比特币钱包密钥竟能从放射性衰变中生成

BTC
放射性衰变硬件钱包助记词开源比特币BIP39
1 小时前来源: crypto.news
比特币钱包密钥竟能从放射性衰变中生成

一个开源比特币种子生成器利用离线硬件设备将放射性衰变事件转换为12词和24词的BIP39恢复短语。

摘要

  • Entropy32 Plus 将放射性衰变时间离线转换为十二或二十四个单词的比特币恢复短语。
  • 固件在本地离线使用其 SHA-256 实现调节池之前,收集 512 个比较位。
  • 该设备将生成的单词临时存储在 RAM 中,并在之后提供手动擦除命令。
  • 其开发者表示,熵质量在 NIST SP 800-90B 测试和独立审查下仍未经验证。
  • 开源文件涵盖固件、电路板、制造数据、外壳和 BIP39 词表以供检查

由开发者 Alexander Higgins 于 2026 年 9 月发布的 Entropy32 Plus 仓库包含该项目的固件、电路板设计、制造文件和可打印外壳。Higgins 将该设备描述为一个实验性、教育性项目,并警告用户在独立审查之前不要将大量资金托付给它。

该设备被称为“宇宙分叉器”,它从盖革计数器获取脉冲,并测量检测到的事件之间的时间。其固件将连续间隔之间的比较转换为比特,收集一个 512 位的输入池,并使用 SHA-256 处理数据。

然后,Entropy32 Plus 将所得哈希的一部分格式化为标准的 BIP39 恢复短语。根据其发布的设计,该设备在没有 Wi-Fi、蓝牙或持久种子存储的情况下运行。

Entropy32 Plus 测量辐射事件之间的时间

放射性衰变在单个原子层面上不可预测地发生。Entropy32 Plus 使用检测到的衰变事件的时间作为其物理随机性来源,而不是仅依赖软件生成的值。

当前设计通过一个 3.5 毫米连接从 GQ Electronics GMC-320S 盖革计数器接收脉冲。其文档称,该计数器可以检测来自放射源或背景辐射的发射。

接收到脉冲后,LM393 比较器将计数器的模拟信号转换为数字输入。定制电路板将该信号传递给 ATmega328P 微控制器。

该项目的固件使用微秒计时器记录每个接受的事件。它将最新间隔与前一个间隔进行比较,当新间隔更长时产生 1,当更短时产生 0。

相等间隔被丢弃。低于 200 微秒的测量值因可能是故障而被拒绝,而接受的比较会继续,直到设备收集到 512 位。

Higgins 表示,该方法使用脉冲计时,因为单个衰变事件的精确到达时间无法预测。开发者并未声称每个收集到的比较都贡献一个完整的测量熵位。

SHA-256 调节原始比特币种子数据

一旦 512 位池完成,Entropy32 Plus 通过其捆绑的 SHA-256 代码处理全部 64 字节。固件使用所得哈希的前 16 字节生成 12 词短语,或使用全部 32 字节生成 24 词短语。

根据该项目,哈希旨在减少与探测器死区时间、计数率变化或测量之间相关性相关的可见模式。哈希调节可以将可用熵分散到输出中,但它不能证明原始数据中存在多少不可预测性。

固件包含针对 SHA-256 的启动测试。它计算“abc”的哈希值,并将结果与已知值进行比较。如果答案不正确,设备会在收集熵之前停止。

通过自检确认该实现对该测试向量返回了预期结果。它并不测试盖革计数器、评估脉冲独立性或测量进入哈希的最小熵。

该项目收集的比较比特数,是其生成的最大 256 位 BIP39 输入的两倍。在物理源经过正式测量之前,该仓库并未确定每次比较包含多少可用熵。

该设备将调理后的数据映射为 BIP39 单词

在 SHA-256 调理之后,设备应用 BIP39 规范中定义的过程。BIP39 将经批准的熵长度转换为从 2,048 个单词的标准化列表中选择的助记词句子。

对于 12 个单词的短语,Entropy32 Plus 使用 128 位调理后的数据,并计算一个四位校验和。合并后的 132 位被分成十二个 11 位组,每组选择一个单词。

其 24 个单词的设置使用 256 位和一个八位校验和。将得到的 264 位序列进行划分,产生 24 个单词索引。

Crypto.news 的种子短语指南解释说,恢复短语包含恢复钱包访问所需的信息。任何获得正确单词及其正确顺序的人都可以重新创建钱包的密钥。

种子短语本身并不是一组独立生成的单词。正如 crypto.news 在其公钥和私钥指南中所解释的,现代比特币钱包从一个主种子派生出许多私钥。因此,原始熵中的弱点可能影响由其生成的每一个地址。

Entropy32 Plus 将完整的 BIP39 英文列表编译到其固件中。根据该仓库,该单词表占用 13,117 字节,约占微控制器闪存容量的 43%。

加上 OLED 界面、SHA-256 实现和收集逻辑,编译后的程序使用了该芯片 30,720 个可用字节中的 30,006 个。仅剩 714 字节未使用。

离线设计使种子远离联网设备

已发布的硬件文件未列出任何无线通信硬件。用户通过两个按钮操作该生成器,并从 0.91 英寸 OLED 屏幕上读取短语。

生成的单词索引会暂时保留在微控制器的 RAM 中。一旦用户记录下短语,同时按下两个按钮会开启一个确认过程,该过程会覆盖单词数组并重新开始熵收集。

固件在复制原始池以进行处理后会清除它。在计算出 BIP39 索引后,临时哈希、校验和及熵缓冲区会被覆盖。

据开发者称,该设备不会将恢复短语保存到持久存储器中。该开源设计不包含安全元件,也不包含可证明已安装固件与公开代码一致的机制。

物理隔离消除了若干基于网络的攻击途径,但它并不能验证设备是否组装正确或是否加载了可信软件。经过改装的设备可能显示预先确定的单词或保留生成的数据,而外观不会改变。

Crypto.news 的钱包安全指南建议将恢复短语远离手机、云账户、照片和其他联网系统。Entropy32 Plus 基于屏幕的流程与离线转录一致,前提是硬件和固件可信。

独立熵测试仍未完成

该仓库声明,基于盖革的熵源尚未在 NIST 特别出版物 800-90B 下进行测试。NIST 的方法涵盖物理熵源的评估,并包括针对独立数据和非独立数据的单独程序。

Higgins 呼吁在长时间内记录原始到达间隔时间,并使用 NIST 的非 IID 最小熵估计器对其进行检查。固件注释警告说,仅凭一般统计测试结果并不能确立足够的熵。

“请验证您打算使用的熵源,否则请理解您将自行承担使用该设备的风险,”README 中写道。

开发者建议在创建用于存放有价值资金的钱包之前,将盖革计数器衍生的数据与另一个经过独立验证的来源混合使用。截至 9 月 13 日,该代码库中未包含任何外部审计、NIST 评估或公开的原始事件数据集。

过去的钱包故障表明,为什么熵测试不仅仅局限于确认最终单词符合 BIP39 格式。Crypto.news 报道称,在 Coldcard 种子生成漏洞之后,Kraken 的安全主管呼吁进行独立钱包测试

一篇相关的技术评论解释了弱熵如何可能暴露比特币钱包,同时并未透露哪些人使用了受影响的设备。攻击者可以生成可能的种子,推导出其公钥地址,并在区块链上搜索匹配项。

Crypto.news 随后报道称,在底层缺陷已存在多年之后,可预测的种子生成仍然可被利用。修复有缺陷的固件无法修复此前生成的助记词;受影响的用户必须创建新钱包并转移其资产。

Entropy32 Plus 仍处于积极开发中。其提交历史显示,首次提交日期为 9 月 4 日,随后是固件、电路板和外壳的更改。截至 9 月 13 日,该代码库没有标记的生产版本,也没有公布完成独立安全评估的时间表。