Wallets & SicherheitWallets & SecurityWallets & SeguridadWallets & Segurançaウォレット & セキュリティ钱包 & 安全المحافظ & الأمان
Seed Phrase und BIP-39: Was die 12 oder 24 Wörter wirklich bedeutenSeed Phrase and BIP-39: What Those 12 or 24 Words Really MeanFrase semilla y BIP-39: qué significan realmente esas 12 o 24 palabrasFrase semente e BIP-39: o que realmente significam essas 12 ou 24 palavrasシードフレーズとBIP-39:12語または24語が本当に意味するもの助记词与BIP-39:那12或24个单词究竟意味着什么العبارة الأولية وBIP-39: ما الذي تعنيه تلك الكلمات الـ12 أو الـ24 حقاً
Alle zentralen Aussagen basieren auf den originalen BIP-Spezifikationen (BIP-39, BIP-32, BIP-44), die öffentlich auf GitHub einsehbar sind, sowie auf dem Bitcoin Developer Guide. Die kryptografischen Parameter (Entropie-Längen, PBKDF2-Iterationen, 512-Bit-Seed, 2048-Wortliste) sind direkt aus den Spezifikationen entnommen und durch mehrere unabhängige Quellen belegt. Das Niveau rechtfertigt die Einstufung „verified".All core claims are based on the original BIP specifications (BIP-39, BIP-32, BIP-44), publicly available on GitHub, and the Bitcoin Developer Guide. Cryptographic parameters (entropy lengths, PBKDF2 iterations, 512-bit seed, 2048-word list) are taken directly from the specifications and corroborated by multiple independent sources. The level of corroboration justifies a "verified" rating.Todas las afirmaciones principales se basan en las especificaciones BIP originales (BIP-39, BIP-32, BIP-44), disponibles públicamente en GitHub, así como en la Bitcoin Developer Guide. Los parámetros criptográficos (longitudes de entropía, iteraciones PBKDF2, semilla de 512 bits, lista de 2048 palabras) se han tomado directamente de las especificaciones y están respaldados por múltiples fuentes independientes. El nivel de corroboración justifica la clasificación de «verified».Todas as afirmações centrais baseiam-se nas especificações BIP originais (BIP-39, BIP-32, BIP-44), disponíveis publicamente no GitHub, e no Bitcoin Developer Guide. Os parâmetros criptográficos (comprimentos de entropia, iterações PBKDF2, seed de 512 bits, lista de 2048 palavras) foram retirados diretamente das especificações e corroborados por diversas fontes independentes. O nível de corroboração justifica a classificação "verified".すべての主要な主張は、GitHub上で公開されているオリジナルのBIP仕様(BIP-39、BIP-32、BIP-44)およびBitcoin Developer Guideに基づいています。暗号学的パラメーター(エントロピー長、PBKDF2のイテレーション回数、512ビットシード、2048語のワードリスト)は仕様から直接引用されており、複数の独立したソースによって裏付けられています。この裏付けのレベルは、「verified」という評価を正当化するものです。所有核心陈述均基于原始 BIP 规范(BIP-39、BIP-32、BIP-44)——这些规范可在 GitHub 上公开查阅——以及 Bitcoin Developer Guide。密码学参数(熵长度、PBKDF2 迭代次数、512 位种子、2048 词列表)直接取自上述规范,并经多个独立来源印证。该核实程度足以支持"verified"评级。تستند جميع الادعاءات الجوهرية إلى مواصفات BIP الأصلية (BIP-39 وBIP-32 وBIP-44)، المتاحة للعموم على GitHub، فضلاً عن Bitcoin Developer Guide. وقد استُقيت المعاملات التشفيرية (أطوال الإنتروبيا، وتكرارات PBKDF2، والبذرة 512-bit، وقائمة الـ 2048 كلمة) مباشرةً من تلك المواصفات، وجرى التحقق منها عبر مصادر مستقلة متعددة. ويُبرر هذا المستوى من التوثيق التصنيفَ "verified".
BIP-39 gilt in der Kryptografie-Community nicht als unumstrittener Goldstandard: Die Verwendung von PBKDF2 mit lediglich 2048 Iterationen wird seit Jahren als zu schwach für den Schutz gegen Brute-Force auf spezialisierter Hardware kritisiert – der Artikel präsentiert das Verfahren hingegen ohne jeden Vorbehalt als sicher. Zudem ist BIP-39 nicht das einzige Mnemonic-Schema: Elektrum und andere Wallets nutzen eigene, inkompatible Standards, was für Nutzer mit gemischtem Wallet-Portfolio ein reales Wiederherstellungsrisiko darstellt, das im Text vollständig ignoriert wird. Die Einschränkung auf das Bitcoin-Ökosystem ohne Verweis auf Alternativen wie SLIP-39 (Shamir Backup) verengt die Sicherheitsperspektive des Lesers unnötig.BIP-39 is not universally considered a gold standard within the cryptography community: the use of PBKDF2 with only 2,048 iterations has long been criticized as insufficient protection against brute-force attacks on specialized hardware — yet the article presents the scheme as unambiguously secure. Furthermore, BIP-39 is not the only mnemonic standard: Electrum and other wallets use their own incompatible schemes, posing a real recovery risk for users with mixed wallet portfolios that the article entirely ignores. The omission of alternatives such as SLIP-39 (Shamir Backup) unnecessarily narrows the reader's security perspective.BIP-39 no es considerado unánimemente el estándar de oro en la comunidad criptográfica: el uso de PBKDF2 con apenas 2.048 iteraciones ha sido criticado durante años por ofrecer una protección insuficiente contra ataques de fuerza bruta en hardware especializado, aunque el artículo presenta el esquema como incuestionablemente seguro. Además, BIP-39 no es el único estándar mnemónico: Electrum y otras billeteras utilizan sus propios esquemas incompatibles, lo que supone un riesgo real de recuperación para los usuarios con carteras mixtas que el artículo ignora por completo. La omisión de alternativas como SLIP-39 (Shamir Backup) reduce innecesariamente la perspectiva de seguridad del lector.BIP-39 não é unanimemente considerado o padrão ouro na comunidade criptográfica: o uso do PBKDF2 com apenas 2.048 iterações é criticado há anos como proteção insuficiente contra ataques de força bruta em hardware especializado — ainda assim, o artigo apresenta o esquema como inequivocamente seguro. Além disso, BIP-39 não é o único padrão mnemônico: Electrum e outras carteiras utilizam seus próprios esquemas incompatíveis, representando um risco real de recuperação para usuários com portfólios mistos de carteiras, algo que o artigo ignora completamente. A omissão de alternativas como SLIP-39 (Shamir Backup) restringe desnecessariamente a perspectiva de segurança do leitor.BIP-39は暗号コミュニティにおいて普遍的なゴールドスタンダードとは見なされていない。わずか2,048回のイテレーションによるPBKDF2の使用は、専用ハードウェアによるブルートフォース攻撃に対して不十分な保護しか提供しないとして長年批判されてきたが、本記事はこのスキームを疑いの余地なく安全なものとして提示している。さらに、BIP-39は唯一のニーモニック規格ではない。Electrumをはじめとする他のウォレットは独自の互換性のない規格を採用しており、複数のウォレットを併用するユーザーにとって現実的な復元リスクをもたらしているが、本記事はこの点を完全に無視している。SLIP-39(Shamir Backup)などの代替手段に触れていないことで、読者のセキュリティ視野が不必要に狭められている。BIP-39在密码学社区中并非被普遍视为黄金标准:仅使用2,048次迭代的PBKDF2长期以来被批评为对专用硬件暴力破解攻击的防护力度不足,然而本文却将该方案毫无保留地呈现为安全可靠的标准。此外,BIP-39并非唯一的助记词规范:Electrum及其他钱包使用各自不兼容的方案,这对持有多种钱包的用户构成了真实的恢复风险,而本文对此完全忽视。未提及SLIP-39(Shamir Backup)等替代方案,也不必要地缩窄了读者的安全视野。لا يُعدّ BIP-39 معياراً ذهبياً متفقاً عليه في مجتمع التشفير؛ إذ طالما تعرّض استخدام PBKDF2 بعدد تكرارات لا يتجاوز 2,048 للانتقاد بوصفه حماية غير كافية ضد هجمات القوة الغاشمة على الأجهزة المتخصصة، غير أن المقال يقدّم هذا النظام باعتباره آمناً بشكل قاطع دون أي تحفظ. علاوة على ذلك، ليس BIP-39 المعيار الوحيد للعبارات التذكيرية؛ فـElectrum وغيره من المحافظ تعتمد معاييرها الخاصة غير المتوافقة، مما يشكّل خطر استرداد حقيقياً للمستخدمين الذين يمتلكون محافظ متعددة من أنواع مختلفة، وهو ما يتجاهله المقال كلياً. كما أن إغفال البدائل كـSLIP-39 (Shamir Backup) يُضيّق منظور الأمان لدى القارئ دون مسوّغ.
Video zum ArtikelVideo for this articleVídeo del artículoVídeo do artigo記事の動画本文视频فيديو المقال
Wer eine Bitcoin-Wallet einrichtet, bekommt früher oder später eine Liste von 12 oder 24 Wörtern präsentiert – die sogenannte Seed Phrase oder Mnemonic. Sie sieht harmlos aus, ist aber der einzige Schlüssel zu allem, was in der Wallet liegt. Hinter dieser Wortliste steckt ein durchdachter kryptografischer Standard: BIP-39.
Schritt 1: Entropie – die Zufälligkeit am Anfang
Alles beginnt mit einer zufällig erzeugten Zahl, der sogenannten Entropie. BIP-39 sieht 128 bis 256 Bit Entropie vor. Um sicherzustellen, dass die spätere Wortliste nicht fehlerhaft ist, wird eine Prüfsumme angehängt: die ersten Bits des SHA-256-Hashes der Entropie. Bei 128 Bit Entropie sind das 4 Prüfsummenbits (132 Bit gesamt), bei 256 Bit sind es 8 (264 Bit gesamt).
Die resultierende Bitfolge wird in Gruppen zu je 11 Bit aufgeteilt. Da 211 = 2048 ist, verweist jede Gruppe auf genau ein Wort aus der standardisierten BIP-39-Wortliste mit 2048 Einträgen. So entstehen bei 128 Bit genau 12 Wörter, bei 256 Bit genau 24 Wörter.
Die Wortliste ist so gestaltet, dass sich die ersten vier Buchstaben jedes Wortes eindeutig unterscheiden – das minimiert Tippfehler bei der manuellen Eingabe.
Schritt 2: Die Mnemonic ist nicht der Schlüssel
Ein verbreiteter Irrtum: Die Wortliste ist der private Schlüssel. Das stimmt nicht. Die Mnemonic ist lediglich der Ausgangspunkt. Aus ihr wird über die Funktion PBKDF2-HMAC-SHA512 mit 2048 Iterationen ein 512-Bit-Seed erzeugt. Optional kann dabei ein Passwort – die sogenannte Passphrase oder das „25. Wort" – als Salt mitgegeben werden. Dieses Passwort ist kein Teil der Mnemonic selbst, verändert aber den resultierenden Seed vollständig.
Der 512-Bit-Seed ist der eigentliche Ausgangspunkt für alle weiteren Ableitungen.
Schritt 3: BIP-32 – das HD-Wallet
BIP-32 beschreibt das Konzept der Hierarchical Deterministic (HD) Wallets. Aus dem 512-Bit-Seed werden zwei Werte abgeleitet: ein Master Private Key und ein Master Chain Code. Von diesem Wurzelpaar aus lassen sich deterministisch beliebig viele Kind-Schlüssel erzeugen – immer gleich, immer reproduzierbar, solange der Seed bekannt ist. Das bedeutet: Eine einzige Sicherung der Seed Phrase sichert alle jemals erzeugten Adressen der Wallet.
Schritt 4: BIP-44 – Ordnung in der Schlüsselhierarchie
BIP-44 standardisiert, wie die Ableitungspfade strukturiert werden. Das Schema lautet:
m / purpose' / coin_type' / account' / change / index
Ein Beispiel für die erste Bitcoin-Empfangsadresse im Legacy-Format: m/44'/0'/0'/0/0. Das Hochkomma (') steht für „hardened derivation", die eine zusätzliche Sicherheitsstufe einführt. Für andere Adresstypen existieren eigene BIP-Standards: BIP-49 für P2SH-SegWit (m/49') und BIP-84 für Native SegWit (m/84').
Kompatibilität ist nicht selbstverständlich: Verschiedene Wallets können denselben Seed mit unterschiedlichen Ableitungspfaden nutzen und so verschiedene Adressen erzeugen. Beim Wiederherstellen einer Wallet muss der Pfad übereinstimmen.
Warum die Reihenfolge der Wörter entscheidend ist
Jedes Wort repräsentiert eine fest positionierte 11-Bit-Gruppe innerhalb der codierten Bitfolge. Werden zwei Wörter vertauscht, verändert sich die gesamte Bitstruktur – entweder schlägt die Prüfsummenvalidierung fehl, oder es entsteht eine mathematisch gültige, aber vollständig fremde Wallet. Es gibt keine „ähnliche" Wallet, die sich durch ein vertauschtes Wort ergibt – der Unterschied ist absolut.
Das optionale Passwort: Plausible Deniability
Die BIP-39-Passphrase verändert den resultierenden Seed vollständig. Da jede beliebige Zeichenkette – auch eine leere – einen gültigen Seed erzeugt, gibt es technisch gesehen keine „falsche" Passphrase. Eine falsch eingegebene Passphrase erzeugt lediglich eine andere, leere Wallet. Dieses Prinzip erlaubt Plausible Deniability: Unter Zwang kann eine Wallet mit kleinem Betrag und falscher Passphrase gezeigt werden, während das eigentliche Vermögen hinter der korrekten Passphrase verborgen bleibt.
Sicherheitsimplikationen: Was wirklich geschützt werden muss
- Die Seed Phrase ist alles. Wer sie kennt, hat Zugriff auf alle Schlüssel – unabhängig von Gerät oder Wallet-Software.
- Digitale Kopien sind gefährlich. Screenshots, Cloud-Speicher oder E-Mails sind potenzielle Angriffsvektoren.
- Die Reihenfolge muss exakt stimmen. Physische Sicherung auf Papier oder Metall sollte nummeriert sein.
- 2128 ≈ 3,4 × 1038 mögliche Kombinationen bei 12 Wörtern machen Brute-Force-Angriffe praktisch unmöglich – vorausgesetzt, die Entropie wurde von einem kryptografisch sicheren Zufallsgenerator erzeugt.
BIP-39 ist kein einfaches Passwort-System – es ist eine präzise kryptografische Kodierung, die Zufälligkeit in menschenlesbare Form übersetzt, ohne dabei Sicherheit zu opfern. Wer den Standard versteht, versteht, warum die sorgfältige Aufbewahrung der Seed Phrase die wichtigste Sicherheitsmaßnahme im Bitcoin-Ökosystem ist.
Weiterführend
When setting up a Bitcoin wallet, users are eventually presented with a list of 12 or 24 words — the so-called seed phrase or mnemonic. It looks unassuming, but it is the sole key to everything held in that wallet. Behind this word list lies a carefully designed cryptographic standard: BIP-39.
Step 1: Entropy — the randomness at the beginning
Everything starts with a randomly generated number, known as entropy. BIP-39 specifies 128 to 256 bits of entropy. To ensure the resulting word list is not corrupted, a checksum is appended: the first bits of the SHA-256 hash of the entropy. For 128-bit entropy, this is 4 checksum bits (132 bits total); for 256 bits, it is 8 (264 bits total).
The resulting bit string is divided into groups of 11 bits each. Since 211 = 2048, each group points to exactly one word in the standardized BIP-39 word list of 2048 entries. This produces exactly 12 words from 128 bits of entropy, and 24 words from 256 bits.
The word list is designed so that the first four letters of every word are unique — minimizing input errors during manual entry.
Step 2: The mnemonic is not the private key
A common misconception: the word list is the private key. It is not. The mnemonic is merely the starting point. From it, a 512-bit seed is derived using PBKDF2-HMAC-SHA512 with 2048 iterations. Optionally, a password — the so-called passphrase or "25th word" — can be included as a salt. This password is not part of the mnemonic itself, but it completely changes the resulting seed.
The 512-bit seed is the actual starting point for all further key derivation.
Step 3: BIP-32 — the HD wallet
BIP-32 describes the concept of Hierarchical Deterministic (HD) Wallets. From the 512-bit seed, two values are derived: a master private key and a master chain code. From this root pair, an unlimited number of child keys can be deterministically generated — always the same, always reproducible, as long as the seed is known. This means: a single backup of the seed phrase secures every address the wallet has ever generated.
Step 4: BIP-44 — order in the key hierarchy
BIP-44 standardizes how derivation paths are structured. The schema is:
m / purpose' / coin_type' / account' / change / index
An example for the first Bitcoin receiving address in legacy format: m/44'/0'/0'/0/0. The apostrophe (') denotes "hardened derivation," which introduces an additional layer of security. Separate BIP standards exist for other address types: BIP-49 for P2SH-SegWit (m/49') and BIP-84 for Native SegWit (m/84').
Compatibility is not guaranteed: different wallets may use the same seed with different derivation paths, producing entirely different addresses. When restoring a wallet, the derivation path must match exactly.
Why word order is critical
Each word represents a fixed-position 11-bit group within the encoded bit string. If two words are swapped, the entire bit structure changes — either the checksum validation fails, or a mathematically valid but completely foreign wallet is produced. There is no "similar" wallet that results from a single swapped word; the difference is absolute.
The optional passphrase: plausible deniability
The BIP-39 passphrase completely transforms the resulting seed. Since any string — including an empty one — produces a valid seed, there is technically no "wrong" passphrase. An incorrect passphrase simply generates a different, empty wallet. This principle enables plausible deniability: under duress, a wallet holding a small amount with a decoy passphrase can be revealed, while the actual funds remain hidden behind the correct passphrase.
Security implications: what really needs to be protected
- The seed phrase is everything. Anyone who knows it has access to all keys — regardless of device or wallet software.
- Digital copies are dangerous. Screenshots, cloud storage, and emails are potential attack vectors.
- Word order must be exact. Physical backups on paper or metal should be numbered.
- 2128 ≈ 3.4 × 1038 possible combinations for a 12-word phrase make brute-force attacks practically impossible — provided the entropy was generated by a cryptographically secure random number generator.
BIP-39 is not a simple password system — it is a precise cryptographic encoding that translates randomness into human-readable form without sacrificing security. Understanding the standard makes clear why carefully safeguarding the seed phrase is the single most important security measure in the Bitcoin ecosystem.
Related
Quien configura una cartera de Bitcoin recibe, tarde o temprano, una lista de 12 o 24 palabras: la llamada Seed Phrase o mnemónica. Parece inofensiva, pero es la única llave de todo lo que hay en la cartera. Detrás de esta lista de palabras se esconde un estándar criptográfico muy bien pensado: BIP-39.
Paso 1: Entropía – la aleatoriedad al principio
Todo comienza con un número generado aleatoriamente, la llamada entropía. BIP-39 contempla entre 128 y 256 bits de entropía. Para garantizar que la lista de palabras resultante no contenga errores, se añade una suma de verificación: los primeros bits del hash SHA-256 de la entropía. Con 128 bits de entropía son 4 bits de suma de verificación (132 bits en total); con 256 bits son 8 (264 bits en total).
La secuencia de bits resultante se divide en grupos de 11 bits cada uno. Como 211 = 2048, cada grupo apunta exactamente a una palabra de la lista estandarizada de BIP-39, que cuenta con 2048 entradas. Así, con 128 bits se obtienen exactamente 12 palabras, y con 256 bits, exactamente 24.
La lista de palabras está diseñada de modo que las primeras cuatro letras de cada palabra sean claramente distintas entre sí, lo que minimiza los errores tipográficos durante la introducción manual.
Paso 2: La mnemónica no es la clave
Un error común: la lista de palabras es la clave privada. Esto no es correcto. La mnemónica es únicamente el punto de partida. A partir de ella se genera una semilla de 512 bits mediante la función PBKDF2-HMAC-SHA512 con 2048 iteraciones. Opcionalmente, se puede añadir una contraseña —la llamada passphrase o «palabra 25»— como salt. Esta contraseña no forma parte de la mnemónica en sí, pero modifica por completo la semilla resultante.
La semilla de 512 bits es el verdadero punto de partida para todas las derivaciones posteriores.
Paso 3: BIP-32 – la cartera HD
BIP-32 describe el concepto de Hierarchical Deterministic (HD) Wallets. A partir de la semilla de 512 bits se derivan dos valores: una clave privada maestra y un código de cadena maestro. Desde este par raíz se pueden generar de forma determinista tantas claves hijas como se desee —siempre de la misma manera, siempre reproducibles, mientras se conozca la semilla. Esto significa que una única copia de seguridad de la Seed Phrase protege todas las direcciones que la cartera haya generado alguna vez.
Paso 4: BIP-44 – orden en la jerarquía de claves
BIP-44 estandariza la estructura de las rutas de derivación. El esquema es:
m / purpose' / coin_type' / account' / change / index
Un ejemplo para la primera dirección de recepción de Bitcoin en formato Legacy: m/44'/0'/0'/0/0. El apóstrofo (') indica «derivación reforzada» (hardened derivation), que introduce un nivel adicional de seguridad. Para otros tipos de dirección existen estándares BIP propios: BIP-49 para P2SH-SegWit (m/49') y BIP-84 para Native SegWit (m/84').
La compatibilidad no está garantizada: distintas carteras pueden usar la misma semilla con rutas de derivación diferentes y así generar direcciones distintas. Al restaurar una cartera, la ruta debe coincidir.
Por qué el orden de las palabras es fundamental
Cada palabra representa un grupo de 11 bits con una posición fija dentro de la secuencia de bits codificada. Si se intercambian dos palabras, la estructura de bits completa cambia: o bien la validación de la suma de verificación falla, o bien se genera una cartera matemáticamente válida pero completamente diferente. No existe una cartera «similar» que resulte de intercambiar una palabra; la diferencia es absoluta.
La contraseña opcional: negación plausible
La passphrase de BIP-39 modifica por completo la semilla resultante. Dado que cualquier cadena de caracteres —incluso una vacía— genera una semilla válida, técnicamente no existe una passphrase «incorrecta». Una passphrase introducida erróneamente simplemente genera otra cartera, vacía. Este principio permite la negación plausible: bajo coacción, se puede mostrar una cartera con un saldo pequeño y una passphrase incorrecta, mientras el patrimonio real permanece oculto tras la passphrase correcta.
Implicaciones de seguridad: qué es lo que realmente hay que proteger
- La Seed Phrase lo es todo. Quien la conoce tiene acceso a todas las claves, independientemente del dispositivo o del software de la cartera.
- Las copias digitales son peligrosas. Las capturas de pantalla, el almacenamiento en la nube o los correos electrónicos son posibles vectores de ataque.
- El orden debe ser exacto. La copia de seguridad física en papel o metal debe estar numerada.
- 2128 ≈ 3,4 × 1038 posibles combinaciones con 12 palabras hacen que los ataques de fuerza bruta sean prácticamente imposibles, siempre que la entropía haya sido generada por un generador de números aleatorios criptográficamente seguro.
BIP-39 no es un simple sistema de contraseñas: es una codificación criptográfica precisa que traduce la aleatoriedad a un formato legible por humanos sin sacrificar la seguridad. Quien comprende el estándar entiende por qué el almacenamiento cuidadoso de la Seed Phrase es la medida de seguridad más importante en el ecosistema Bitcoin.
Más información
Quem configura uma carteira Bitcoin cedo ou tarde se depara com uma lista de 12 ou 24 palavras — a chamada Seed Phrase ou Mnemonic. Ela parece inofensiva, mas é a única chave para tudo o que está na carteira. Por trás dessa lista de palavras existe um padrão criptográfico cuidadosamente elaborado: BIP-39.
Passo 1: Entropia — a aleatoriedade no início
Tudo começa com um número gerado aleatoriamente, a chamada entropia. O BIP-39 prevê entre 128 e 256 bits de entropia. Para garantir que a lista de palavras resultante não contenha erros, um checksum é acrescentado: os primeiros bits do hash SHA-256 da entropia. Com 128 bits de entropia, são 4 bits de checksum (132 bits no total); com 256 bits, são 8 (264 bits no total).
A sequência de bits resultante é dividida em grupos de 11 bits cada. Como 211 = 2048, cada grupo aponta para exatamente uma palavra da lista padronizada do BIP-39, que contém 2048 entradas. Assim, 128 bits geram exatamente 12 palavras e 256 bits geram exatamente 24 palavras.
A lista de palavras é projetada de forma que as primeiras quatro letras de cada palavra sejam distintas entre si — isso minimiza erros de digitação na entrada manual.
Passo 2: A Mnemonic não é a chave
Um equívoco comum: a lista de palavras é a chave privada. Isso não é verdade. A Mnemonic é apenas o ponto de partida. A partir dela, por meio da função PBKDF2-HMAC-SHA512 com 2048 iterações, é gerada uma seed de 512 bits. Opcionalmente, uma senha — a chamada Passphrase ou "25ª palavra" — pode ser fornecida como salt. Essa senha não faz parte da Mnemonic em si, mas altera completamente a seed resultante.
A seed de 512 bits é o verdadeiro ponto de partida para todas as derivações subsequentes.
Passo 3: BIP-32 — a carteira HD
O BIP-32 descreve o conceito das Hierarchical Deterministic (HD) Wallets. A partir da seed de 512 bits, dois valores são derivados: uma Master Private Key e um Master Chain Code. A partir desse par raiz, é possível gerar deterministicamente quantas chaves filhas forem necessárias — sempre iguais, sempre reproduzíveis, desde que a seed seja conhecida. Isso significa: um único backup da Seed Phrase protege todos os endereços já gerados pela carteira.
Passo 4: BIP-44 — ordem na hierarquia de chaves
O BIP-44 padroniza como os caminhos de derivação são estruturados. O esquema é:
m / purpose' / coin_type' / account' / change / index
Um exemplo para o primeiro endereço de recebimento Bitcoin no formato Legacy: m/44'/0'/0'/0/0. O apóstrofo (') indica "hardened derivation", que introduz um nível adicional de segurança. Para outros tipos de endereço existem padrões BIP próprios: BIP-49 para P2SH-SegWit (m/49') e BIP-84 para Native SegWit (m/84').
A compatibilidade não é garantida: carteiras diferentes podem usar a mesma seed com caminhos de derivação distintos e, assim, gerar endereços diferentes. Ao restaurar uma carteira, o caminho deve corresponder.
Por que a ordem das palavras é fundamental
Cada palavra representa um grupo de 11 bits com posição fixa dentro da sequência de bits codificada. Se duas palavras forem trocadas, toda a estrutura de bits se altera — ou a validação do checksum falha, ou surge uma carteira matematicamente válida, mas completamente diferente. Não existe uma carteira "parecida" resultante de uma palavra trocada — a diferença é absoluta.
A senha opcional: Negação Plausível
A Passphrase do BIP-39 altera completamente a seed resultante. Como qualquer sequência de caracteres — inclusive uma vazia — gera uma seed válida, tecnicamente não existe uma Passphrase "errada". Uma Passphrase incorreta simplesmente gera uma carteira diferente e vazia. Esse princípio permite a Negação Plausível: sob coerção, pode-se mostrar uma carteira com um saldo pequeno e uma Passphrase falsa, enquanto o patrimônio real permanece oculto atrás da Passphrase correta.
Implicações de segurança: o que realmente precisa ser protegido
- A Seed Phrase é tudo. Quem a conhece tem acesso a todas as chaves — independentemente do dispositivo ou do software da carteira.
- Cópias digitais são perigosas. Capturas de tela, armazenamento em nuvem ou e-mails são potenciais vetores de ataque.
- A ordem deve estar exatamente correta. O backup físico em papel ou metal deve ser numerado.
- 2128 ≈ 3,4 × 1038 combinações possíveis com 12 palavras tornam os ataques de força bruta praticamente impossíveis — desde que a entropia tenha sido gerada por um gerador de números aleatórios criptograficamente seguro.
O BIP-39 não é um sistema de senhas simples — é uma codificação criptográfica precisa que traduz aleatoriedade em forma legível por humanos sem sacrificar a segurança. Quem entende o padrão compreende por que o armazenamento cuidadoso da Seed Phrase é a medida de segurança mais importante no ecossistema Bitcoin.
Mais informação
Bitcoin ウォレットを設定すると、遅かれ早かれ12語または24語からなる単語リストが表示される。これがいわゆるシードフレーズ(Seed Phrase)またはニーモニック(Mnemonic)だ。一見無害に見えるが、これはウォレット内のすべてにアクセスするための唯一の鍵である。この単語リストの背後には、よく練られた暗号学的標準がある: BIP-39.
ステップ1:エントロピー——最初の乱数性
すべてはランダムに生成された数値、いわゆるエントロピーから始まる。BIP-39では128〜256ビットのエントロピーが規定されている。後続の単語リストに誤りがないことを保証するため、チェックサムが付加される。これはエントロピーのSHA-256ハッシュの先頭ビットで構成される。128ビットのエントロピーの場合はチェックサムが4ビット(合計132ビット)、256ビットの場合は8ビット(合計264ビット)となる。
この結果得られたビット列は、それぞれ 11ビット のグループに分割される。211 = 2048 であるため、各グループは2048エントリからなる標準化されたBIP-39ワードリストの中の1つの単語に対応する。これにより、128ビットの場合はちょうど12語、256ビットの場合はちょうど24語が生成される。
ワードリストは、各単語の最初の4文字が互いに明確に異なるよう設計されている。これにより、手動入力時のタイプミスが最小限に抑えられる。
ステップ2:ニーモニックは鍵そのものではない
よくある誤解として、この単語リストが である 秘密鍵そのものです。しかし、これは正確ではありません。ニーモニックはあくまで出発点に過ぎず、そこから PBKDF2-HMAC-SHA512 という関数を2048回のイテレーションで適用することで、512ビットのシードが生成されます。オプションとして、パスワード(いわゆるパスフレーズ、または「25番目の単語」)をソルトとして追加することができます。このパスワードはニーモニック自体の一部ではありませんが、生成されるシードの内容を完全に変えてしまいます。
512ビットのシードこそが、以降のすべての導出処理における真の起点となります。
ステップ3:BIP-32 ― HDウォレット
BIP-32は、 Hierarchical Deterministic(HD)ウォレットという概念を定義しています。512ビットのシードからは、マスター秘密鍵とマスターチェーンコードという2つの値が導出されます。このルートペアを起点として、決定論的に任意の数の子鍵を生成することができます。シードさえ分かっていれば、常に同じ結果が、常に再現可能な形で得られます。つまり、シードフレーズを一度バックアップしておくだけで、そのウォレットでこれまでに生成されたすべてのアドレスを保全できるということです。
ステップ4:BIP-44 ― 鍵階層の整理
BIP-44は、導出パスの構造を標準化します。そのスキーマは次のとおりです:
m / purpose' / coin_type' / account' / change / index
レガシー形式における最初のBitcoin受信アドレスの例: m/44'/0'/0'/0/0。アポストロフィ(')は「ハード化導出(hardened derivation)」を示し、追加のセキュリティ層を導入します。他のアドレスタイプにはそれぞれ独自のBIP規格が存在します:P2SH-SegWit向けのBIP-49(m/49')およびNative SegWit向けのBIP-84(m/84').
互換性は当然のものではありません。ウォレットが異なれば、同じSeedでも異なる導出パスを使用し、異なるアドレスを生成することがあります。ウォレットを復元する際には、パスが一致している必要があります。
単語の順序がなぜ決定的に重要なのか
各単語は、エンコードされたビット列の中で固定された位置を持つ11ビットのグループを表しています。2つの単語が入れ替わると、ビット構造全体が変化し、チェックサムの検証が失敗するか、数学的には有効でも全く別のウォレットが生成されます。単語を1つ入れ替えることで生まれる「似た」ウォレットというものは存在しません――その差異は絶対的なものです。
オプションのパスワード:もっともらしい否認可能性(Plausible Deniability)
BIP-39のパスフレーズは、生成されるSeedを完全に変えてしまいます。空文字列を含む任意の文字列が有効なSeedを生成するため、技術的に「誤った」パスフレーズというものは存在しません。誤って入力されたパスフレーズは、単に別の空のウォレットを生成するだけです。この原理により、 Plausible Deniability(もっともらしい否認可能性)が実現します:強制された状況では、少額の残高しかない別のパスフレーズによるウォレットを提示することができ、その間、本来の資産は正しいパスフレーズの裏に隠したままにできます。
セキュリティへの影響:本当に守るべきもの
- シードフレーズがすべてです。 それを知る者は、デバイスやウォレットソフトウェアに関わらず、すべての鍵にアクセスできます。
- デジタルコピーは危険です。 スクリーンショット、クラウドストレージ、メールは潜在的な攻撃ベクターとなります。
- 単語の順序は正確でなければなりません。 紙または金属への物理的なバックアップには番号を付けておく必要があります。
- 2128 ≈ 3.4 × 1038 12単語の場合に考えられる組み合わせ数により、ブルートフォース攻撃は事実上不可能です——ただし、エントロピーが暗号学的に安全な乱数生成器によって生成されていることが前提です。
BIP-39は単純なパスワードシステムではありません——それは、ランダム性を人間が読める形式に変換しながらも、セキュリティを犠牲にしない精密な暗号学的エンコーディングです。この標準を理解する者は、シードフレーズを慎重に保管することが、Bitcoinエコシステムにおける最も重要なセキュリティ対策である理由を理解できます。
関連情報
在设置 Bitcoin 钱包时,用户迟早会看到一份由 12 或 24 个单词组成的列表——即所谓的助记词(Seed Phrase 或 Mnemonic)。它看似平淡无奇,却是钱包内所有资产的唯一密钥。这份单词列表背后,隐藏着一套经过精心设计的密码学标准:BIP-39。
第一步:熵——起点处的随机性
一切始于一个随机生成的数字,即所谓的熵。BIP-39 规定熵的长度为 128 至 256 位。为确保生成的单词列表不存在错误,系统会附加一段校验和:取熵的 SHA-256 哈希值的前几位。对于 128 位熵,校验和为 4 位(共 132 位);对于 256 位熵,则为 8 位(共 264 位)。
所得的位串被划分为每组 11 位的片段。由于 211 = 2048,每组恰好对应 BIP-39 标准单词列表中 2048 个条目里的某一个词。如此一来,128 位熵恰好生成 12 个单词,256 位熵恰好生成 24 个单词。
该单词列表经过专门设计,每个单词的前四个字母均各不相同——从而将手动输入时的拼写错误降至最低。
第二步:助记词并非私钥
有一个常见的误解:认为这份单词列表就是私钥。事实并非如此。助记词仅仅是起点。系统通过 PBKDF2-HMAC-SHA512 函数,经过 2048 次迭代,从助记词中派生出一个 512 位的种子(Seed)。此过程可选地加入一个密码——即所谓的密语(Passphrase)或"第 25 个词"——作为盐值(Salt)。该密码并非助记词本身的一部分,但会彻底改变最终生成的种子。
这个 512 位的种子,才是所有后续密钥派生的真正起点。
第三步:BIP-32——HD 钱包
BIP-32 描述了分层确定性钱包(Hierarchical Deterministic Wallets,HD 钱包)的概念。从 512 位种子中派生出两个值:主私钥(Master Private Key)和主链码(Master Chain Code)。从这一根密钥对出发,可以确定性地生成任意数量的子密钥——只要种子已知,结果始终相同、可重复还原。这意味着:只需对助记词进行一次备份,即可保全钱包中所有曾经生成过的地址。
第四步:BIP-44——密钥层级的规范结构
BIP-44 对派生路径的结构进行了标准化。其格式如下:
m / purpose' / coin_type' / account' / change / index
以传统格式(Legacy)下第一个 Bitcoin 接收地址为例:m/44'/0'/0'/0/0。其中撇号(')表示"硬化派生"(hardened derivation),引入了额外的安全层级。针对其他地址类型,也有对应的 BIP 标准:BIP-49 适用于 P2SH-SegWit(m/49'),BIP-84 适用于原生 SegWit(m/84')。
兼容性并非理所当然:不同的钱包可能使用相同的种子,却采用不同的派生路径,从而生成完全不同的地址。在恢复钱包时,派生路径必须完全一致。
为何单词顺序至关重要
每个单词代表编码位串中一个固定位置的 11 位组。若两个单词互换位置,整个位结构将随之改变——要么校验和验证失败,要么生成一个在数学上合法但完全陌生的钱包。交换一个单词不会产生任何"相似"的钱包,其差异是绝对的。
可选密语:合理推诿
BIP-39 密语会彻底改变最终生成的种子。由于任意字符串——包括空字符串——都能生成一个有效的种子,因此从技术上讲不存在"错误"的密语。输入错误的密语只会生成另一个不同的空钱包。这一原理实现了合理推诿(Plausible Deniability):在被迫的情况下,可以展示一个持有少量资金并配有虚假密语的钱包,而真正的资产则隐藏在正确的密语之后。
安全影响:真正需要保护的是什么
- 助记词就是一切。知道助记词的人可以访问所有密钥——无论使用何种设备或钱包软件。
- 数字副本非常危险。截图、云存储和电子邮件都是潜在的攻击入口。
- 单词顺序必须完全准确。在纸张或金属上进行实体备份时,应标注编号。
- 2128 ≈ 3.4 × 1038 种可能的组合使得对 12 个单词的助记词进行暴力破解几乎不可能——前提是熵由密码学安全的随机数生成器产生。
BIP-39 并非一个简单的密码系统——它是一种精密的密码学编码方案,在不牺牲安全性的前提下,将随机性转化为人类可读的形式。理解这一标准,便能明白为何妥善保管助记词是 Bitcoin 生态系统中最重要的安全措施。
延伸阅读
من يقوم بإعداد محفظة Bitcoin سيجد عاجلاً أم آجلاً قائمةً من 12 أو 24 كلمة تُعرض عليه — تُعرف بـ Seed Phrase أو Mnemonic. تبدو للوهلة الأولى بسيطة، غير أنها المفتاح الوحيد لكل ما تحتويه المحفظة. وخلف هذه القائمة من الكلمات يكمن معيار تشفيري محكم: BIP-39.
الخطوة الأولى: الإنتروبيا — العشوائية في البداية
يبدأ كل شيء بعدد عشوائي يُولَّد آلياً يُسمى الإنتروبيا. يحدد BIP-39 إنتروبيا تتراوح بين 128 و256 بت. ولضمان خلوّ قائمة الكلمات الناتجة من الأخطاء، تُضاف إليها مجموعة تحقق: وهي أول عدد من بتات هاش SHA-256 للإنتروبيا. عند 128 بت تكون مجموعة التحقق 4 بتات (132 بتاً إجمالاً)، وعند 256 بت تكون 8 بتات (264 بتاً إجمالاً).
تُقسَّم سلسلة البتات الناتجة إلى مجموعات بحجم 11 بت لكل منها. ونظراً لأن 211 = 2048، فإن كل مجموعة تشير إلى كلمة واحدة بالضبط من قائمة BIP-39 الموحدة المكونة من 2048 مدخلاً. وهكذا تنتج 12 كلمة عند 128 بت، و24 كلمة عند 256 بت.
صُمِّمت قائمة الكلمات بحيث تتميز الأحرف الأربعة الأولى من كل كلمة عن غيرها تمييزاً واضحاً — مما يقلل من أخطاء الكتابة عند الإدخال اليدوي.
الخطوة الثانية: Mnemonic ليست هي المفتاح
من المفاهيم الخاطئة الشائعة أن قائمة الكلمات هي المفتاح الخاص. وهذا غير صحيح. فالـ Mnemonic ليست سوى نقطة البداية. إذ تُستخدم الدالة PBKDF2-HMAC-SHA512 مع 2048 تكراراً لاشتقاق Seed بحجم 512 بت منها. ويمكن اختيارياً إضافة كلمة مرور — تُعرف بالـ Passphrase أو «الكلمة الخامسة والعشرين» — بوصفها Salt. وهذه الكلمة ليست جزءاً من الـ Mnemonic ذاتها، إلا أنها تغيّر الـ Seed الناتج تغييراً كلياً.
يُعدّ الـ Seed بحجم 512 بت هو نقطة الانطلاق الفعلية لجميع الاشتقاقات اللاحقة.
الخطوة الثالثة: BIP-32 — محفظة HD
يصف BIP-32 مفهوم Hierarchical Deterministic (HD) Wallets. يُشتق من الـ Seed بحجم 512 بت قيمتان: Master Private Key وMaster Chain Code. وانطلاقاً من هذا الزوج الجذري، يمكن اشتقاق عدد غير محدود من المفاتيح الفرعية بصورة حتمية — دائماً بنفس النتيجة وقابلة للاسترجاع في أي وقت طالما كان الـ Seed معروفاً. وهذا يعني أن نسخة احتياطية واحدة من Seed Phrase تحمي جميع العناوين التي أُنشئت في المحفظة على الإطلاق.
الخطوة الرابعة: BIP-44 — التنظيم في التسلسل الهرمي للمفاتيح
يُقنّن BIP-44 هيكلة مسارات الاشتقاق. ويكون النمط على النحو التالي:
m / purpose' / coin_type' / account' / change / index
مثال على أول عنوان استقبال Bitcoin بتنسيق Legacy: m/44'/0'/0'/0/0. تشير علامة الفاصلة العليا (') إلى «hardened derivation» التي تضيف مستوى أمان إضافياً. وتوجد معايير BIP خاصة لأنواع العناوين الأخرى: BIP-49 لـ P2SH-SegWit (m/49') وBIP-84 لـ Native SegWit (m/84').
التوافق ليس أمراً مضموناً: إذ يمكن لمحافظ مختلفة استخدام نفس الـ Seed مع مسارات اشتقاق مختلفة، مما يُفضي إلى توليد عناوين متباينة. لذلك يجب أن يتطابق المسار عند استعادة المحفظة.
لماذا ترتيب الكلمات أمر بالغ الأهمية
تمثل كل كلمة مجموعة ثابتة الموضع مكونة من 11 بت داخل سلسلة البتات المشفّرة. فإذا تبادلت كلمتان موضعيهما، تغيّر هيكل البتات بأكمله — إما يفشل التحقق من مجموعة الاختبار، أو تنشأ محفظة صحيحة رياضياً لكنها مختلفة تماماً. لا توجد محفظة «مشابهة» تنتج عن مجرد تبديل كلمة — فالفارق مطلق.
كلمة المرور الاختيارية: الإنكار المعقول
تُغيّر Passphrase الخاصة بـ BIP-39 الـ Seed الناتج تغييراً كلياً. وبما أن أي سلسلة أحرف — حتى الفارغة منها — تُولّد Seed صالحاً، فلا توجد من الناحية التقنية Passphrase «خاطئة». فالـ Passphrase المدخلة بشكل خاطئ لا تُفضي إلا إلى محفظة أخرى فارغة. ويُتيح هذا المبدأ ما يُعرف بـ Plausible Deniability: إذ يمكن عند الإكراه إظهار محفظة تحتوي على مبلغ زهيد مع Passphrase مختلفة، بينما يظل الرصيد الحقيقي مخفياً خلف الـ Passphrase الصحيحة.
التداعيات الأمنية: ما الذي يجب حمايته فعلاً
- Seed Phrase هي كل شيء. من يعلمها يملك الوصول إلى جميع المفاتيح — بصرف النظر عن الجهاز أو برنامج المحفظة.
- النسخ الرقمية خطرة. لقطات الشاشة والتخزين السحابي والبريد الإلكتروني كلها ثغرات محتملة للهجوم.
- الترتيب يجب أن يكون دقيقاً تماماً. ينبغي أن تكون النسخة الاحتياطية المادية على الورق أو المعدن مرقّمة.
- 2128 ≈ 3.4 × 1038 تجعل هذه التوليفات الممكنة عند 12 كلمة هجمات Brute-Force مستحيلة عملياً — شريطة أن تكون الإنتروبيا قد وُلِّدت بواسطة مولد أرقام عشوائية آمن تشفيرياً.
لا يُعدّ BIP-39 مجرد نظام كلمات مرور بسيط — بل هو تشفير دقيق يترجم العشوائية إلى صيغة مقروءة بشرياً دون التفريط في الأمان. ومن يفهم هذا المعيار يدرك لماذا يُعدّ الحفاظ على Seed Phrase بعناية أهم إجراء أمني في منظومة Bitcoin.
مزيد من المعلومات
⚖️ Die stärksten GegenargumenteThe Strongest CounterargumentsLos contraargumentos más fuertesOs contra-argumentos mais fortes最も強力な反論最有力的反方观点أقوى الحجج المضادة
Jedes Gegenargument in seiner stärksten Form – geprüft und nach Datenlage entschieden, kein Wunschdenken.Each counterargument in its strongest form – scrutinized and adjudicated per the data, no wishful thinking.Cada contraargumento en su forma más fuerte: examinado y juzgado según los datos, sin ilusiones.Cada contra-argumento na sua forma mais forte – examinado e julgado segundo os dados, sem ilusões.各反論を最も強い形で提示し、データに基づいて検証・判定しています。希望的観測はありません。每个反方观点均以其最强形式呈现——依据数据审视并判定,绝不一厢情愿。كل حجة مضادة في أقوى صورها — مفحوصة ومحسومة وفق البيانات، لا وفق التمني.
Die Schlüsselableitung von BIP-39 gilt kryptografisch als schwach: PBKDF2 mit nur 2048 Iterationen bietet gegen spezialisierte Hardware (GPU/ASIC) kaum Streckung – der Schutz einer Passphrase hängt damit fast vollständig an deren eigener Stärke, nicht am Verfahren.BIP-39's key derivation is considered cryptographically weak: PBKDF2 with only 2048 iterations offers barely any stretching against specialized hardware (GPU/ASIC) — a passphrase's protection therefore rests almost entirely on its own strength, not on the scheme.La derivación de claves de BIP-39 se considera criptográficamente débil: PBKDF2 con solo 2048 iteraciones apenas ofrece estiramiento frente a hardware especializado (GPU/ASIC); la protección de una passphrase depende, por tanto, casi por completo de su propia fortaleza, no del esquema.A derivação de chaves do BIP-39 é considerada criptograficamente fraca: PBKDF2 com apenas 2048 iterações oferece pouquíssimo alongamento contra hardware especializado (GPU/ASIC) — a proteção de uma passphrase depende, portanto, quase inteiramente da sua própria força, não do esquema.BIP-39の鍵導出は暗号学的に弱いとされる。わずか2048回の反復のPBKDF2は、特化ハードウェア(GPU/ASIC)に対してほとんど計算コストを稼げない——パスフレーズの防御力は方式ではなく、ほぼ全面的にパスフレーズ自体の強度に懸かっている。BIP-39的密钥派生在密码学上被认为偏弱:仅2048次迭代的PBKDF2面对专用硬件(GPU/ASIC)几乎起不到拉伸作用——口令的保护因此几乎完全取决于口令本身的强度,而非该方案。اشتقاق المفاتيح في BIP-39 يعد ضعيفا من الناحية التشفيرية: فخوارزمية PBKDF2 بعدد 2048 تكرارا فقط لا تكاد توفر أي إبطاء أمام العتاد المتخصص (GPU/ASIC) — وبذلك تعتمد حماية عبارة المرور بالكامل تقريبا على قوتها الذاتية لا على المخطط نفسه.
Die Kritik ist in der Fachliteratur etabliert und sachlich korrekt: 2048 Iterationen liegen um Größenordnungen unter heutigen KDF-Empfehlungen. Wichtig für die Einordnung: Für eine korrekt zufällige Mnemonic ohne Passphrase ist das irrelevant, weil 128 Bit Entropie jeden Brute-Force ausschließen – die Schwäche wird erst bei schwachen, menschlich gewählten Passphrasen real. Der Artikel präsentiert das Verfahren ohne diesen Vorbehalt.The criticism is established in the literature and factually correct: 2048 iterations are orders of magnitude below current KDF recommendations. Important context: for a properly random mnemonic without a passphrase this is irrelevant, because 128 bits of entropy rule out any brute force — the weakness only becomes real with weak, human-chosen passphrases. The article presents the scheme without this caveat.La crítica está establecida en la literatura y es objetivamente correcta: 2048 iteraciones están órdenes de magnitud por debajo de las recomendaciones actuales para KDF. Contexto importante: para una mnemónica correctamente aleatoria sin passphrase esto es irrelevante, porque 128 bits de entropía excluyen cualquier fuerza bruta; la debilidad solo se vuelve real con passphrases débiles elegidas por humanos. El artículo presenta el esquema sin esta salvedad.A crítica está estabelecida na literatura e é objetivamente correta: 2048 iterações estão ordens de magnitude abaixo das recomendações atuais para KDF. Contexto importante: para uma mnemônica corretamente aleatória sem passphrase isso é irrelevante, porque 128 bits de entropia excluem qualquer força bruta — a fraqueza só se torna real com passphrases fracas escolhidas por humanos. O artigo apresenta o esquema sem essa ressalva.この批判は専門文献で確立しており事実として正しい。2048回の反復は現在のKDF推奨値を桁違いに下回る。重要な文脈として、パスフレーズなしの正しくランダムなニーモニックには無関係だ——128ビットのエントロピーがあらゆる総当たりを排除するからで、弱点が現実になるのは人間が選んだ弱いパスフレーズの場合に限られる。記事はこの留保なしに方式を提示している。这一批评在专业文献中已成定论且属实:2048次迭代比当前KDF推荐值低了几个数量级。重要背景:对于没有口令、正确随机生成的助记词而言这无关紧要,因为128位熵排除了任何暴力破解——只有当人为选择的口令偏弱时,这一弱点才成为现实。文章在呈现该方案时没有给出这一保留。هذا النقد راسخ في الأدبيات المتخصصة وصحيح موضوعيا: فعدد 2048 تكرارا أدنى بمراتب من توصيات KDF الحالية. سياق مهم: بالنسبة لعبارة تذكيرية عشوائية سليمة بلا عبارة مرور، لا أهمية لذلك لأن 128 بتا من الإنتروبيا تستبعد أي هجوم قوة غاشمة — لا يصبح الضعف حقيقيا إلا مع عبارات مرور ضعيفة يختارها البشر. والمقال يعرض المخطط دون هذا التحفظ.
„Brute-Force praktisch unmöglich" gilt nur bei einwandfreier Entropie-Quelle – und genau hier gab es reale Katastrophen: Der Milk-Sad-Vorfall 2023 (Libbitcoin-Explorer) und die Trust-Wallet-Schwachstelle 2023 erzeugten Seed-Phrases aus schwachem Zufall, was zu massenhaften, automatisierten Diebstählen führte."Brute force practically impossible" only holds with a sound entropy source — and precisely here real catastrophes occurred: the 2023 Milk Sad incident (Libbitcoin Explorer) and the 2023 Trust Wallet vulnerability generated seed phrases from weak randomness, leading to mass automated theft.«Fuerza bruta prácticamente imposible» solo se cumple con una fuente de entropía impecable, y precisamente ahí ocurrieron catástrofes reales: el incidente Milk Sad de 2023 (Libbitcoin Explorer) y la vulnerabilidad de Trust Wallet de 2023 generaron seed phrases a partir de aleatoriedad débil, lo que condujo a robos masivos y automatizados."Força bruta praticamente impossível" só vale com uma fonte de entropia impecável — e exatamente aí ocorreram catástrofes reais: o incidente Milk Sad de 2023 (Libbitcoin Explorer) e a vulnerabilidade da Trust Wallet de 2023 geraram seed phrases a partir de aleatoriedade fraca, levando a roubos massivos e automatizados.「総当たりは事実上不可能」が成り立つのは健全なエントロピー源がある場合だけだ。まさにそこで現実の惨事が起きた。2023年のMilk Sad事件(Libbitcoin Explorer)と2023年のTrust Walletの脆弱性は、弱い乱数からシードフレーズを生成し、大規模な自動窃盗を招いた。"暴力破解几乎不可能"仅在熵源无瑕时成立——而恰恰在这里发生过真实灾难:2023年的Milk Sad事件(Libbitcoin Explorer)和2023年的Trust Wallet漏洞都用弱随机数生成了助记词,导致大规模自动化盗币。«القوة الغاشمة مستحيلة عمليا» لا تصح إلا مع مصدر إنتروبيا سليم — وهنا بالذات وقعت كوارث حقيقية: حادثة Milk Sad عام 2023 (Libbitcoin Explorer) وثغرة Trust Wallet عام 2023 ولدتا عبارات بذرة من عشوائية ضعيفة، ما أدى إلى سرقات آلية واسعة النطاق.
Beide Vorfälle sind öffentlich dokumentiert und forensisch aufgearbeitet; bei Milk Sad reduzierte ein 32-Bit-Zeitstempel als Seed die effektive Entropie so drastisch, dass Angreifer Wallets systematisch durchrechnen konnten. Der Artikel nennt die RNG-Voraussetzung zwar in einem Nebensatz, verschweigt aber, dass dieses Versagen kein theoretischer Randfall ist, sondern mehrfach eingetreten ist und reale Verluste verursacht hat.Both incidents are publicly documented and forensically analyzed; in Milk Sad, a 32-bit timestamp as seed reduced effective entropy so drastically that attackers could systematically enumerate wallets. The article does mention the RNG precondition in a subordinate clause, but omits that this failure is no theoretical edge case — it has occurred repeatedly and caused real losses.Ambos incidentes están públicamente documentados y analizados forensemente; en Milk Sad, un sello de tiempo de 32 bits como semilla redujo la entropía efectiva tan drásticamente que los atacantes pudieron enumerar billeteras de forma sistemática. El artículo menciona el requisito del RNG en una frase subordinada, pero omite que este fallo no es un caso límite teórico: ha ocurrido repetidamente y causó pérdidas reales.Ambos os incidentes estão publicamente documentados e analisados forensemente; no Milk Sad, um carimbo de tempo de 32 bits como semente reduziu a entropia efetiva tão drasticamente que atacantes puderam enumerar carteiras sistematicamente. O artigo menciona o pré-requisito do RNG em uma oração subordinada, mas omite que essa falha não é um caso extremo teórico — ocorreu repetidamente e causou perdas reais.両事件とも公に記録され、フォレンジック分析も行われている。Milk Sadでは32ビットのタイムスタンプをシードに使ったことで実効エントロピーが激減し、攻撃者はウォレットを体系的に総なめにできた。記事はRNGの前提条件を従属節で触れてはいるが、この種の失敗が理論上の稀な事例ではなく、繰り返し発生して実損を生んだことを伏せている。两起事件均有公开记录和取证分析;在Milk Sad事件中,以32位时间戳作种子使有效熵急剧缩水,攻击者得以系统性地枚举钱包。文章虽在从句中提到随机数生成器这一前提,却没有说明这种失效并非理论上的边缘情况——它已多次发生并造成真实损失。الحادثتان موثقتان علنا وخضعتا لتحليل جنائي؛ ففي Milk Sad أدى استخدام ختم زمني من 32 بتا كبذرة إلى تقليص الإنتروبيا الفعلية بشدة بحيث تمكن المهاجمون من تعداد المحافظ منهجيا. يذكر المقال شرط مولد العشوائية في جملة فرعية، لكنه يغفل أن هذا الفشل ليس حالة نظرية نادرة — فقد تكرر وقوعه وسبب خسائر حقيقية.
BIP-39 ist kein universeller Standard: Electrum nutzt ein eigenes, inkompatibles Seed-Format, SLIP-39 (Shamir Backup) und Aezeed existieren parallel, und selbst innerhalb von BIP-39 führen abweichende Ableitungspfade zu „leeren" Wallets bei der Wiederherstellung – ein reales Recovery-Risiko, das der Artikel nur am Rande streift.BIP-39 is not a universal standard: Electrum uses its own incompatible seed format, SLIP-39 (Shamir Backup) and aezeed exist in parallel, and even within BIP-39 divergent derivation paths lead to "empty" wallets on recovery — a real recovery risk the article only brushes past.BIP-39 no es un estándar universal: Electrum usa su propio formato de semilla incompatible, SLIP-39 (Shamir Backup) y aezeed existen en paralelo, e incluso dentro de BIP-39 las rutas de derivación divergentes producen billeteras «vacías» al restaurar; un riesgo real de recuperación que el artículo apenas roza.O BIP-39 não é um padrão universal: o Electrum usa seu próprio formato de seed incompatível, o SLIP-39 (Shamir Backup) e o aezeed existem em paralelo, e mesmo dentro do BIP-39 caminhos de derivação divergentes produzem carteiras "vazias" na recuperação — um risco real de recuperação que o artigo apenas tangencia.BIP-39は普遍的な標準ではない。Electrumは独自の非互換シード形式を使い、SLIP-39(Shamirバックアップ)やaezeedが並存し、BIP-39の内部ですら導出パスの相違が復元時に「空の」ウォレットを生む——記事がかすめる程度にしか触れない、現実の復元リスクだ。BIP-39并非普适标准:Electrum使用自有的不兼容种子格式,SLIP-39(Shamir备份)和aezeed并行存在,即便在BIP-39内部,派生路径不一致也会在恢复时得到"空"钱包——这是文章仅一笔带过的真实恢复风险。BIP-39 ليس معيارا عالميا: فمحفظة Electrum تستخدم صيغة بذرة خاصة غير متوافقة، وSLIP-39 (نسخة Shamir الاحتياطية) وaezeed موجودان بالتوازي، وحتى داخل BIP-39 تؤدي مسارات الاشتقاق المتباينة إلى محافظ «فارغة» عند الاستعادة — وهو خطر استعادة حقيقي لا يلمسه المقال إلا لماما.
Die Fragmentierung ist unstrittig dokumentiert: Electrums Seed-Versionen sind bewusst BIP-39-inkompatibel, SLIP-39 ist ein etablierter Parallelstandard, und Pfad-Mismatches gehören zu den häufigsten Support-Fällen bei Wallet-Wiederherstellungen. Der Artikel erwähnt das Pfadproblem korrekt, zieht aber nicht die Konsequenz, dass „eine Sicherung sichert alles" nur innerhalb desselben Standards und Pfades gilt.The fragmentation is indisputably documented: Electrum's seed versions are deliberately BIP-39-incompatible, SLIP-39 is an established parallel standard, and path mismatches are among the most common support cases in wallet recovery. The article mentions the path issue correctly but does not draw the consequence that "one backup secures everything" only holds within the same standard and path.La fragmentación está documentada sin discusión: las versiones de semilla de Electrum son deliberadamente incompatibles con BIP-39, SLIP-39 es un estándar paralelo establecido, y los desajustes de ruta están entre los casos de soporte más frecuentes en restauraciones de billeteras. El artículo menciona correctamente el problema de las rutas, pero no extrae la consecuencia: «una copia lo asegura todo» solo vale dentro del mismo estándar y la misma ruta.A fragmentação está documentada sem controvérsia: as versões de seed do Electrum são deliberadamente incompatíveis com o BIP-39, o SLIP-39 é um padrão paralelo estabelecido, e divergências de caminho estão entre os casos de suporte mais comuns em recuperações de carteira. O artigo menciona corretamente o problema dos caminhos, mas não tira a consequência de que "um backup protege tudo" só vale dentro do mesmo padrão e caminho.この分断は争いなく記録されている。ElectrumのシードバージョンはあえてBIP-39非互換であり、SLIP-39は確立した並行標準で、パスの不一致はウォレット復元で最も多いサポート案件の一つだ。記事はパス問題に正しく言及するが、「一度の保管がすべてを守る」は同一の標準と同一のパスの内部でしか成り立たないという帰結を引き出していない。这种碎片化有无可争议的记录:Electrum的种子版本刻意与BIP-39不兼容,SLIP-39是成熟的并行标准,派生路径不匹配也是钱包恢复中最常见的求助案例之一。文章正确提到了路径问题,却没有得出结论:"一份备份保住一切"只在同一标准、同一路径之内成立。هذا التشظي موثق بلا جدال: فإصدارات بذور Electrum غير متوافقة عمدا مع BIP-39، وSLIP-39 معيار مواز راسخ، وحالات عدم تطابق المسارات من أكثر قضايا الدعم شيوعا عند استعادة المحافظ. يذكر المقال مشكلة المسارات بشكل صحيح لكنه لا يستخلص النتيجة: «نسخة احتياطية واحدة تؤمن كل شيء» لا تصح إلا ضمن المعيار نفسه والمسار نفسه.
Die als Vorzug präsentierte Plausible Deniability ist gegen informierte Angreifer schwach: Wer Passphrasen kennt – und professionelle Erpresser wie Behörden kennen sie –, gibt sich nicht mit der ersten „Köder-Wallet" zufrieden; die Nichtexistenz weiterer Passphrasen lässt sich prinzipiell nicht beweisen.The plausible deniability presented as a benefit is weak against informed adversaries: anyone who knows about passphrases — and professional extortionists as well as authorities do — will not settle for the first "decoy wallet"; the non-existence of further passphrases can in principle never be proven.La negación plausible presentada como ventaja es débil frente a adversarios informados: quien conoce las passphrases —y tanto los extorsionadores profesionales como las autoridades las conocen— no se conforma con la primera «billetera señuelo»; la inexistencia de más passphrases, en principio, nunca puede probarse.A negação plausível apresentada como vantagem é fraca contra adversários informados: quem conhece as passphrases — e tanto extorsionários profissionais quanto autoridades as conhecem — não se contenta com a primeira "carteira isca"; a inexistência de outras passphrases, em princípio, jamais pode ser provada.利点として提示されるもっともらしい否認可能性は、事情に通じた攻撃者には弱い。パスフレーズの存在を知る者——プロの脅迫者も当局も知っている——は最初の「おとりウォレット」では満足しない。追加のパスフレーズが存在しないことは、原理的に証明できないのだ。被当作优点介绍的"可信否认"在知情对手面前很脆弱:知道口令机制存在的人——职业勒索者和执法机构都知道——不会满足于第一个"诱饵钱包";而"不存在更多口令"在原理上永远无法证明。الإنكار المعقول المقدم كميزة ضعيف أمام الخصوم المطلعين: فمن يعرف بوجود عبارات المرور — والمبتزون المحترفون والسلطات يعرفون — لن يقنع بأول «محفظة طعم»؛ وعدم وجود عبارات مرور إضافية لا يمكن إثباته من حيث المبدأ.
Das strukturelle Argument ist logisch zwingend – Nichtexistenz ist unbeweisbar –, doch ob Köder-Wallets in realen Zwangslagen überwiegend scheitern oder schützen, ist empirisch nicht erhoben: Dokumentierte physische Angriffe auf Bitcoin-Halter zeigen beides nicht systematisch, und Betroffene, bei denen der Köder funktionierte, berichten naturgemäß selten. Die Schutzwirkung bleibt eine ungeprüfte Annahme in beide Richtungen.The structural argument is logically compelling — non-existence is unprovable — yet whether decoy wallets mostly fail or protect in real coercion situations has not been measured empirically: documented physical attacks on Bitcoin holders show neither systematically, and victims for whom the decoy worked naturally rarely report. The protective effect remains an untested assumption in both directions.El argumento estructural es lógicamente convincente —la inexistencia es indemostrable—, pero si las billeteras señuelo fracasan o protegen en situaciones reales de coacción no se ha medido empíricamente: los ataques físicos documentados contra tenedores de Bitcoin no muestran ninguna de las dos cosas de forma sistemática, y las víctimas para las que el señuelo funcionó rara vez lo reportan, por naturaleza. El efecto protector sigue siendo una suposición no verificada en ambas direcciones.O argumento estrutural é logicamente convincente — a inexistência é indemonstrável —, mas se as carteiras isca majoritariamente falham ou protegem em situações reais de coação não foi medido empiricamente: os ataques físicos documentados contra detentores de Bitcoin não mostram nenhum dos dois de forma sistemática, e vítimas para as quais a isca funcionou naturalmente raramente relatam. O efeito protetor permanece uma suposição não testada em ambas as direções.構造的な論証は論理的に強い——不存在は証明不可能だ——。しかし現実の強要状況でおとりウォレットが主に失敗するのか守るのかは実証的に測られていない。Bitcoin保有者への物理的攻撃の記録はどちらも体系的には示しておらず、おとりが機能した被害者は当然ながらほとんど報告しない。防御効果は双方向に未検証の仮定のままである。这一结构性论证在逻辑上无可辩驳——"不存在"无法证明——但诱饵钱包在真实胁迫情境中究竟多半失败还是多半奏效,并无实证测量:对比特币持有者的物理攻击记录未系统性地显示任何一面,而诱饵奏效的受害者自然极少报告。其保护效果在两个方向上都仍是未经检验的假设。الحجة البنيوية مقنعة منطقيا — فعدم الوجود غير قابل للإثبات — لكن ما إذا كانت محافظ الطعم تفشل غالبا أم تحمي في مواقف الإكراه الحقيقية لم يقس تجريبيا: فالهجمات الجسدية الموثقة على حائزي Bitcoin لا تظهر أيا من الأمرين منهجيا، والضحايا الذين نجح الطعم معهم نادرا ما يبلغون بطبيعة الحال. يبقى الأثر الوقائي افتراضا غير مختبر في كلا الاتجاهين.
QuellenSourcesFuentesFontes出典来源المصادر
- BIP-39: Mnemonic code for generating deterministic keys (GitHub) (github.com)
- BIP-32: Hierarchical Deterministic Wallets (GitHub) (github.com)
- BIP-44: Multi-Account Hierarchy for Deterministic Wallets (GitHub) (github.com)
- Bitcoin Developer Guide – Wallets (bitcoin.org) (developer.bitcoin.org)
- Bitcoin Whitepaper (Satoshi Nakamoto, bitcoin.org) (bitcoin.org)