
把防篡改理解为多层检查
一张完好的封签只能提供外观线索,不能独自证明整台设备和全部软件都可信。冷钱包的风险还可能来自仿冒设备、未经授权的固件或设置过程中的诱导,因此检查需要覆盖不同层面。
也不要反过来认为所有外观差异都说明设备被攻击。包装会因产品型号和批次而变化,判断依据应是对应产品的官方说明和支持答复,而不是陌生卖家发来的截图。
收到设备时先看异常线索
核对包装和封签的位置、是否有破损、重新粘贴或与官方说明明显不符的痕迹。以Trezor Safe 7为例,官方文档要求封签异常时先暂停设置并联系支持,这一具体位置和包装形式不能套用到其他设备。
如果备份卡上已经有人写好恢复词,或卖家要求直接使用随盒提供的钱包,应停止操作。新钱包恢复资料应由可信的设备设置流程生成,而不是接受别人预先准备的控制凭据。

设备认证检查的是硬件身份
支持硬件认证的设备,会在官方客户端配合下检查设备真实性。应确认客户端来源与设备型号匹配,再阅读设备屏幕和客户端给出的结果,不要仅凭能够连上电脑就认定认证已通过。
认证能力与芯片、型号和实现有关。本文不要求用户自行拆机,也不把某一种安全芯片名称当作适用于全部钱包的保证;有疑问时保留非秘密的错误信息交给官方核对。
固件版本与完整性并非同一问题
版本号说明软件处于哪个发布版本,签名和哈希等检查则用于核对来源或完整性。Trezor的固件说明还列出了哈希检查执行的条件;没有弹出警告,并不总能推断所有检查已经实际运行。
遇到签名异常、哈希不匹配或持续警告,不要为了继续设置而简单关闭提示。先记录型号、版本和提示原文,按官方说明确认原因;未知固件也不应被当作修复认证问题的捷径。
检查通过后仍需核对每次操作
真实设备可以帮助隔离密钥,却不能替用户决定一份交易是否符合本意。连接网站、确认收款地址和签署消息时,仍应查看屏幕内容;不能因为初次认证通过就忽略之后的异常请求。
可以建立不含秘密的设备维护记录,记录购买渠道、初始化和更新日期。不要拍摄完整恢复资料作为验收证据。防篡改检查是减少风险的步骤,不是无条件安全或资产不会受损的证明。