Shamir 密鑰分享的分片,跟單純把助記詞複製成好幾份分開放,本質上有什麼不同?
單純複製助記詞成多份紙本,每一份都是完整可用的助記詞,只要有人拿到其中任何一份,就能單獨還原整個錢包——這代表你複製的份數越多、分散存放的地點越多,理論上被偷走的風險點也越多,安全性反而隨著備份份數增加而下降。Shamir 密鑰分享的分片完全不同:每一份分片單獨存在時,不含原始助記詞的任何可用資訊,數學上被證明「門檻以下的分片組合,無法推導出祕密的任何一個位元」,也就是說即使攻擊者拿到七份分片裡的六份(假設門檻是七),依然完全無法還原你的錢包。
這個差異讓 Shamir 密鑰分享特別適合需要把備份分散到多個實體地點或多個人手上的情境——你可以放心把單一分片交給某個人保管,即使這個人監守自盜或分片遺失,只要沒有同時湊齊門檻數量,你的資產依然安全,這是單純複製助記詞完全做不到的保障。
門檻機制具體是怎麼運作的?為什麼低於門檻的分片組合完全無法透露資訊?
這套機制背後的數學原理,是把原始祕密(助記詞對應的種子值)當成一條多項式曲線上的一個點,只要能取得足夠多的其他點(也就是門檻數量的分片),就能透過多項式插值運算,重新推導出整條曲線、進而還原原始祕密;但如果拿到的點數不足,理論上有無限多條不同的曲線都可能符合這些點,攻擊者完全無法判斷哪一條才是真正的原始曲線,也就無從推測出祕密的內容。
這個設計讓使用者可以自訂「總分片數」跟「還原門檻」的組合,例如常見的十份分片、任意七份可還原(俗稱 7-of-10),這代表你最多可以承受三份分片同時遺失或被竊取,資產依然安全;門檻設得越高,安全性相對越高,但同時也代表你自己要湊齊分片還原錢包時,操作會更麻煩,這是一個需要根據自己實際情境去拿捏的取捨。
這套機制在實際的硬體錢包產品裡是怎麼被採用的?
Shamir 密鑰分享的原始密碼學方案由 Adi Shamir 於 1979 年提出,但一直到 2017 年底,SatoshiLabs(Trezor 硬體錢包的製造商)才把這套理論正式標準化,訂出名為 SLIP-39 的規格,並在 2019 年 8 月於 Trezor Model T 上正式推出「Shamir Backup」功能,成為業界第一款支援這套標準的硬體錢包。SLIP-39 的分片使用的是一份跟一般助記詞(BIP-39)完全不同的 1024 個單字詞庫,每份分片通常是 20 個或 33 個單字組成的句子,外觀上跟一般助記詞很相似,但兩者不能互相混用。
值得注意的是,Shamir 密鑰分享(多分片備份)跟多重簽名錢包(multi-sig)雖然都能達到「分散單點風險」的效果,兩者機制完全不同:Shamir 密鑰分享分割的是同一把私鑰的備份,重組後只有一把私鑰能簽署交易;多重簽名則是真的有多把獨立私鑰,需要其中數把同時簽署才能完成交易。目前主流的錢包軟體對這兩者的支援程度也不同,例如 Electrum 錢包可以還原 Shamir 備份的錢包內容,但無法直接用 Shamir 備份在 Trezor 裝置上簽署交易,這代表選擇這套方案前,需要先確認自己慣用的軟體工具鏈是否完整支援。
一般用戶在什麼情況下真的需要用到 Shamir 密鑰分享,而不是用一般的單一助記詞備份就好?
對於資產規模不大、也沒有特殊分散保管需求的用戶,單一助記詞備份(搭配妥善的實體保管,例如金屬防火防水助記詞板)通常已經足夠,Shamir 密鑰分享會增加操作複雜度,卻不一定帶來對應的效益。真正適合採用這套方案的情境通常有幾種:遺產規劃(把不同分片交給家人或律師,設定門檻確保任何單一人無法私自動用資產,同時又能在你身故後被家人合法還原);地理分散防災(把分片分開存放在不同城市甚至國家,避免單一天災或事故同時摧毀所有備份);家庭或合夥人共用錢包(多方各自持有一份分片,避免任何單方獨自控制全部資產);以及機構或企業層級的資產保管。
如果你的情境剛好符合上述任何一種,Shamir 密鑰分享值得認真考慮;但如果只是想要「多一層保護」而已,也可以先評估風險等級較低、操作也更簡單的替代方案(例如加上一組額外的密碼短語、或改用支援多重簽名的錢包架構),不必為了追求理論上最高的安全性,讓自己的日常操作變得過度複雜,複雜的流程本身也可能提高操作失誤的風險。
Trezor Model T 於 2019 年 8 月正式推出 Shamir Backup 功能,成為業界第一款支援 SLIP-39 標準的硬體錢包,常見設定為十份分片、任意七份可還原(7-of-10),最多可承受三份分片同時遺失或被竊取,資產依然安全。
優點是提供數學上可證明的分散風險機制,門檻以下的分片組合完全無法透露祕密資訊,特別適合遺產規劃、地理分散防災、多人共用資產等情境;缺點是操作複雜度明顯高於單一助記詞備份,還原時需要親自或委託他人湊齊門檻數量的分片,部分主流軟體工具鏈對這套標準的支援仍不完整,且分片使用的詞庫跟一般助記詞不同,不慎混用會直接導致錢包無法復原。