จัดทำขึ้นเพื่อการศึกษาเท่านั้น ไม่ใช่คำแนะนำการลงทุน การลงทุนอาจทำให้สูญเสียเงินลงทุนได้
คำตอบโดยตรง
การอัปเดตเฟิร์มแวร์อาจเหมาะสมเมื่อแก้ปัญหาความปลอดภัยหรือความเข้ากันได้ แต่จะปลอดภัยเมื่อทำตามขั้นตอนทางการสำหรับรุ่นอุปกรณ์และช่องทางเผยแพร่ที่ตรงกันเท่านั้น ให้ถือว่าแอปจัดการ เฟิร์มแวร์ที่ดาวน์โหลด การตรวจสอบอุปกรณ์ ข้อมูลสำรองเพื่อกู้คืน และการตรวจหลังอัปเดตเป็นการควบคุมคนละชั้น เครื่องหมายสีเขียว ค่า checksum หรือหน้าจอที่คุ้นเคยเพียงอย่างเดียวพิสูจน์ทั้งห่วงโซ่ไม่ได้
ตัวอัปเดตไม่ควรย้ายสินทรัพย์ เพราะสินทรัพย์บันทึกอยู่บนเครือข่าย ไม่ได้อยู่ในอุปกรณ์ อย่างไรก็ตาม ความล้มเหลวอาจรีเซ็ตอุปกรณ์ ซอฟต์แวร์โฮสต์ที่เป็นอันตรายอาจขอข้อมูลลับหรือสลับรายละเอียดธุรกรรม และอิมเมจที่เข้ากันไม่ได้อาจทำให้อุปกรณ์ลงนามใช้การไม่ได้ จงยืนยันว่ากู้คืนได้ก่อนเปลี่ยนเฟิร์มแวร์ โดยไม่เปิดเผยข้อมูลกู้คืนแก่คอมพิวเตอร์ออนไลน์
การตรวจสอบทำงานอย่างไร
ยืนยันช่องทางนำส่ง
เริ่มจากโดเมนผู้ผลิตที่บันทึกไว้ แอปทางการของอุปกรณ์ หรือคลังรุ่นที่ผู้ผลิตเชื่อมโยง ตรวจสอบ device model, firmware version ที่ติดตั้ง รุ่นเป้าหมาย ช่องทาง วันที่ และบันทึกการเปลี่ยนแปลง หากผู้ผลิตเผยแพร่ลายเซ็นหรือแฮชของตัวติดตั้ง ให้ตรวจตามคำแนะนำด้วยลายนิ้วมือกุญแจที่ได้จากช่องทางทางการอิสระซึ่งเชื่อถือได้
แฮช SHA-256 ที่ตรงกันพิสูจน์เพียงว่าไฟล์สองไฟล์เหมือนกัน ไม่ได้พิสูจน์ว่าใครเผยแพร่แฮชอ้างอิง ลายเซ็นที่ถูกต้องพิสูจน์ว่าผู้ถือกุญแจส่วนตัวที่เกี่ยวข้องลงนามไฟล์ แต่ยังต้องยืนยันกุญแจสาธารณะและว่าอิมเมจนั้นสร้างมาสำหรับรุ่นนี้ อย่าเปลี่ยนไปดาวน์โหลดเองหากผู้ผลิตระบุว่าเฟิร์มแวร์รวมมากับแอปทางการ
แยกการตรวจของโฮสต์กับอุปกรณ์
วิธีตรวจต่างกันตามผลิตภัณฑ์ บูตโหลดเดอร์บางแบบรับเฉพาะเฟิร์มแวร์ที่ผู้ผลิตลงนาม แอปบางตัวเปรียบเทียบแฮชหรือรหัสรุ่นแก้ไขอย่าง RevisionID และขั้นตอนขั้นสูงอาจให้ตรวจรายการรุ่นที่ลงนามกับไฟล์เฉพาะรุ่นอย่าง .dfu การควบคุมเหล่านี้เสริมกัน ทำตามคำแนะนำล่าสุด และหยุดหากแอป หน้าจอ รุ่น ลายเซ็น แฮช หรือตัวบอกความแท้ไม่สอดคล้องกัน
โอเพนซอร์สเปิดให้ตรวจสอบ และการ build ที่ทำซ้ำได้เปิดให้เปรียบเทียบไบนารีกับซอร์สที่เผยแพร่ แต่คุณสมบัติใดเพียงลำพังไม่พิสูจน์ว่าอุปกรณ์เป็นของแท้ แอปในเครื่องสะอาด หรือไบนารีที่ติดตั้งคือรุ่นที่ผ่านการตรวจ
ปกป้องและทดสอบการกู้คืน
ก่อนอัปเดต ให้ยืนยันว่าข้อมูลสำรองแบบออฟไลน์อ่านได้ ครบ และเข้าถึงได้ พร้อม passphrase, ส่วนแบ่ง, ข้อมูล derivation, descriptor แบบ multisig และลำดับผู้ลงนามที่จำเป็น ใช้การตรวจข้อมูลสำรองในอุปกรณ์หรือการจำลองกู้คืนของผู้ผลิตหากรองรับ การอัปเดตตามปกติที่ถูกต้องจะไม่ขอคำกู้คืนในเว็บไซต์ แชต แบบฟอร์มบนคอมพิวเตอร์ หรือแอปมือถือ
สำหรับระบบมูลค่าสูง ให้ซ้อมกู้คืนบนอุปกรณ์สำรองที่เชื่อถือได้เฉพาะเมื่อเข้าใจขั้นตอน ความเข้ากันได้ ผลต่อความเป็นส่วนตัว และการลบอย่างปลอดภัย เปรียบเทียบลายนิ้วมือกระเป๋าหรือที่อยู่รับที่จดไว้ก่อนพึ่งอุปกรณ์ที่กู้คืน การเห็นคำหรือดูยอดคงเหลือไม่ได้พิสูจน์ว่ามีข้อมูลกู้คืนครบทั้งหมด
รายการตรวจสอบการปฏิบัติงาน
- บันทึกรุ่น เฟิร์มแวร์ปัจจุบัน ลายนิ้วมือหรือที่อยู่รับที่ยืนยันแล้ว passphrase และการตั้งค่า multisig โดยไม่เก็บข้อมูลลับในบันทึกเดียวกัน
- อ่านบันทึกรุ่นและประกาศทางการ ยืนยันว่ารุ่นเป้าหมายรองรับ revision ของฮาร์ดแวร์และฟังก์ชันที่ใช้
- รับแอปหรือเฟิร์มแวร์ผ่านช่องทางที่ยืนยันแล้วเท่านั้น หากรองรับ ให้ตรวจลายเซ็นหรือแฮชก่อนเรียกใช้
- ตัดส่วนขยาย การเข้าถึงระยะไกล การแชร์หน้าจอ และอุปกรณ์ต่อพ่วงที่ไม่เชื่อถือ พร้อมรักษาไฟและการเชื่อมต่อให้เสถียร
- ยืนยันคำขอบนหน้าจอฮาร์ดแวร์ อย่าป้อนคำกู้คืนเพราะตัวอัปเดต เว็บไซต์ ฝ่ายสนับสนุน หรือข้อความส่วนตัวร้องขอ
- อย่าขัดจังหวะขณะคำแนะนำระบุว่ากำลังติดตั้งหรือตรวจสอบ จดข้อผิดพลาดแทนการสุ่ม downgrade หรือกู้คืน
- หลังเริ่มใหม่ ให้ตรวจรุ่นและตัวบอกความแท้ ลายเซ็น แฮช หรือคำเตือนเฉพาะรุ่น หยุดใช้หากการตรวจใดล้มเหลว
- เปิดบัญชีที่คาดไว้ เปรียบเทียบลายนิ้วมือหรือที่อยู่ และอนุมัติเฉพาะธุรกรรมมูลค่าต่ำที่ตรวจปลายทาง จำนวน เครือข่าย และค่าธรรมเนียมบนหน้าจอได้
ความเสี่ยงและการรับมือความล้มเหลว
- ตัวอัปเดตฟิชชิง: โฆษณา โดเมนเลียนแบบ คลังปลอม และข้อความสนับสนุนอาจเผยแพร่ซอฟต์แวร์ขโมยข้อมูลรับรอง
- อิมเมจผิดหรือ downgrade: ไฟล์ของรุ่นอื่น ช่องทางทดสอบ หรือรุ่นเก่าที่มีช่องโหว่อาจล้มเหลว ถูกปฏิเสธ หรือลดการป้องกัน
- ตีความการตรวจผิด: checksum จากหน้าเว็บที่ถูกเจาะเดียวกัน กุญแจที่ไม่ยืนยัน หรือคำเตือนที่เพิกเฉยสร้างความมั่นใจผิด
- ข้อมูลกู้คืนรั่ว: การป้อน mnemonic, ส่วนแบ่ง หรือ passphrase ในโฮสต์ที่ต่อเครือข่ายอาจมอบอำนาจใช้จ่ายแก่ผู้โจมตี
- บันทึกกู้คืนไม่ครบ: passphrase, path, descriptor, ส่วนแบ่ง หรือลำดับที่หายไปอาจกู้เป็นอีกกระเป๋าหรือไม่มีนโยบายที่ใช้ได้
- อัปเดตถูกขัดจังหวะ: ไฟหรือการเชื่อมต่อขาดอาจเข้าสถานะกู้คืนเฉพาะผู้ผลิตหรือรีเซ็ตอุปกรณ์ ให้ใช้เฉพาะเส้นทางที่มีเอกสาร
- หน้าจอหรือโฮสต์ถูกเจาะ: เฟิร์มแวร์แท้ทำให้ธุรกรรมที่ไม่ตรวจปลอดภัยไม่ได้ ตรวจช่องสำคัญบนหน้าจอที่เชื่อถือ
- ตรวจความแท้ล้มเหลว: เก็บข้อความ นำอุปกรณ์ออกจากขั้นตอนลงนาม ติดต่อฝ่ายทางการโดยอิสระ และอย่าข้ามการตรวจเพื่อทำต่อ
ความเข้าใจผิดที่พบบ่อย
Hardware Wallet ทุกตัวตรวจเฟิร์มแวร์เหมือนกันหรือไม่
ไม่เหมือนกัน นโยบายบูตโหลดเดอร์ การอัปเดตผ่านแอป รายการรุ่นที่ลงนาม การตรวจความแท้ และการกู้คืนขึ้นกับผลิตภัณฑ์และรุ่น ใช้คำแนะนำล่าสุดของอุปกรณ์ที่ตรงกัน
checksum ที่ตรงกันเพียงพอหรือไม่
ไม่เพียงพอ เพราะตรวจเพียงความต่างจากค่าที่ใช้ หากไฟล์และ checksum มาจากแหล่งที่ถูกเจาะเดียวกัน ทั้งคู่อาจเป็นอันตราย ให้ยืนยันแหล่งหรือลายเซ็นตามเอกสาร
ต้องป้อนคำกู้คืนเพื่ออัปเดตให้เสร็จหรือไม่
ไม่ต้องป้อนในคอมพิวเตอร์ที่เชื่อมต่อหรือแอปทั่วไป หลังล้มเหลวอุปกรณ์อาจรีเซ็ตและต้องกู้คืนบนอุปกรณ์ตามเอกสาร แต่ตัวอัปเดตที่ขอคำบนโฮสต์เป็นสัญญาณฟิชชิง
เริ่มเครื่องสำเร็จพิสูจน์ว่าเงินปลอดภัยหรือไม่
ไม่พิสูจน์ ให้ยืนยันรุ่น ความแท้ ตัวตนกระเป๋า และที่อยู่ แล้วทดสอบขั้นตอนลงนามทั้งหมดด้วยธุรกรรมมูลค่าต่ำ และตรวจเจตนาธุรกรรมบนหน้าจอฮาร์ดแวร์ต่อไป
หัวข้อที่เกี่ยวข้อง
- Hardware Wallet
- วลีกู้คืน (Seed Phrase)
- การจัดการ Private Key
- กระเป๋าสินทรัพย์ดิจิทัลแบบออฟไลน์: การลงนามแบบออฟไลน์ การกู้คืน และการควบคุมการปฏิบัติงาน
- ลายเซ็นจากกระเป๋าสินทรัพย์ดิจิทัล
แหล่งข้อมูล
- Update Trezor firmware - Trezor (เข้าถึงเมื่อ: 2026-08-20)
- Firmware hash check: how Trezor Suite verifies your firmware - Trezor (เข้าถึงเมื่อ: 2026-08-20)
- How to update the BitBox02 firmware - BitBox (เข้าถึงเมื่อ: 2026-08-20)
- Upgrade Firmware - COLDCARD (เข้าถึงเมื่อ: 2026-08-20)