比特币钱包密钥源自放射性衰变
一款开源比特币种子生成器利用离线硬件设备,将放射性衰变事件转换为 12 词和 24 词的 BIP39 恢复短语。
一款开源比特币种子生成器利用离线硬件设备,将放射性衰变事件转换为 12 词和 24 词的 BIP39 恢复短语。
Entropy32 Plus 离线将放射性衰变时间转换为十二或二十四词的比特币恢复短语。
固件在本地离线使用其 SHA-256 实现处理池之前,收集 512 个比较位。
设备将生成的单词暂时存储在 RAM 中,并在之后提供手动擦除命令。
其开发者表示,熵质量在 NIST SP 800-90B 测试和独立审查下仍未得到验证。
开源文件涵盖固件、电路板、制造数据、外壳和 BIP39 单词列表以供检查。
由开发者 Alexander Higgins 于 2026 年 9 月发布的 Entropy32 Plus 代码库包含项目的固件、电路板设计、制造文件和可打印外壳。Higgins 将该设备描述为一个实验性、教育性项目,并警告用户在独立审查之前不要将其用于大量资金。
该设备被称为“宇宙分叉器”,它从盖格计数器接收脉冲并测量检测到的事件之间的时间。其固件将连续间隔之间的比较转换为位,收集 512 位输入池,并使用 SHA-256 处理数据。
然后,Entropy32 Plus 将结果哈希的一部分格式化为标准 BIP39 恢复短语。根据其发布的设计,该设备在没有 Wi-Fi、蓝牙或持久种子存储的情况下运行。
您可能还喜欢:比特币情绪指数自 2024 年 3 月以来首次超过 89
Entropy32 Plus 测量辐射事件之间的时间间隔
放射性衰变在单个原子层面是不可预测地发生的。Entropy32 Plus 使用检测到的衰变事件的时间作为其物理随机性来源,而不是仅仅依赖软件生成的值。
当前设计通过 3.5 毫米连接接收来自 GQ Electronics GMC-320S 盖格计数器的脉冲。其文档指出,该计数器可以检测放射性源的发射或背景辐射。
接收到脉冲后,LM393 比较器将计数器的模拟信号转换为数字输入。定制电路板将该信号传递给 ATmega328P 微控制器。
项目的固件使用微秒计时器记录每个接受的事件。它将最新的时间间隔与前一个间隔进行比较,当新间隔较长时产生 1,较短时产生 0。
相等的间隔会被丢弃。低于 200 微秒的测量值会被拒绝,视为可能的故障,而接受的比较会持续进行,直到设备收集到 512 位数据。
Higgins 表示,这种方法使用脉冲计时,因为单个衰变事件的精确到达时间无法预测。开发者并未声称每个收集到的比较都贡献了一个完整的测量熵位。
SHA-256 对原始比特币种子数据进行条件处理
一旦 512 位池完成,Entropy32 Plus 通过其捆绑的 SHA-256 代码处理所有 64 字节。固件使用结果哈希的前 16 字节用于 12 词短语,或使用全部 32 字节用于 24 词短语。
根据项目介绍,哈希处理的目的是减少与探测器死时间、计数率变化或测量值之间的相关性相关的可见模式。哈希条件处理可以将可用熵分散到输出中,但它并不能证明原始数据中存在多少不可预测性。
固件包含 SHA-256 的启动测试。它计算“abc”的哈希值,并将结果与已知值进行比较。如果答案不正确,设备将在收集熵之前停止。
通过自检确认实现返回了该测试向量的预期结果。它不测试盖格计数器,不评估脉冲独立性,也不测量进入哈希的最小熵。
该项目收集的比较位数量是其产生的最大 256 位 BIP39 输入的两倍。在物理源经过正式测量之前,代码库并未确定每个比较包含多少可用熵。
设备将条件处理后的数据映射到 BIP39 单词
在 SHA-256 条件处理后,设备应用 BIP39 规范中定义的过程。BIP39 将批准的熵长度转换为从包含 2,048 个单词的标准列表中选择的助记词句子。
对于 12 词短语,Entropy32 Plus 使用 128 位条件处理数据并计算四位校验和。组合后的 132 位被分为十二个 11 位组,每组选择一个单词。
其 24 词设置使用 256 位和八位校验和。将生成的 264 位序列除以产生 24 个单词索引。
Crypto.news 的种子短语指南解释说,恢复短语包含恢复钱包访问权限所需的信息。任何获得正确单词及其正确顺序的人都可以重建钱包的密钥。
种子短语本身不是独立生成的单词集合。正如 crypto.news 在其公钥和私钥指南中解释的那样,现代比特币钱包从一个主种子派生出许多私钥。因此,原始熵的弱点可能会影响从中生成的每个地址。
Entropy32 Plus 将完整的 BIP39 英语列表编译到其固件中。根据代码库,单词列表占用 13,117 字节,约占微控制器闪存容量的 43%。
包括 OLED 界面、SHA-256 实现和收集逻辑在内,编译后的程序使用了芯片 30,720 个可用字节中的 30,006 个。仅剩 714 字节未使用。
离线设计使种子远离连接设备
发布的硬件文件未列出任何无线通信硬件。用户通过两个按钮操作生成器,并从 0.91 英寸 OLED 屏幕上读取短语。
生成的单词索引暂时保留在微控制器的 RAM 中。一旦用户记录下短语,按下两个按钮会打开确认过程,覆盖单词数组并重新启动熵收集。
固件在复制原始池进行处理后将其清除。在计算 BIP39 索引后,临时哈希、校验和和熵缓冲区会被覆盖。
据开发者称,设备不会将恢复短语保存到持久存储器中。开源设计不包括安全元件或证明安装的固件与公共代码匹配的机制。
物理隔离消除了几种基于网络的攻击途径,但它并不能验证设备是否正确组装或加载了受信任的软件。修改过的单元可以显示预定义的单词或保留生成的数据,而不改变其外观。
Crypto.news 的钱包安全指南建议将恢复短语远离手机、云账户、照片和其他连接系统。Entropy32 Plus 的基于屏幕的过程与离线转录一致,前提是硬件和固件是受信任的。
独立的熵测试仍未完成
代码库指出,基于盖格计数器的熵源尚未在 NIST 特别出版物 800-90B 下进行测试。NIST 的方法涵盖物理熵源的评估,并包括独立和非独立数据的单独程序。
Higgins 呼吁在长时间内记录原始到达间隔时间,并使用 NIST 的非独立同分布(non-IID)最小熵估计器进行检查。固件注释警告,仅凭一般统计测试结果不足以建立足够的熵。
README 文件指出:“请验证您打算使用的熵源,否则请理解您将自行承担使用设备的风险。”
开发者建议在为贵重资金创建钱包之前,将盖格计数器衍生的数据与另一个独立验证的来源混合。截至 9 月 13 日,代码库中未包含外部审计、NIST 评估或公共原始事件数据集。
过去的钱包故障表明,为什么熵测试超出了确认最终单词符合 BIP39 格式的范围。Crypto.news 报道,在 Coldcard 种子生成漏洞之后,Kraken 的安全主管呼吁进行独立的钱包测试。
相关的技术审查解释了弱熵如何在不透露哪些人使用受影响设备的情况下暴露比特币钱包。攻击者可以生成可能的种子,推导其公共地址,并在区块链上搜索匹配项。
Crypto.news 随后报道,在底层缺陷存在多年后,可预测的种子生成仍然可利用。纠正错误的固件无法修复之前生成的短语;受影响的用户必须创建新钱包并转移其资产。
Entropy32 Plus 仍处于积极开发中。其提交历史记录显示,初始提交日期为 9 月 4 日,随后是固件、电路板和外壳的更改。截至 9 月 13 日,代码库没有标记的生产版本或完成独立安全评估的发布时间表。