘密的錯誤訊息,以及它們出現在哪個階段。

如進度停頓,先查閱廠商針對該版本和型號的更新疑難排解頁面。不要從論壇回覆、影片描述、檔案分享網站或私人客服訊息下載「韌體修復工具」。不要讓陌生人遙距控制連接着錢包的電腦。

更新失敗不是透露復原詞的理由。它是保存目前狀態、再次核實說明並使用官方支援的理由。

第 8 步:恢復正常使用前核實結果

重新啟動後,從裝置和可信的配套應用程式讀取韌體版本。檢查該廠商支援的真確性、正貨裝置、引導載入程式或裝置證明警告。確認預期的帳戶和地址已顯示,但不要只為測試螢幕而批准交易。

作為受控的功能檢查,在電腦和裝置上比對一個已知的收款地址。如你選擇進行交易,就使用適合該網絡的低價值測試,並核實每一個欄位。更新並不會免除核對目的地址、金額、手續費、網絡、合約和代幣授權的需要。

如帳戶缺失,不要即時把助記詞匯入另一個應用程式。先判斷問題是否出在附加密碼、帳戶類型、衍生路徑、網絡或配套應用程式的顯示上。依循廠商記錄的復原途徑。

何時應停止並聯絡官方支援?

在以下情況下應停止:提供的版本不在發佈說明中、型號不符、應用程式簽署無效、裝置顯示真確性警告、流程要求在電腦上輸入助記詞,或說明要求關閉核心保安控制。

如裝置是二手購入或來自不確定的賣家、送到時已經初始化、使用了不是你設定的 PIN,或包裝和識別碼與官方指引互相矛盾,也應停止。更新無法修補一個已經失誤的供應鏈信任判斷。

從廠商主網站聯絡客服。提供型號、不涉及秘密的版本資料、錯誤文字、作業系統以及已經嘗試過的步驟。切勿分享復原資料;對任何把對話轉到私人途徑或要求付款來「驗證」錢包的人保持懷疑。

常見問題

應立即更新硬件錢包韌體嗎?

先細閱官方發佈說明和保安指引。緊急的保安修補可能值得優先處理,而重大遷移可能需要事先準備。合適的時機取決於廠商公告、你的備份準備情況和裝置狀態。

可以用校驗值核實韌體嗎?

只有當廠商為該檔案記錄了校驗值或簽署流程,且你經可信途徑取得預期數值時才可以。從下載檔案所在的同一個假網站複製來的校驗值,證明不了甚麼。

韌體更新會清除錢包嗎?

未必會,但失敗或某些更新途徑可能重設裝置。應把一份完整、私密且經測試的復原備份視為前提,並細閱你所用具體型號的說明。

更新應索取助記詞嗎?

不應作為網站或一般桌面應用程式的憑證來索取。如確實需要復原,就停下來,在可信硬件上依循廠商另行記錄的復原流程。

官方配套程式足以證明裝置真確嗎?

單憑它本身並不足夠。使用廠商記錄的正貨裝置、引導載入程式或裝置證明檢查,並留意硬件裝置上的警告。

可以安裝社群鏡像的韌體嗎?

除非廠商明確記錄了該分發渠道及其核實流程,否則不要這樣做。方便的鏡像會額外引入一個來源和簽署密鑰方面的判斷。

更新可消除助記詞外洩風險嗎?

不能。韌體無法令一份已被複製的復原短語重新變得私密。按照助記詞外洩處理指南操作,並在秘密已外洩時建立一個新錢包。


免責聲明:本文只提供一般安全資訊,並非廠商支援、財務、法律、投資或鑑證建議。裝置設計和復原程序各有不同,請使用與你準確型號相符的最新官方說明。

來源

[1]Trezor, Update Trezor device firmware: https://trezor.io/guides/trezor-suite/update-trezor-firmware

[2]Trezor, Trezor firmware authenticity check: https://trezor.io/learn/security-privacy/how-trezor-keeps-you-safe/trezor-firmware-authenticity-check

[3]Ledger Developer Portal, Ledger OS security features: https://developers.ledger.com/docs/device-app/explanation/ledger-os/features

Sources checked 2026 年 9 月 8 日。


延伸閱讀:

開啟 3 天免費試用

註冊即可免費體驗全部高級功能。

*只限新用戶;每位用戶只可獲得一次試用。

如何核實硬件錢包韌體更新:官方渠道、復原備份及裝置提示檢查 | AethoVPN