Technik & KryptografieTechnology & CryptographyTecnología & CriptografíaTecnologia & Criptografia技術 & 暗号学技术 & 密码学التقنية & التشفير
Öffentliche und private Schlüssel: Wie Bitcoin-Kryptografie funktioniertPublic and Private Keys: How Bitcoin Cryptography WorksLlaves públicas y privadas: Cómo funciona la criptografía de BitcoinChaves públicas e privadas: Como a criptografia do Bitcoin funciona公開鍵と秘密鍵:ビットコインの暗号化はどのように機能しますか?公共和私人密钥:Bitcoin加密学如何工作المفاتيح العامة والخاصة: كيف يعمل تشفير Bitcoin
Alle Kernaussagen – secp256k1-Kurvenparameter, Schlüsselableitungsformel K = k·G, SHA-256/RIPEMD-160-Hashkette, Adressformate, ECDSA- und Schnorr-Signaturlängen sowie Taproot-Aktivierungsblock – sind durch mehrere unabhängige, kanonische Quellen belegt (Bitcoin-Whitepaper, BIP-340/341, Mastering Bitcoin, bitcoin.org Developer Docs). Keine erfundenen Zahlen oder Zitate. Bewertung: verified.All core claims — secp256k1 curve parameters, key derivation formula K = k·G, SHA-256/RIPEMD-160 hash chain, address formats, ECDSA and Schnorr signature lengths, and Taproot activation block — are corroborated by multiple independent canonical sources (Bitcoin Whitepaper, BIP-340/341, Mastering Bitcoin, bitcoin.org Developer Docs). No invented figures or quotes. Rating: verified.Todas las afirmaciones clave – parámetros de curvas secp256k1, fórmula de generación de claves K = k·G, cadena de hash SHA-256/RIPEMD-160, formatos de direcciones, longitudes de firmas ECDSA y Schnorr, así como el bloque de activación de Taproot – están respaldadas por varias fuentes independientes y canónicas (hoja de cálculo Bitcoin, BIP-340/341, Mastering Bitcoin, Developer Docs de bitcoin.org). No hay números o citas inventados. Calificación: verified.Todas as afirmações-chave – parâmetros de curvas secp256k1, fórmula de extração de chaves K = k·G, cadeia de hash SHA-256/RIPEMD-160, formatos de endereço, comprimentos de assinatura ECDSA e Schnorr, bem como o bloco de ativação Taproot – estão comprovadas por várias fontes independentes e canônicas (artigo branco Bitcoin, BIP-340/341, Mastering Bitcoin, Developer Docs do bitcoin.org). Nenhuma número ou citação inventada. Avaliação: verified.全ての核心事実 – secp256k1 カーブパラメータ、鍵生成式 K = k·G、SHA-256/RIPEMD-160 ハッシュチェーン、アドレスフォーマット、ECDSA と Schnorr 署名長さ、および Taproot 有効化ブロック – は、いくつかの独立した、典型的な情報源によって確認されています (Bitcoin Whitepaper, BIP-340/341, Mastering Bitcoin, bitcoin.org Developer Docs)。創作された数字や引用はありません。評価: verified。所有核心观点 – secp256k1曲线参数、密钥派生公式 K = k·G、SHA-256/RIPEMD-160 哈希链、地址格式、ECDSA和Schnorr签名长度以及Taproot激活块 – 都由多个独立、规范的来源证实 (Bitcoin白皮书、BIP-340/341、Mastering Bitcoin、bitcoin.org Developer Docs)。没有捏造的数字或引用。评估: verified.كل مبادئ الأساسية – معاملات الكسر secp256k1، صيغة إنشاء المفتاح K = k·G، سلسلة الهاش SHA-256/RIPEMD-160، أشكال العناوين، أطوال الإشارات ECDSA و Schnorr بالإضافة إلى حزمة تنشيط Taproot – مدعومة بواسطة عدة مصادر مستقلة ومؤكدة (ورقة البيتكوين، BIP-340/341، Mastering Bitcoin، Developer Docs على bitcoin.org). لا يوجد بها أرقام أو اقتباسات مجهولة. التقييم: verified.
Dieser Artikel stammt ausschließlich aus Bitcoin-eigenen Quellen; unabhängige kryptografische Standards (ANSI X9.62, Certicom-Spezifikation) fehlen. Zudem unterschlägt er die Quantencomputer-Bedrohung durch den Shor-Algorithmus, die in der Fachwelt längst diskutiert wird und für Leserinnen und Leser, die langfristige Sicherheit einschätzen wollen, essentiell ist. Die Behauptung, Satoshi habe secp256k1 „bewusst" wegen möglicher NIST-Hintertüren gewählt, ist eine verbreitete, aber quelltechnisch nicht wasserdicht belegte Interpretation. Leserinnen und Leser sollten diese Darstellung als einführende, nicht als abschließende Sicherheitsbewertung verstehen.This article draws exclusively on Bitcoin-ecosystem sources; independent cryptographic standards (ANSI X9.62, the Certicom secp256k1 specification) are absent. It also omits the quantum-computing threat via Shor's algorithm — a well-established concern in the field that is critical for readers assessing long-term security. The claim that Satoshi "deliberately" chose secp256k1 to avoid potential NIST backdoors is a widely repeated but not documentarily verifiable interpretation. Readers should treat this article as an accessible introduction, not a definitive security assessment.Este artículo proviene exclusivamente de fuentes propias de Bitcoin; se omiten los estándares criptográficos independientes (ANSI X9.62, Especificación Certicom); además, pasa por alto el peligro de ordenadores cuánticos a través del algoritmo Shor, que ya se discute ampliamente en el mundo académico y es fundamental para los lectores interesados en evaluar la seguridad a largo plazo. La afirmación de que Satoshi eligió secp256k1 "intencionadamente" debido a posibles trampas de NIST es un interpetación ampliamente difundida, pero no respaldada fuertemente por las fuentes originales. Los lectores deben entender este relato como una evaluación de seguridad introductoria, no conclusiva.Este artigo provém exclusivamente de fontes próprias do Bitcoin; faltam padrões criptográficos independentes (ANSI X9.62, especificação Certicom); além disso, omite a ameaça dos computadores quânticos através do algoritmo Shor, que já é amplamente discutida na comunidade e é essencial para leitoras e leitores que querem avaliar a segurança a longo prazo. A afirmação de que Satoshi escolheu secp256k1 "intencionalmente" devido a possíveis trampolins do NIST é uma interpretação amplamente difundida, mas não comprovadamente sólida fonte. As leitoras e os leitores devem entender esta representação como uma avaliação de segurança introdutória, não conclusiva.この記事は、Bitcoinの独自の源泉からのみ得られます;独立した暗号学的基準(ANSI X9.62、Certicom仕様)は欠いています。さらに、Shorアルゴリズムによる量子コンピューターの脅威を無視しています。これは専門家たちの間ですでに議論されており、長期的な安全性について評価したい読者にとって不可欠な問題です。Satoshiが「意識的に」secp256k1を選択したのは、「NISTの裏口」という理由であるという広く信じられているが、これは技術的には十分に証明されていない解釈です。読者は、この表現を初期の安全評価として理解すべきであり、最終的な安全評価ではないと考えるべきです。这篇文章完全来自比特币自身的来源; 独立的加密标准(ANSI X9.62、Certicom规范)缺失。此外,它忽略了量子计算机威胁通过Shor算法,在专业界已经讨论了很长时间,对于想要长期安全评估的读者来说是必不可少的。声称Satoshi故意选择secp256k1"因为可能的NIST后门",这是一个广泛传播但从技术上无法证明的解释。读者应该把这个描述作为引入,而不是结束的安全评估。هذا المقال يأتي حصرياً من مصادر بيتكوين الخاصة؛ لا وجود للقواعد الكريبتوغرافية المستقلة (ANSI X9.62، شهادة Certicom) . كما يتجاهل خطر الحاسوب الكوانتيني بواسطة خوارزمية شور التي تتم المناقشة في عالم المعرفة منذ وقت طويل وهي ضرورية للمقراءين والمقرون الذين يرغبون في تقييم الأمان الطويل الأجل. الادعاء أن ساتوشي اخترع "secp256k1" عمداً بسبب احتمال المداخل التي قد توفرها NIST هو تفسير شائع لكن ليس محكم المصدر لإثبات أنه صحيح. يجب على القراء أن يفهموا هذا الوصف كتقييم أمان بدائي وليس كمقارنة نهائية.
Video zum ArtikelVideo for this articleVídeo del artículoVídeo do artigo記事の動画本文视频فيديو المقال
Bitcoin kennt keine Konten, keine Passwörter, keine Bank – und dennoch kann niemand fremde Coins ausgeben. Das Fundament dieser Sicherheit bildet asymmetrische Kryptografie auf Basis elliptischer Kurven. Drei Konzepte – privater Schlüssel, öffentlicher Schlüssel, Adresse – bilden dabei eine klare Hierarchie, die es zu verstehen gilt.
Ebene 1: Der private Schlüssel
Alles beginnt mit einer einzigen Zahl: dem privaten Schlüssel. Er ist eine zufällig gewählte 256-Bit-Ganzzahl im Bereich 1 ≤ k < n, wobei n die Gruppenordnung der verwendeten Kurve ist. Der mögliche Schlüsselraum umfasst rund 2²⁵⁶ Werte – eine Zahl in der Größenordnung von 10⁷⁷, vergleichbar mit der geschätzten Anzahl der Atome im sichtbaren Universum (~10⁸⁰). Ein zufällig gewählter privater Schlüssel ist damit praktisch unratbar.
Der private Schlüssel muss mit kryptografisch sicherem Zufall erzeugt werden. Schwache Zufallsquellen haben in der Vergangenheit zu realen Verlusten geführt.
Wer den privaten Schlüssel kennt, kann Transaktionen signieren – und damit Coins ausgeben. Er darf niemals preisgegeben oder unverschlüsselt gespeichert werden.
Ebene 2: Der öffentliche Schlüssel und die Einwegfunktion
Aus dem privaten Schlüssel k wird der öffentliche Schlüssel K durch skalare Multiplikation mit dem Generatorpunkt G der elliptischen Kurve berechnet: K = k · G. Bitcoin verwendet dafür die Kurve secp256k1 mit der Gleichung y² = x³ + 7 über einem Primkörper.
Diese Operation ist eine Einwegfunktion: K aus k zu berechnen ist trivial; aus K auf k zurückzuschließen entspricht dem „diskreten Logarithmusproblem auf elliptischen Kurven" – für klassische Computer praktisch unlösbar. Satoshi Nakamoto wählte secp256k1 bewusst: Die Kurve war weniger verbreitet als die damals üblichen NIST-Kurven und gilt als frei von möglichen Hintertüren.
Ein komprimierter öffentlicher Schlüssel hat eine Länge von 33 Byte: 1 Byte Präfix (02 oder 03, abhängig von der Parität der y-Koordinate) plus 32 Byte für die x-Koordinate.
Ebene 3: Die Bitcoin-Adresse
Die Adresse ist nicht der öffentliche Schlüssel – sie ist ein Hash des öffentlichen Schlüssels. Für eine klassische Legacy-Adresse (P2PKH) gilt folgende Ableitungskette:
- SHA-256 des öffentlichen Schlüssels
- RIPEMD-160 des SHA-256-Ergebnisses → 20 Byte (160 Bit)
- Base58Check-Kodierung → typisch 34 Zeichen, beginnend mit „1"
Neuere Adressformate verkürzen und vereinfachen: P2WPKH-Adressen (SegWit, beginnen mit „bc1q") und P2TR-Adressen (Taproot, beginnen mit „bc1p") verwenden Bech32 bzw. Bech32m und sind 42–62 Zeichen lang. Die zusätzliche Hash-Schicht schützt übrigens auch vor möglichen zukünftigen Schwächen in der Kurvenalgebra – der öffentliche Schlüssel wird erst bei der Ausgabe einer Transaktion offenbart.
Digitale Signaturen: Beweis ohne Preisgabe
Beim Ausgeben von Coins erzeugt die Wallet eine digitale Signatur über die Transaktionsdaten – mit dem privaten Schlüssel. Jeder Netzwerkteilnehmer kann diese Signatur anhand des öffentlichen Schlüssels verifizieren, ohne den privaten Schlüssel je zu sehen.
Bis zur Taproot-Aktivierung (Block 709.632, November 2021) nutzte Bitcoin ausschließlich ECDSA-Signaturen mit einer kodierten Länge von typisch 71–72 Byte (DER-Format). Mit Taproot wurde Schnorr (BIP-340) eingeführt:
- Exakt 64 Byte pro Signatur – kompakter und effizienter
- Lineare Kombinierbarkeit ermöglicht Signatur-Aggregation (MuSig) für Multi-Signature-Setups
- Keine Signatur-Malleability, eine bekannte ECDSA-Schwäche
Schnorr-Signaturen sind die Grundlage für Taproot-Funktionalität: Mehrere Parteien können eine gemeinsame Signatur erzeugen, die von außen nicht von einer Einzelsignatur zu unterscheiden ist – ein erheblicher Gewinn für Effizienz und Privatsphäre.
Die drei Ebenen im Überblick
- Privater Schlüssel: 256-Bit-Zahl, geheim, signiert Transaktionen
- Öffentlicher Schlüssel: 33 Byte, aus privatem Schlüssel abgeleitet (k·G), verifiziert Signaturen
- Adresse: Hash des öffentlichen Schlüssels, öffentlich teilbar, Empfängerangabe
Diese Trennung ist kein Zufall: Jede Ebene erfüllt eine eigene Sicherheitsfunktion. Der Verlust des privaten Schlüssels bedeutet den unwiederbringlichen Verlust der Coins – es gibt keine „Passwort vergessen"-Funktion.
Abgrenzung: Wallets und Seed-Phrasen
In der Praxis verwaltet kaum jemand einzelne Schlüssel manuell. Moderne Wallets leiten nach dem HD-Wallet-Standard (BIP-32) aus einer einzigen Seed-Phrase (BIP-39) einen ganzen Baum von Schlüsselpaaren ab. Dieser Mechanismus baut konzeptuell auf dem hier beschriebenen Fundament auf – ist aber ein eigenes, weiterführendes Thema.
Weiterführend
Bitcoin has no accounts, no passwords, no bank — and yet nobody can spend someone else's coins. The foundation of this security is asymmetric cryptography based on elliptic curves. Three concepts — private key, public key, address — form a clear hierarchy that is worth understanding precisely.
Layer 1: The Private Key
Everything starts with a single number: the private key. It is a randomly chosen 256-bit integer in the range 1 ≤ k < n, where n is the group order of the curve in use. The possible key space contains roughly 2²⁵⁶ values — a number on the order of 10⁷⁷, comparable to the estimated number of atoms in the observable universe (~10⁸⁰). A randomly selected private key is therefore practically impossible to guess.
The private key must be generated using cryptographically secure randomness. Weak entropy sources have led to real-world losses in the past.
Whoever knows the private key can sign transactions — and thus spend coins. It must never be disclosed or stored unencrypted.
Layer 2: The Public Key and the One-Way Function
From the private key k, the public key K is derived by scalar multiplication with the generator point G of the elliptic curve: K = k · G. Bitcoin uses the curve secp256k1, defined by the equation y² = x³ + 7 over a prime field.
This operation is a one-way function: computing K from k is trivial; recovering k from K is the "elliptic curve discrete logarithm problem" — computationally infeasible for classical computers. Satoshi Nakamoto chose secp256k1 deliberately: the curve was less common than the NIST curves prevalent at the time and is considered free of potential backdoors.
A compressed public key is 33 bytes long: 1 byte prefix (02 or 03, depending on the parity of the y-coordinate) plus 32 bytes for the x-coordinate.
Layer 3: The Bitcoin Address
An address is not the public key — it is a hash of the public key. For a classic legacy address (P2PKH), the derivation chain is:
- SHA-256 of the public key
- RIPEMD-160 of the SHA-256 result → 20 bytes (160 bits)
- Base58Check encoding → typically 34 characters, starting with "1"
Newer address formats are shorter and cleaner: P2WPKH addresses (SegWit, starting with "bc1q") and P2TR addresses (Taproot, starting with "bc1p") use Bech32 and Bech32m respectively, and are 42–62 characters long. The additional hash layer also provides protection against potential future weaknesses in the curve algebra — the public key is only revealed when coins are spent.
Digital Signatures: Proof Without Disclosure
When spending coins, the wallet creates a digital signature over the transaction data — using the private key. Any network participant can verify this signature against the public key without ever seeing the private key.
Until the Taproot activation (block 709,632, November 2021), Bitcoin used exclusively ECDSA signatures, typically 71–72 bytes in DER encoding. Taproot introduced Schnorr signatures (BIP-340):
- Exactly 64 bytes per signature — more compact and efficient
- Linear combinability enables signature aggregation (MuSig) for multi-signature setups
- No signature malleability, a known ECDSA weakness
Schnorr signatures are the foundation of Taproot functionality: multiple parties can produce a single combined signature that is indistinguishable from a single-party signature — a significant gain for efficiency and privacy.
The Three Layers at a Glance
- Private key: 256-bit number, secret, signs transactions
- Public key: 33 bytes, derived from the private key (k·G), verifies signatures
- Address: hash of the public key, publicly shareable, used as recipient identifier
This separation is not accidental: each layer serves its own security function. Losing the private key means permanently losing access to the coins — there is no "forgot password" option.
Distinction: Wallets and Seed Phrases
In practice, almost nobody manages individual keys manually. Modern wallets use the HD wallet standard (BIP-32) to derive an entire tree of key pairs from a single seed phrase (BIP-39). This mechanism builds conceptually on the foundation described here — but is a separate, more advanced topic.
Related
Bitcoin no tiene cuentas, ni contraseñas, ni banco — y aun así nadie puede gastar las monedas ajenas. El fundamento de esta seguridad es la criptografía asimétrica basada en curvas elípticas. Tres conceptos — clave privada, clave pública y dirección — forman una jerarquía clara que conviene entender con precisión.
Nivel 1: La clave privada
Todo comienza con un único número: la clave privada. Es un entero de 256 bits elegido aleatoriamente en el rango 1 ≤ k < n, donde n es el orden del grupo de la curva utilizada. El espacio de claves posibles abarca aproximadamente 2²⁵⁶ valores — un número del orden de 10⁷⁷, comparable a la cantidad estimada de átomos en el universo observable (~10⁸⁰). Una clave privada elegida aleatoriamente es, por tanto, prácticamente imposible de adivinar.
La clave privada debe generarse con aleatoriedad criptográficamente segura. Las fuentes de entropía débiles han provocado pérdidas reales en el pasado.
Quien conozca la clave privada puede firmar transacciones — y por tanto gastar las monedas. Nunca debe revelarse ni almacenarse sin cifrar.
Nivel 2: La clave pública y la función unidireccional
A partir de la clave privada k se obtiene la clave pública K mediante la multiplicación escalar con el punto generador G de la curva elíptica: K = k · G. Bitcoin emplea la curva secp256k1, definida por la ecuación y² = x³ + 7 sobre un cuerpo primo.
Esta operación es una función unidireccional: calcular K a partir de k es trivial; deducir k a partir de K equivale al «problema del logaritmo discreto en curvas elípticas» — computacionalmente inviable para ordenadores clásicos. Satoshi Nakamoto eligió secp256k1 deliberadamente: la curva era menos común que las curvas NIST predominantes en aquel momento y se considera libre de posibles puertas traseras.
Una clave pública comprimida tiene una longitud de 33 bytes: 1 byte de prefijo (02 o 03, según la paridad de la coordenada y) más 32 bytes para la coordenada x.
Nivel 3: La dirección Bitcoin
La dirección no es la clave pública — es un hash de la clave pública. Para una dirección legacy clásica (P2PKH), la cadena de derivación es la siguiente:
- SHA-256 de la clave pública
- RIPEMD-160 del resultado SHA-256 → 20 bytes (160 bits)
- Codificación Base58Check → típicamente 34 caracteres, comenzando por «1»
Los formatos de dirección más recientes son más cortos y sencillos: las direcciones P2WPKH (SegWit, que comienzan por «bc1q») y las direcciones P2TR (Taproot, que comienzan por «bc1p») utilizan Bech32 y Bech32m respectivamente, y tienen entre 42 y 62 caracteres. La capa de hash adicional también protege frente a posibles debilidades futuras en el álgebra de la curva — la clave pública solo se revela en el momento de gastar las monedas.
Firmas digitales: prueba sin revelación
Al gastar monedas, el wallet genera una firma digital sobre los datos de la transacción — usando la clave privada. Cualquier participante de la red puede verificar esa firma con la clave pública sin necesidad de ver jamás la clave privada.
Hasta la activación de Taproot (bloque 709.632, noviembre de 2021), Bitcoin utilizaba exclusivamente firmas ECDSA, con una longitud codificada de típicamente 71–72 bytes (formato DER). Con Taproot se introdujeron las firmas Schnorr (BIP-340):
- Exactamente 64 bytes por firma — más compactas y eficientes
- La combinabilidad lineal permite la agregación de firmas (MuSig) para configuraciones multi-firma
- Sin maleabilidad de firma, una vulnerabilidad conocida de ECDSA
Las firmas Schnorr son la base de la funcionalidad de Taproot: varias partes pueden producir una firma conjunta que resulta indistinguible de una firma individual desde el exterior — una ganancia considerable en eficiencia y privacidad.
Los tres niveles de un vistazo
- Clave privada: número de 256 bits, secreta, firma transacciones
- Clave pública: 33 bytes, derivada de la clave privada (k·G), verifica firmas
- Dirección: hash de la clave pública, compartible públicamente, identifica al destinatario
Esta separación no es casualidad: cada nivel cumple una función de seguridad propia. La pérdida de la clave privada supone la pérdida irreversible de las monedas — no existe ninguna opción de «olvidé mi contraseña».
Distinción: wallets y frases semilla
En la práctica, casi nadie gestiona claves individuales de forma manual. Los wallets modernos utilizan el estándar HD wallet (BIP-32) para derivar todo un árbol de pares de claves a partir de una única frase semilla (BIP-39). Este mecanismo se apoya conceptualmente en el fundamento aquí descrito — pero constituye un tema propio y más avanzado.
Más información
O Bitcoin não possui contas, senhas nem banco — e ainda assim ninguém consegue gastar as moedas alheias. O alicerce dessa segurança é a criptografia assimétrica baseada em curvas elípticas. Três conceitos — chave privada, chave pública, endereço — formam uma hierarquia clara que vale a pena compreender com precisão.
Nível 1: A Chave Privada
Tudo começa com um único número: a chave privada. Trata-se de um inteiro de 256 bits escolhido aleatoriamente no intervalo 1 ≤ k < n, onde n é a ordem do grupo da curva utilizada. O espaço de chaves possíveis abrange aproximadamente 2²⁵⁶ valores — um número da ordem de 10⁷⁷, comparável ao número estimado de átomos no universo observável (~10⁸⁰). Uma chave privada escolhida aleatoriamente é, portanto, praticamente impossível de adivinhar.
A chave privada deve ser gerada com aleatoriedade criptograficamente segura. Fontes de entropia fracas já causaram perdas reais no passado.
Quem conhece a chave privada pode assinar transações — e, consequentemente, gastar moedas. Ela nunca deve ser divulgada nem armazenada sem criptografia.
Nível 2: A Chave Pública e a Função de Mão Única
A partir da chave privada k, a chave pública K é calculada pela multiplicação escalar com o ponto gerador G da curva elíptica: K = k · G. O Bitcoin utiliza a curva secp256k1, definida pela equação y² = x³ + 7 sobre um corpo primo.
Essa operação é uma função de mão única: calcular K a partir de k é trivial; recuperar k a partir de K corresponde ao "problema do logaritmo discreto em curvas elípticas" — computacionalmente inviável para computadores clássicos. Satoshi Nakamoto escolheu a secp256k1 deliberadamente: a curva era menos difundida do que as curvas NIST predominantes na época e é considerada livre de possíveis backdoors.
Uma chave pública comprimida tem 33 bytes de comprimento: 1 byte de prefixo (02 ou 03, dependendo da paridade da coordenada y) mais 32 bytes para a coordenada x.
Nível 3: O Endereço Bitcoin
O endereço não é a chave pública — é um hash da chave pública. Para um endereço legado clássico (P2PKH), a cadeia de derivação é a seguinte:
- SHA-256 da chave pública
- RIPEMD-160 do resultado do SHA-256 → 20 bytes (160 bits)
- Codificação Base58Check → tipicamente 34 caracteres, começando com "1"
Formatos de endereço mais recentes são mais curtos e simples: os endereços P2WPKH (SegWit, começando com "bc1q") e os endereços P2TR (Taproot, começando com "bc1p") utilizam Bech32 e Bech32m, respectivamente, e possuem entre 42 e 62 caracteres. A camada adicional de hash também protege contra possíveis fragilidades futuras na álgebra da curva — a chave pública só é revelada no momento em que as moedas são gastas.
Assinaturas Digitais: Prova Sem Divulgação
Ao gastar moedas, a carteira cria uma assinatura digital sobre os dados da transação — utilizando a chave privada. Qualquer participante da rede pode verificar essa assinatura por meio da chave pública, sem jamais ter acesso à chave privada.
Até a ativação do Taproot (bloco 709.632, novembro de 2021), o Bitcoin utilizava exclusivamente assinaturas ECDSA, com comprimento codificado tipicamente de 71–72 bytes (formato DER). Com o Taproot, foram introduzidas as assinaturas Schnorr (BIP-340):
- Exatamente 64 bytes por assinatura — mais compactas e eficientes
- A combinabilidade linear permite a agregação de assinaturas (MuSig) em configurações multi-assinatura
- Ausência de maleabilidade de assinatura, uma fraqueza conhecida do ECDSA
As assinaturas Schnorr são a base da funcionalidade Taproot: várias partes podem produzir uma assinatura conjunta que é indistinguível de uma assinatura individual — um ganho considerável em eficiência e privacidade.
Os Três Níveis em Resumo
- Chave privada: número de 256 bits, secreta, assina transações
- Chave pública: 33 bytes, derivada da chave privada (k·G), verifica assinaturas
- Endereço: hash da chave pública, compartilhável publicamente, usado como identificador de destinatário
Essa separação não é acidental: cada nível cumpre uma função de segurança própria. A perda da chave privada significa a perda irreversível das moedas — não existe uma função de "esqueci a senha".
Distinção: Carteiras e Frases-semente
Na prática, quase ninguém gerencia chaves individuais manualmente. As carteiras modernas utilizam o padrão HD wallet (BIP-32) para derivar uma árvore inteira de pares de chaves a partir de uma única frase-semente (BIP-39). Esse mecanismo se apoia conceitualmente no fundamento descrito aqui — mas constitui um tema à parte, de nível mais avançado.
Mais informação
Bitcoinにはアカウントも、パスワードも、銀行も存在しない——それでも、他人のコインを誰かが使うことはできない。このセキュリティの基盤となるのが、楕円曲線に基づく非対称暗号だ。秘密鍵・公開鍵・アドレスという三つの概念が明確な階層構造を形成しており、その仕組みを正確に理解することが重要である。
第1層:秘密鍵
すべては一つの数から始まる——秘密鍵だ。秘密鍵は、1 ≤ k < n の範囲でランダムに選ばれた256ビット整数であり、n は使用する楕円曲線の群位数を表す。取り得る鍵空間はおよそ 2²⁵⁶ 通りにのぼる——これは 10⁷⁷ のオーダーの数であり、観測可能な宇宙に存在する原子の推定個数(~10⁸⁰)に匹敵する。ランダムに選ばれた秘密鍵を推測することは、事実上不可能である。
秘密鍵は、暗号学的に安全な乱数を用いて生成しなければならない。エントロピーが弱い乱数源が原因で、過去に実際の損失が発生した事例がある。
秘密鍵を知る者はトランザクションに署名でき、コインを使うことができる。秘密鍵は決して開示してはならず、暗号化せずに保存することも許されない。
第2層:公開鍵と一方向関数
秘密鍵 k から公開鍵 K は、楕円曲線の生成点 G とのスカラー乗算によって導出される:K = k · G。Bitcoin はそのために曲線 secp256k1(素体上の方程式 y² = x³ + 7)を使用している。
この演算は一方向関数である。k から K を計算するのは容易だが、K から k を逆算することは「楕円曲線上の離散対数問題」に相当し、古典的なコンピュータでは事実上解くことができない。Satoshi Nakamoto が secp256k1 を選んだのは意図的な判断だった。当時主流だった NIST 曲線よりも普及度が低く、バックドアが仕込まれていない曲線と見なされているためだ。
圧縮公開鍵の長さは33バイト:プレフィックス1バイト(y座標の偶奇に応じて 02 または 03)と、x座標の32バイトで構成される。
第3層:Bitcoinアドレス
アドレスは公開鍵ではない——公開鍵のハッシュである。従来のレガシーアドレス(P2PKH)の場合、導出の流れは以下のとおりだ:
- 公開鍵の SHA-256
- SHA-256 結果の RIPEMD-160 → 20バイト(160ビット)
- Base58Check エンコード → 通常34文字、「1」で始まる
新しいアドレス形式はより短く、シンプルだ:P2WPKH アドレス(SegWit、「bc1q」で始まる)と P2TR アドレス(Taproot、「bc1p」で始まる)はそれぞれ Bech32・Bech32m を使用し、42〜62文字の長さとなる。なお、追加のハッシュ層は、楕円曲線の代数的な将来的な脆弱性に対する防護にもなっている——公開鍵はトランザクションの使用時に初めて公開される。
デジタル署名:開示なしの証明
コインを使う際、ウォレットは秘密鍵を用いてトランザクションデータに対するデジタル署名を生成する。ネットワークの参加者は誰でも、秘密鍵を一切見ることなく、公開鍵を使ってこの署名を検証できる。
Taproot の有効化(ブロック 709,632、2021年11月)以前、Bitcoin は専ら ECDSA 署名を使用しており、DER形式での符号化長は通常71〜72バイトだった。Taproot により Schnorr(BIP-340)が導入された:
- 署名ごとにちょうど 64バイト ——よりコンパクトで効率的
- 線形結合可能性により、マルチシグ構成での署名集約(MuSig)が可能
- 既知の ECDSA の欠点であるシグネチャ・マリアビリティが存在しない
Schnorr 署名は Taproot 機能の基盤となっている。複数の当事者が一つの共通署名を生成でき、外部からは単一署名と区別がつかない——効率性とプライバシーの面で大きな利点をもたらす。
三つの層の概要
- 秘密鍵:256ビットの数、秘密、トランザクションに署名する
- 公開鍵:33バイト、秘密鍵から導出(k·G)、署名を検証する
- アドレス:公開鍵のハッシュ、公開可能、受取人の指定に使用
この分離は偶然ではない:各層がそれぞれ固有のセキュリティ機能を担っている。秘密鍵を失うことはコインを永久に失うことを意味し——「パスワードを忘れた」に相当する機能は存在しない。
補足:ウォレットとシードフレーズ
実際には、個々の鍵を手動で管理する人はほとんどいない。現代のウォレットは HD ウォレット標準(BIP-32)に従い、一つのシードフレーズ(BIP-39)から鍵ペアのツリー全体を導出する。このメカニズムは概念的にここで説明した基盤の上に成り立っているが、それ自体が独立した、より発展的なトピックである。
関連情報
Bitcoin没有账户、没有密码、没有银行——但没有人能花费他人的币。这一安全性的基础是基于椭圆曲线的非对称密码学。三个概念——私钥、公钥、地址——构成了一个清晰的层级结构,值得深入理解。
第一层:私钥
一切始于一个数字:私钥。它是一个在 1 ≤ k < n 范围内随机选取的256位整数,其中 n 是所用椭圆曲线的群阶。可能的密钥空间约包含 2²⁵⁶ 个值——这是一个量级约为 10⁷⁷ 的数字,与可观测宇宙中原子数量的估计值(~10⁸⁰)相当。因此,随机选取的私钥在实践中几乎不可能被猜中。
私钥必须使用密码学安全的随机数生成。历史上,弱随机源曾导致真实的资产损失。
知道私钥的人可以对交易进行签名——从而花费币。私钥绝不能泄露,也不能以未加密的形式存储。
第二层:公钥与单向函数
从私钥 k 出发,通过与椭圆曲线生成点 G 进行标量乘法,得到公钥 K:K = k · G。Bitcoin 使用的曲线为 secp256k1,其方程为素数域上的 y² = x³ + 7。
该运算是一个单向函数:从 k 计算 K 非常简单;而从 K 反推 k 等价于"椭圆曲线离散对数问题"——对经典计算机而言在实践中不可解。Satoshi Nakamoto 有意选择了 secp256k1:这条曲线比当时流行的 NIST 曲线更为小众,且被认为不存在潜在的后门。
压缩公钥的长度为 33 字节:1 字节前缀(02 或 03,取决于 y 坐标的奇偶性)加上 32 字节的 x 坐标。
第三层:Bitcoin 地址
地址不是公钥——它是公钥的哈希值。对于经典的传统地址(P2PKH),推导链如下:
- 对公钥进行 SHA-256 哈希
- 对 SHA-256 结果进行 RIPEMD-160 哈希 → 20 字节(160 位)
- Base58Check 编码 → 通常为 34 个字符,以"1"开头
较新的地址格式更简短、更简洁:P2WPKH 地址(SegWit,以"bc1q"开头)和 P2TR 地址(Taproot,以"bc1p"开头)分别使用 Bech32 和 Bech32m,长度为 42–62 个字符。额外的哈希层还能防范曲线代数中潜在的未来漏洞——公钥只有在花费交易时才会被公开。
数字签名:无需泄露的证明
在花费币时,钱包使用私钥对交易数据生成数字签名。任何网络参与者都可以通过公钥验证该签名,而无需查看私钥。
在 Taproot 激活(区块 709.632,2021年11月)之前,Bitcoin 仅使用 ECDSA 签名,DER 编码长度通常为 71–72 字节。Taproot 引入了 Schnorr 签名(BIP-340):
- 每个签名恰好 64 字节——更紧凑、更高效
- 线性可组合性支持签名聚合(MuSig),适用于多重签名场景
- 不存在签名可塑性问题,该问题是 ECDSA 的已知缺陷
Schnorr 签名是 Taproot 功能的基础:多方可以生成一个联合签名,从外部看与单方签名完全无法区分——这对效率和隐私性都是重大提升。
三层结构概览
- 私钥:256位数字,保密,用于签署交易
- 公钥:33字节,由私钥推导(k·G),用于验证签名
- 地址:公钥的哈希值,可公开分享,用作接收方标识
这种分层并非偶然:每一层都承担着独立的安全功能。丢失私钥意味着永久失去对币的访问权——不存在"忘记密码"的找回功能。
延伸说明:钱包与助记词
在实践中,几乎没有人手动管理单个密钥。现代钱包遵循 HD 钱包标准(BIP-32),从单一助记词(BIP-39)推导出整棵密钥对树。该机制在概念上建立于本文所描述的基础之上——但属于独立的进阶主题。
延伸阅读
لا يعرف Bitcoin حسابات ولا كلمات مرور ولا بنوكًا — ومع ذلك لا يستطيع أحد إنفاق عملات الآخرين. أساس هذا الأمان هو التشفير غير المتماثل المبني على المنحنيات الإهليلجية. ثلاثة مفاهيم — المفتاح الخاص، والمفتاح العام، والعنوان — تشكّل تسلسلًا هرميًا واضحًا يستحق الفهم الدقيق.
الطبقة الأولى: المفتاح الخاص
كل شيء يبدأ برقم واحد: المفتاح الخاص. وهو عدد صحيح عشوائي بحجم 256 بت ضمن النطاق 1 ≤ k < n، حيث n هو رتبة المجموعة للمنحنى المستخدم. يضم فضاء المفاتيح المحتمل نحو 2²⁵⁶ قيمة — وهو عدد في مرتبة 10⁷⁷، يضاهي العدد التقديري للذرات في الكون المرئي (~10⁸⁰). ومن ثَمَّ يكاد يكون من المستحيل تخمين مفتاح خاص مختار عشوائيًا.
يجب توليد المفتاح الخاص باستخدام عشوائية آمنة تشفيريًا. فقد أفضت مصادر العشوائية الضعيفة في الماضي إلى خسائر حقيقية.
من يعرف المفتاح الخاص يستطيع توقيع المعاملات — وبالتالي إنفاق العملات. ولا يجوز الإفصاح عنه أو تخزينه بصورة غير مشفرة في أي وقت.
الطبقة الثانية: المفتاح العام ودالة الاتجاه الواحد
يُشتق المفتاح العام K من المفتاح الخاص k عبر الضرب القياسي بنقطة المولّد G على المنحنى الإهليلجي وفق: K = k · G. يستخدم Bitcoin لهذا الغرض المنحنى secp256k1 المعرَّف بالمعادلة y² = x³ + 7 فوق حقل أولي.
هذه العملية هي دالة اتجاه واحد: حساب K من k أمر يسير، أما استنتاج k من K فيعادل "مسألة اللوغاريتم المنفصل على المنحنيات الإهليلجية" — وهي مسألة يعجز الحاسوب الكلاسيكي عن حلها عمليًا. اختار Satoshi Nakamoto secp256k1 عن قصد: إذ كان هذا المنحنى أقل شيوعًا من منحنيات NIST السائدة آنذاك، ويُعدّ خاليًا من أي أبواب خلفية محتملة.
يبلغ طول المفتاح العام المضغوط 33 بايت: بايت واحد للبادئة (02 أو 03، تبعًا لتكافؤ الإحداثي y) إضافةً إلى 32 بايت للإحداثي x.
الطبقة الثالثة: عنوان Bitcoin
العنوان ليس المفتاح العام — بل هو تجزئة للمفتاح العام. لعنوان Legacy الكلاسيكي (P2PKH) تسير سلسلة الاشتقاق على النحو الآتي:
- SHA-256 للمفتاح العام
- RIPEMD-160 لناتج SHA-256 ← 20 بايت (160 بت)
- ترميز Base58Check ← عادةً 34 حرفًا تبدأ بـ "1"
تتسم تنسيقات العناوين الأحدث بإيجاز أكبر ووضوح أفضل: تستخدم عناوين P2WPKH (SegWit، تبدأ بـ "bc1q") وعناوين P2TR (Taproot، تبدأ بـ "bc1p") ترميزَي Bech32 وBech32m على التوالي، ويتراوح طولها بين 42 و62 حرفًا. وتوفر طبقة التجزئة الإضافية حمايةً أيضًا من أي ثغرات مستقبلية محتملة في جبر المنحنيات — إذ لا يُكشَف عن المفتاح العام إلا عند إنفاق العملات.
التوقيعات الرقمية: إثبات بلا إفصاح
عند إنفاق العملات، تنشئ المحفظة توقيعًا رقميًا على بيانات المعاملة — باستخدام المفتاح الخاص. ويستطيع أي مشارك في الشبكة التحقق من هذا التوقيع عبر المفتاح العام دون أن يطّلع على المفتاح الخاص قط.
حتى تفعيل Taproot (الكتلة 709.632، نوفمبر 2021)، اعتمد Bitcoin حصريًا توقيعات ECDSA بطول مُرمَّز يبلغ عادةً 71–72 بايت (بتنسيق DER). وأتاح Taproot توقيعات Schnorr (BIP-340):
- بالضبط 64 بايت لكل توقيع — أكثر إيجازًا وكفاءةً
- إمكانية الجمع الخطي تتيح تجميع التوقيعات (MuSig) في إعدادات التوقيع المتعدد
- لا قابلية لتشويه التوقيع، وهي ثغرة معروفة في ECDSA
توقيعات Schnorr هي أساس وظائف Taproot: يمكن لأطراف متعددة إنتاج توقيع مشترك واحد لا يمكن تمييزه من الخارج عن توقيع طرف واحد — وهو مكسب جوهري للكفاءة والخصوصية.
الطبقات الثلاث في لمحة
- المفتاح الخاص: عدد 256 بت، سري، يوقّع المعاملات
- المفتاح العام: 33 بايت، مشتق من المفتاح الخاص (k·G)، يتحقق من التوقيعات
- العنوان: تجزئة المفتاح العام، قابل للمشاركة العلنية، يُستخدم معرِّفًا للمستلم
هذا الفصل ليس محض صدفة: فكل طبقة تؤدي وظيفة أمنية مستقلة. يعني فقدان المفتاح الخاص خسارة العملات خسارةً لا رجعة فيها — إذ لا توجد وظيفة "نسيت كلمة المرور".
التمييز: المحافظ وعبارات الاسترداد
في الواقع العملي، لا يكاد أحد يدير المفاتيح الفردية يدويًا. تستخدم المحافظ الحديثة معيار المحفظة الهرمية الحتمية (BIP-32) لاشتقاق شجرة كاملة من أزواج المفاتيح من عبارة استرداد واحدة (BIP-39). تستند هذه الآلية مفاهيميًا إلى الأساس الموصوف هنا — غير أنها موضوع مستقل أكثر تعمقًا.
مزيد من المعلومات
⚖️ Die stärksten GegenargumenteThe Strongest CounterargumentsLos contraargumentos más fuertesOs contra-argumentos mais fortes最も強力な反論最有力的反方观点أقوى الحجج المضادة
Jedes Gegenargument in seiner stärksten Form – geprüft und nach Datenlage entschieden, kein Wunschdenken.Each counterargument in its strongest form – scrutinized and adjudicated per the data, no wishful thinking.Cada contraargumento en su forma más fuerte: examinado y juzgado según los datos, sin ilusiones.Cada contra-argumento na sua forma mais forte – examinado e julgado segundo os dados, sem ilusões.各反論を最も強い形で提示し、データに基づいて検証・判定しています。希望的観測はありません。每个反方观点均以其最强形式呈现——依据数据审视并判定,绝不一厢情愿。كل حجة مضادة في أقوى صورها — مفحوصة ومحسومة وفق البيانات، لا وفق التمني.
Ein Grundlagenartikel über Bitcoins Kryptografie, der den Shor-Algorithmus nicht erwähnt, unterschlägt die relevanteste Langfrist-Bedrohung: Ein hinreichend großer Quantencomputer könnte aus offengelegten öffentlichen Schlüsseln private Schlüssel berechnen – Millionen BTC in P2PK-Outputs und wiederverwendeten Adressen wären exponiert.A foundational article on Bitcoin's cryptography that never mentions Shor's algorithm omits the most relevant long-term threat: a sufficiently large quantum computer could derive private keys from exposed public keys – millions of BTC in P2PK outputs and reused addresses would be exposed.Un artículo introductorio sobre la criptografía de Bitcoin que no menciona el algoritmo de Shor omite la amenaza a largo plazo más relevante: un ordenador cuántico suficientemente grande podría derivar claves privadas a partir de claves públicas expuestas; millones de BTC en salidas P2PK y direcciones reutilizadas quedarían expuestos.Um artigo introdutório sobre a criptografia do Bitcoin que não menciona o algoritmo de Shor omite a ameaça de longo prazo mais relevante: um computador quântico suficientemente grande poderia derivar chaves privadas a partir de chaves públicas expostas – milhões de BTC em saídas P2PK e endereços reutilizados ficariam expostos.Bitcoinの暗号技術を扱う基礎記事がShorのアルゴリズムに一切触れないのは、最も重要な長期的脅威の省略である。十分に大規模な量子コンピュータは、公開済みの公開鍵から秘密鍵を導出できる。P2PK出力や再利用アドレスにある数百万BTCが危険にさらされることになる。一篇讲解Bitcoin密码学的基础文章却完全不提Shor算法,等于省略了最重要的长期威胁:足够大规模的量子计算机可以从已暴露的公钥推导出私钥——P2PK输出和被重复使用地址中的数百万BTC将面临风险。مقال تأسيسي عن تشفير Bitcoin لا يذكر خوارزمية Shor يغفل أهم تهديد طويل الأجل: فحاسوب كمومي كبير بما يكفي يمكنه اشتقاق المفاتيح الخاصة من المفاتيح العامة المكشوفة – وستكون ملايين BTC في مخرجات P2PK والعناوين المعاد استخدامها معرضة للخطر.
Die Verwundbarkeit von ECDSA und Schnorr gegenüber Shor ist kryptografisch unstrittig, und die Migrationsdebatte (Post-Quantum-Adressformate, BIP-Entwürfe) läuft offen in der Entwicklergemeinde. Der Artikelsatz „für klassische Computer praktisch unlösbar" ist technisch korrekt, aber ohne Einordnung des Quantenszenarios fehlt Lesern, die Langfrist-Sicherheit bewerten wollen, ein wesentlicher Baustein. Unsicher ist allein der Zeithorizont ausreichend großer Quantenrechner.The vulnerability of ECDSA and Schnorr to Shor is cryptographically undisputed, and the migration debate (post-quantum address formats, draft BIPs) is openly ongoing in the developer community. The article's phrase "practically unsolvable for classical computers" is technically correct, but without contextualizing the quantum scenario, readers assessing long-term security are missing an essential piece. The only uncertainty is the timeline for sufficiently large quantum computers.La vulnerabilidad de ECDSA y Schnorr frente a Shor es criptográficamente indiscutida, y el debate sobre la migración (formatos de dirección poscuánticos, borradores de BIP) está abierto en la comunidad de desarrolladores. La frase del artículo «prácticamente irresoluble para ordenadores clásicos» es técnicamente correcta, pero sin contextualizar el escenario cuántico, a los lectores que evalúan la seguridad a largo plazo les falta una pieza esencial. Lo único incierto es el calendario de los ordenadores cuánticos suficientemente grandes.A vulnerabilidade do ECDSA e do Schnorr ao algoritmo de Shor é criptograficamente indiscutida, e o debate sobre a migração (formatos de endereço pós-quânticos, rascunhos de BIP) decorre abertamente na comunidade de desenvolvedores. A frase do artigo «praticamente insolúvel para computadores clássicos» é tecnicamente correta, mas sem contextualizar o cenário quântico falta aos leitores que avaliam a segurança de longo prazo uma peça essencial. A única incerteza é o cronograma de computadores quânticos suficientemente grandes.ECDSAとSchnorrがShorに対して脆弱であることは暗号学的に争いがなく、移行の議論(ポスト量子アドレス形式、BIP草案)は開発者コミュニティで公然と進んでいる。「古典的コンピュータでは事実上解けない」という記事の記述は技術的に正しいが、量子シナリオの位置付けがなければ、長期の安全性を評価したい読者には本質的なピースが欠ける。不確かなのは十分に大規模な量子コンピュータの登場時期だけである。ECDSA和Schnorr对Shor算法的脆弱性在密码学上没有争议,迁移讨论(后量子地址格式、BIP草案)也在开发者社区公开进行。文中「对经典计算机而言实际上无法求解」的表述技术上正确,但不交代量子情景,想评估长期安全性的读者就缺了关键一环。唯一不确定的只是足够大规模量子计算机出现的时间表。هشاشة ECDSA وSchnorr أمام خوارزمية Shor أمر لا خلاف عليه في علم التشفير، ونقاش الهجرة (صيغ عناوين ما بعد الكم ومسودات BIP) جار علنا في مجتمع المطورين. عبارة المقال «غير قابل للحل عمليا بالحواسيب التقليدية» صحيحة تقنيا، لكن من دون وضع السيناريو الكمومي في سياقه يفتقد القراء الذين يقيمون الأمان طويل الأجل لبنة أساسية. الشيء الوحيد غير المؤكد هو الجدول الزمني لظهور حواسيب كمومية كبيرة بما يكفي.
Die Behauptung, Satoshi habe secp256k1 „bewusst" gewählt, weil NIST-Kurven mögliche Hintertüren bergen, ist nicht belegbar: Satoshi hat die Kurvenwahl nie begründet – der Artikel präsentiert eine nachträgliche Community-Interpretation als Tatsache.The claim that Satoshi "deliberately" chose secp256k1 because NIST curves might harbor backdoors is unverifiable: Satoshi never explained the curve choice – the article presents an after-the-fact community interpretation as fact.La afirmación de que Satoshi eligió secp256k1 «deliberadamente» porque las curvas NIST podrían albergar puertas traseras no es verificable: Satoshi nunca justificó la elección de la curva; el artículo presenta como hecho una interpretación comunitaria a posteriori.A afirmação de que Satoshi escolheu a secp256k1 «deliberadamente» porque as curvas NIST poderiam conter backdoors não é verificável: Satoshi nunca justificou a escolha da curva – o artigo apresenta como facto uma interpretação comunitária a posteriori.SatoshiがNIST曲線にバックドアの可能性があるためsecp256k1を「意図的に」選んだという主張は検証不能である。Satoshiは曲線選択の理由を一度も説明しておらず、記事は後付けのコミュニティ解釈を事実として提示している。「Satoshi因NIST曲线可能藏有后门而『有意』选择secp256k1」这一说法无法证实:Satoshi从未解释过曲线选择的理由——文章把事后的社区解读当作事实来呈现。الادعاء بأن Satoshi اختار secp256k1 «عمدا» لأن منحنيات NIST قد تحوي أبوابا خلفية ادعاء غير قابل للتحقق: فـ Satoshi لم يفسر اختيار المنحنى قط – والمقال يقدم تأويلا مجتمعيا لاحقا على أنه حقيقة.
Es existiert keine Primärquelle, in der Satoshi die Wahl von secp256k1 begründet. Die Hintertür-Deutung entstand rückwirkend – befeuert durch die Dual_EC_DRBG-Affäre 2013, Jahre nach Bitcoins Start. Plausible Alternativerklärungen (Performance-Eigenschaften, Verfügbarkeit in Bibliotheken) sind gleichrangig; die Tatsachenbehauptung des Artikels ist damit unhaltbar, auch der interne Tenth-Man-Vermerk markiert genau dies.No primary source exists in which Satoshi justifies the choice of secp256k1. The backdoor interpretation arose retroactively – fueled by the Dual_EC_DRBG affair in 2013, years after Bitcoin's launch. Plausible alternative explanations (performance properties, library availability) are equally valid; the article's assertion of fact is therefore untenable, as its own tenth-man note also flags.No existe ninguna fuente primaria en la que Satoshi justifique la elección de secp256k1. La interpretación de las puertas traseras surgió retroactivamente, alimentada por el escándalo Dual_EC_DRBG de 2013, años después del lanzamiento de Bitcoin. Explicaciones alternativas plausibles (propiedades de rendimiento, disponibilidad en bibliotecas) tienen el mismo rango; la afirmación fáctica del artículo es, por tanto, insostenible, como también señala su propia nota crítica interna.Não existe nenhuma fonte primária em que Satoshi justifique a escolha da secp256k1. A interpretação do backdoor surgiu retroativamente – alimentada pelo caso Dual_EC_DRBG de 2013, anos após o lançamento do Bitcoin. Explicações alternativas plausíveis (propriedades de desempenho, disponibilidade em bibliotecas) têm o mesmo peso; a afirmação factual do artigo é, portanto, insustentável, como a própria nota crítica interna também assinala.Satoshiがsecp256k1の選択理由を述べた一次資料は存在しない。バックドア説はBitcoin開始から数年後の2013年のDual_EC_DRBG事件に触発されて遡及的に生まれたものだ。性能特性やライブラリの入手性といった代替説明も同等に妥当であり、記事の事実断定は成立しない。記事自身の内部批判メモも同じ点を指摘している。不存在任何Satoshi解释选择secp256k1理由的一手资料。后门解读是事后产生的——由2013年的Dual_EC_DRBG事件推波助澜,而那已是Bitcoin启动数年之后。性能特性、库可用性等替代解释同样成立;因此文章的事实断言站不住脚,其内部批评备注也标记了这一点。لا يوجد أي مصدر أولي يبرر فيه Satoshi اختيار secp256k1. نشأ تأويل الأبواب الخلفية بأثر رجعي – وغذته قضية Dual_EC_DRBG عام 2013، أي بعد سنوات من انطلاق Bitcoin. التفسيرات البديلة المعقولة (خصائص الأداء، توافر المكتبات) متكافئة معه؛ وبالتالي فإن جزم المقال بالواقعة غير قابل للدفاع، وهو ما تشير إليه أيضا ملاحظة النقد الداخلي الخاصة به.
„Praktisch unratbar" gilt nur für perfekt zufällig erzeugte Schlüssel: Reale Verluste durch schwache Zufallsquellen – die Android-SecureRandom-Schwäche 2013, Brain Wallets, die „Milk Sad"-Lücke in Libbitcoin 2023 – zeigen, dass die Sicherheit in der Praxis von der Implementierung abhängt, nicht von der Mathematik der 2²⁵⁶-Rechnung."Practically unguessable" holds only for perfectly random keys: real-world losses from weak randomness – the 2013 Android SecureRandom flaw, brain wallets, the 2023 "Milk Sad" vulnerability in Libbitcoin – show that practical security depends on implementation, not on the mathematics of the 2^256 calculation.«Prácticamente inadivinable» solo vale para claves generadas con azar perfecto: las pérdidas reales por fuentes de aleatoriedad débiles –el fallo de SecureRandom en Android de 2013, las brain wallets, la vulnerabilidad «Milk Sad» de Libbitcoin en 2023– demuestran que la seguridad práctica depende de la implementación, no de la matemática del cálculo de 2^256.«Praticamente inadivinhável» só vale para chaves geradas com aleatoriedade perfeita: perdas reais por fontes de aleatoriedade fracas – a falha do SecureRandom no Android em 2013, as brain wallets, a vulnerabilidade «Milk Sad» na Libbitcoin em 2023 – mostram que a segurança prática depende da implementação, não da matemática do cálculo de 2^256.「事実上推測不能」が成り立つのは完全に無作為に生成された鍵だけである。弱い乱数源による現実の損失――2013年のAndroid SecureRandomの欠陥、ブレインウォレット、2023年のLibbitcoinの「Milk Sad」脆弱性――は、実務上の安全性が2の256乗の数学ではなく実装に依存することを示している。「实际上无法猜中」只对完美随机生成的密钥成立:弱随机源造成的真实损失——2013年Android SecureRandom缺陷、脑钱包、2023年Libbitcoin的「Milk Sad」漏洞——表明实际安全性取决于实现,而非2的256次方的数学。عبارة «غير قابل للتخمين عمليا» لا تصح إلا للمفاتيح المولدة بعشوائية مثالية: فالخسائر الحقيقية الناجمة عن مصادر عشوائية ضعيفة – خلل SecureRandom في Android عام 2013، ومحافظ brain wallets، وثغرة «Milk Sad» في Libbitcoin عام 2023 – تبين أن الأمان العملي يعتمد على التنفيذ لا على رياضيات حساب 2^256.
Die genannten Vorfälle sind dokumentiert und führten zu realen Diebstählen; der Artikel erwähnt schwache Zufallsquellen zwar in einem Satz, lässt die Schlüsselraum-Rechnung aber die Sicherheitsbotschaft dominieren. Das Gegenargument hält: Die theoretische Garantie überträgt sich nicht automatisch auf jede Wallet-Implementierung – eine für Einsteiger wesentliche Nuance.The cited incidents are documented and led to real thefts; the article does mention weak randomness in one sentence, but lets the keyspace calculation dominate the security message. The counterargument holds: the theoretical guarantee does not automatically transfer to every wallet implementation – an essential nuance for beginners.Los incidentes citados están documentados y provocaron robos reales; el artículo menciona las fuentes de aleatoriedad débiles en una frase, pero deja que el cálculo del espacio de claves domine el mensaje de seguridad. El contraargumento se sostiene: la garantía teórica no se traslada automáticamente a cada implementación de monedero, un matiz esencial para principiantes.Os incidentes citados estão documentados e levaram a roubos reais; o artigo menciona fontes de aleatoriedade fracas numa frase, mas deixa o cálculo do espaço de chaves dominar a mensagem de segurança. O contra-argumento procede: a garantia teórica não se transfere automaticamente para cada implementação de carteira – uma nuance essencial para iniciantes.挙げられた事件は記録されており、実際の盗難につながった。記事は弱い乱数源に一文で触れているものの、鍵空間の計算が安全性のメッセージを支配している。反論は成立する。理論的保証はあらゆるウォレット実装に自動的には引き継がれない――初心者にとって本質的なニュアンスである。所引事件均有记录并导致了真实盗窃;文章虽用一句话提到弱随机源,却让密钥空间的计算主导了安全性叙事。该反驳成立:理论保证不会自动延伸到每一个钱包实现——这对初学者是至关重要的细微差别。الحوادث المذكورة موثقة وأدت إلى سرقات حقيقية؛ يذكر المقال مصادر العشوائية الضعيفة في جملة واحدة لكنه يترك حساب فضاء المفاتيح يهيمن على رسالة الأمان. الاعتراض صامد: الضمانة النظرية لا تنتقل تلقائيا إلى كل تنفيذ للمحفظة – وهي فروق جوهرية للمبتدئين.
QuellenSourcesFuentesFontes出典来源المصادر
- Bitcoin Whitepaper – Satoshi Nakamoto (bitcoin.org) (bitcoin.org)
- BIP-340: Schnorr Signatures for secp256k1 (GitHub) (github.com)
- BIP-341: Taproot: SegWit version 1 spending rules (GitHub) (github.com)
- Mastering Bitcoin – Andreas M. Antonopoulos (keys and addresses chapter) (github.com)
- Bitcoin Developer Guide – Keys, Addresses (bitcoin.org) (developer.bitcoin.org)
- mempool.space – Block 709632 (Taproot activation) (mempool.space)