比特幣錢包私鑰竟源自放射性衰變

BTC
放射性衰變硬體錢包助記詞開源比特幣BIP39
1 小時前來源: crypto.news
比特幣錢包私鑰竟源自放射性衰變

一個開源比特幣種子產生器已使用離線硬體裝置,將放射性衰變事件轉換為 12 字與 24 字的 BIP39 恢復短語。

摘要

  • Entropy32 Plus 將放射性衰變的時間轉換為十二或二十四字的比特幣恢復短語,且全程離線進行。
  • 韌體會先收集 512 個比較位元,再於本機離線使用其 SHA-256 實作對池進行調節。
  • 該裝置會將產生的字詞暫時儲存在 RAM 中,並在之後提供手動清除指令。
  • 其開發者表示,熵品質在 NIST SP 800-90B 測試與獨立審查下仍未經驗證。
  • 開源檔案涵蓋韌體、電路板、製造資料、外殼與 BIP39 字詞表,可供檢視

由開發者 Alexander Higgins 於 2026 年 9 月發布的 Entropy32 Plus 儲存庫,包含該專案的韌體、電路板設計、製造檔案與可列印外殼。Higgins 將該裝置描述為一個實驗性、教育性專案,並警告使用者在獨立審查之前,不要將大量資金託付給它。

該裝置被稱為「宇宙分岔器」(The Universe Bifurcator),它接收來自蓋革計數器的脈衝,並測量偵測到的事件之間的時間。其韌體會將連續區間之間的比較轉換為位元,收集一個 512 位元的輸入池,並使用 SHA-256 處理資料。

Entropy32 Plus 接著會將所得雜湊的一部分格式化為標準 BIP39 恢復短語。根據其公開設計,該裝置在沒有 Wi-Fi、藍牙或持久性種子儲存的情況下運作。

Entropy32 Plus 測量輻射事件之間的時間

放射性衰變在單個原子層面上不可預測地發生。Entropy32 Plus 使用偵測到的衰變事件時間作為其物理隨機性來源,而非僅依賴軟體產生的值。

目前的設計透過 3.5 毫米連接從 GQ Electronics GMC-320S 蓋革計數器接收脈衝。其文件說明,該計數器可偵測來自放射源或背景輻射的發射。

接收到脈衝後,LM393 比較器會將計數器的類比訊號轉換為數位輸入。客製電路板會將該訊號傳遞至 ATmega328P 微控制器。

該專案的韌體使用微秒計時器記錄每個接受的事件。它會將最新區間與前一個區間進行比較,當新區間較長時產生 1,較短時產生 0。

相等的區間會被捨棄。低於 200 微秒的測量值會因可能是突波而被拒絕,而接受的比較會持續進行,直到裝置收集到 512 位元。

Higgins 表示,此方法使用脈衝時間,因為單個衰變事件的精確到達時間無法預測。開發者並未聲稱每個收集到的比較都貢獻一個完整的實測熵位元。

SHA-256 調節原始比特幣種子資料

一旦 512 位元池完成,Entropy32 Plus 會透過其內建的 SHA-256 程式碼處理全部 64 位元組。韌體會使用所得雜湊的前 16 位元組作為 12 字短語,或使用全部 32 位元組作為 24 字短語。

根據該專案,雜湊旨在減少與偵測器死區時間、計數率變化或測量之間相關性有關的可見模式。雜湊調節可以將可用的熵分散到輸出中,但無法證明原始資料中存在多少不可預測性。

韌體包含 SHA-256 的啟動測試。它計算「abc」的雜湊值,並將結果與已知值進行比較。如果答案不正確,裝置會在收集熵之前停止。

通過自我測試確認該實作對該測試向量返回預期結果。它不測試蓋革計數器、評估脈衝獨立性或測量進入雜湊的最小熵。

該專案收集的比較位元數量是其產生的最大 256 位元 BIP39 輸入的兩倍。在物理來源經過正式測量之前,該存儲庫並未確定每次比較包含多少可用熵。

裝置將調節後的資料對應到 BIP39 單詞

在 SHA-256 調節之後,裝置應用 BIP39 規範 中定義的過程。BIP39 將核准的熵長度轉換為從標準化的 2,048 個單詞列表中選出的助記詞句。

對於 12 個單詞的短語,Entropy32 Plus 使用 128 位元調節後的資料,並計算一個四位元校驗和。合併後的 132 位元被分成十二個 11 位元組,每組選擇一個單詞。

其 24 個單詞的設定使用 256 位元和一個八位元校驗和。將得到的 264 位元序列分割後產生 24 個單詞索引。

Crypto.news 的 種子短語指南 解釋說,恢復短語包含恢復錢包存取所需的資訊。任何獲得正確單詞並按正確順序排列的人都可以重新創建錢包的密鑰。

種子短語本身並不是一組獨立生成的單詞。正如 crypto.news 在其 公鑰和私鑰指南 中所解釋的,現代比特幣錢包從一個主種子衍生出許多私鑰。因此,原始熵的弱點可能影響由其生成的每個地址。

Entropy32 Plus 將完整的 BIP39 英文列表編譯到其韌體中。根據該存儲庫,該單詞列表佔用 13,117 位元組,約占微控制器快閃記憶體容量的 43%。

包括 OLED 介面、SHA-256 實作和收集邏輯,編譯後的程式使用該晶片 30,720 個可用位元組中的 30,006 個。僅剩 714 個位元組未使用。

離線設計使種子遠離連網裝置

已發布的硬體檔案未列出任何無線通訊硬體。使用者透過兩個按鈕操作生成器,並從 0.91 英寸 OLED 螢幕讀取短語。

生成的單詞索引暫時保留在微控制器的 RAM 中。一旦使用者記錄下短語,同時按下兩個按鈕會開啟一個確認過程,該過程會覆寫單詞陣列並重新開始熵收集。

韌體在複製原始池進行處理後會清除它。在計算出 BIP39 索引後,臨時雜湊、校驗和和熵緩衝區會被覆寫。

根據開發者的說法,該裝置不會將恢復短語保存到持久性記憶體中。開源設計不包括安全元件或證明已安裝韌體與公開程式碼相符的機制。

物理隔離消除了幾種基於網路的攻擊途徑,但它並不能驗證裝置是否正確組裝或載入了受信任的軟體。經過修改的單元可以顯示預定的單詞或保留生成的資料,而不改變其外觀。

Crypto.news 的 錢包安全指南 建議將恢復短語遠離手機、雲端帳戶、照片和其他連網系統。Entropy32 Plus 基於螢幕的過程與離線轉錄一致,前提是硬體和韌體受到信任。

獨立熵測試仍未完成

該存儲庫指出,基於蓋革計數器的熵源尚未根據 NIST 特別出版物 800-90B 進行測試。NIST 的方法涵蓋物理熵源的評估,並包括針對獨立和非獨立資料的單獨程序。

Higgins 呼籲在長時間內記錄原始到達間隔時間,並使用 NIST 的非 IID 最小熵估計器進行檢查。韌體註釋警告說,僅憑一般統計測試結果不足以確定足夠的熵。

「請驗證您打算使用的熵源,否則請理解您將自行承擔使用該裝置的風險,」README 中寫道。

該開發者建議在為有價值的資金建立錢包之前,將蓋革計數器衍生的資料與另一個經過獨立驗證的來源混合。截至 9 月 13 日,該儲存庫中未包含任何外部稽核、NIST 評估或公開的原始事件資料集。

過去的錢包故障顯示了為何熵測試不僅僅是確認最終助記詞符合 BIP39 格式。Crypto.news 報導,在 Coldcard 種子生成漏洞之後,Kraken 的安全主管呼籲進行獨立錢包測試

一篇相關的技術評論解釋了弱熵如何可能暴露比特幣錢包,而未透露哪些人使用了受影響的裝置。攻擊者可以生成可能的種子、推導其公開地址,並在區塊鏈上搜尋匹配項。

Crypto.news 隨後報導,在底層缺陷已存在多年的情況下,可預測的種子生成仍然可被利用。修正有缺陷的韌體無法修復先前生成的助記詞;受影響的使用者必須建立新錢包並轉移其資產。

Entropy32 Plus 仍在積極開發中。其提交歷史顯示首次提交日期為 9 月 4 日,隨後是韌體、電路板和外殼的變更。截至 9 月 13 日,該儲存庫沒有標記的正式發行版本,也沒有公布完成獨立安全評估的時間表。