量子计算与你的币:真正面临风险的是什么哈希没问题,签名有问题。你的哪些币今天已经暴露,为什么地址不是公钥,为什么 2-of-2 多重签名在这里几乎帮不上忙,以及你能做的唯一一件免费的事。September 15, 20267 min
你的地址泄露了什么:在一本永久公开的账本上谈隐私一个地址只需要被和你关联上一次,此后它的全部历史——过去的和将来的——就都被一并关联了。聚类启发式如何在不需要你配合的情况下运作、什么才真正有用,以及 SSP 今天所能做到的诚实边界。September 9, 20266 min
盲签:当屏幕什么有用的都没说,你究竟在批准什么偷走你钱的那笔交易,往往并不是你签下的那一笔——你签下的是一份授权。哪些选择器要紧、为什么「无限」是那个值得盯住的词,以及为什么一个会瞎猜的解码器比没有解码器更糟。September 6, 20266 min
地址投毒:只需要你复制错东西的攻击没有恶意软件,没有钓鱼网站,也没有偷走任何签名。攻击者只是把一个看起来很像的地址放进你的交易记录,然后等你去复制它。为什么「务必核对地址」这条建议会失效,以及真正管用的防御是什么。September 5, 20267 min
当随机性失灵:Coldcard 的熵缺陷,以及两台设备改变了什么2021 年的一次提交让数千个助记词变得可被猜出,1.16 亿美元离开了那些什么都没做错的钱包。为什么弱熵是一种无声的彻底损失——以及 2-of-2 究竟能保护什么的诚实边界。September 2, 20266 min
关键操作:为什么有些动作会再次索要你的两台设备有十三项操作需要重新签名,而不是一枚会话 cookie。为什么挑战由服务器撰写、它绑定了什么,以及为什么失败的尝试同样被记录。August 20, 20266 min
移动端 2FA:正确做法与错误做法SMS 2FA 很弱。了解原因,看 TOTP 和 passkey 何时更胜一筹,以及 SSP Key 如何用第二把密钥为每笔交易协同签名。June 29, 20268 min
用不用 passphrase:这笔取舍BIP-39 passphrase(可选的“第 25 个词”)既能保护被盗的助记词,也可能让你永久失去资金。它带来什么、代价是什么,以及与 SSP 有何不同。June 29, 20267 min
你的第一笔 $1,000 自托管清单 — 具体的入门 playbook八个有序步骤,配置 SSP 2-of-2、写下两份 seed、测试恢复,并在一个下午里把你的第一笔 $1,000 移出交易所。May 16, 20268 min
不必走到 cold storage 的自托管 — 多数用户需要的中间路线自托管不是单一配置。光谱上的正确点是 warm storage——你真正在用的多签——而非 air-gapped 冷存储。May 16, 20268 min
交易所可能遭遇的 7 种失败模式(以及每一种长什么样)资不抵债、被黑、监管冻结、exit scam、制裁、KYC 锁定、暂停提现——你的资金离开 custodial 交易所的七种方式。May 16, 20269 min
Not your keys, not your coins:这句话从哪儿来,又为什么一直应验加密世界里最常被重复也最常被忽视的一句话的起源与含义,附 Mt. Gox、Celsius 和 FTX 案例,以及何时忽视它是理性的。May 15, 20267 min