Svaga wallet-seeds, enkelt förklarat
Så kan svaga wallet-seeds äventyra din bitcoin
Bitcoins kryptografi kan vara intakt även om plånboksmjukvaran skapar en förutsägbar seed. Risken uppstår redan innan första transaktionen: om någon kan återskapa seed eller privat nyckel kan de spendera från en annan enhet – även om din hårdvaruplånbok är offline.
Snabbt svar
Hur kan en giltig seed ändå vara osäker?
Tolv eller 24 giltiga ord visar bara att seedfrasen har rätt format. Det bevisar inte att plånboken valde den från en verkligt oförutsägbar mängd. En felaktig generator kan skapa en normal seed från en mycket mindre lista som angripare kan återskapa.
I dessa fall fungerar Bitcoins blockkedja och signaturregler som de ska. Felet sker i plånbokens nyckelgenerering, innan blockkedjan ser någon transaktion.
Innehållsförteckning
Blockkedja kontra plånbok
Blockkedjan kontrollerar signaturer – plånboken skapar hemligheten
Detta är separata uppgifter. Blockkedjan verifierar transaktioner. Plånboken skapar och skyddar nycklarna som godkänner dem. En svag seed kan fallera på plånboksnivå även om blockkedjan är säker.
Blockkedjan
Lagrar transaktionshistorik och godkänner uttag när rätt signatur finns.
Plånboken
Skapar seed, härleder privata nycklar, visar adresser och signerar transaktioner.
Angriparen
Kan återskapa samma nycklar på annan plats om seedfrasen var förutsägbar eller kopierad.
En stulen enhet krävs inte. En angripare kan importera en kopierad eller förutsägbar seed i kompatibel mjukvara och signera en transaktion på sin egen dator.
Två vanliga myter
Hårdvaru- och kallplånböcker minskar risken, men gör inte exponerade nycklar säkra
Båda metoderna kan vara mycket användbara. Skyddet gäller bara om hemligheten skapats säkert och förblir hemlig.
Ingen kan spendera utan min fysiska enhet
En hårdvaruplånbok håller nycklar borta från din vanliga dator vid normal användning. Men samma nycklar kan återskapas på annan plats om seedfrasen är kopierad eller förutsägbar.
Enheten skyddar bara så länge seed och privata nycklar är hemliga.En offline-plånbok gör bitcoinen oåtkomlig
Att hålla plånboken offline hindrar fjärråtkomst till enheten, men hindrar inte någon som redan har en kopia av seed eller privat nyckel från att använda en annan enhet.
Offline-lagring skyddar originalet, men kan inte ogiltigförklara en kopia.Var svagheten börjar
Felet kan uppstå innan seed-orden visas
En plånbok samlar först in data som ingen ska kunna förutse. Sedan används en säker slumptalsgenerator för att skapa en seed. Om startvärdet är svagt kan slutresultatet se korrekt ut, men ändå vara förutsägbart.
Entropi
Teknisk term för oförutsägbarhet. Mer entropi innebär att plånboken hade fler verkligt olika värden att välja mellan.
Säker slumptalsgenerator
Mjukvara eller hårdvara som omvandlar oförutsägbar startdata till värden som passar för säkerhetskritiska nycklar.
Seedfras
En läsbar backup som gör att plånboken kan återskapa många privata nycklar. Den som har hela seedfrasen kan ofta återskapa plånboken.
Privat nyckel
Ett hemligt värde som används för att godkänna uttag från en viss adress. En seed kan generera många privata nycklar.
Korrekt format är inget bevis på säker skapelse
Varför 12 korrekta ord inte är ett säkerhetsbevis
Tänk dig ett lotteri som trycker långa nummerserier men i hemlighet bara använder 1 000 möjliga kombinationer. Varje lott ser trovärdig ut, men en angripare behöver bara testa dessa 1 000. En felaktig plånboksgenerator gör samma genväg.
En säker seed med 12 ord ska komma från ett enormt antal möjliga kombinationer. En svag plånbok kan välja från en mycket mindre dold lista. Du ser inte skillnaden genom att läsa orden eller kontrollera att frasen är giltig.
Vad ägaren ser
Tolv giltiga ord, korrekt kontrollsumma och en plånbok som öppnas normalt.
Vad som förblir dolt
Generatorn startade med för lite oförutsägbar data och kunde bara skapa ett begränsat antal seeds.
Vad angriparen får tillgång till
En betydligt kortare lista att testa istället för alla möjliga seeds.
Exemplet med 1 000 lotter är en liknelse, inte en uppskattning för en viss plånbok. Det verkliga antalet beror på den felaktiga generatorn.
Verkliga fel, olika orsaker
Svag slump har avslöjat plånböcker flera gånger
Dessa incidenter gällde olika produkter och misstag. Gemensam lärdom: ett trovärdigt plånboksgränssnitt och en lång hemlighet är inget bevis på oförutsägbarhet.
Milk Sad / Libbitcoin Explorer
Kommandot bx seed använde Mersenne Twister-generatorn med bara 32 bitars systemtid som input. Resultatet såg ut som plånboksentropi, men forskare kunde återskapa det lilla antalet möjligheter och kopplade felet till verkliga stölder på flera blockkedjor.
Ett långt resultat kan inte kompensera för ett förutsägbart startvärde.RANDSTORM / BitcoinJS
Äldre webbläsarplånböcker kunde få svag slump från JavaScript och webbläsaren. Flera år senare varnade forskare för att vissa plånböcker från den tiden fortfarande kan vara sårbara.
En gammal nyckel förblir gammal även om plånbokens gränssnitt har uppdaterats.Android SecureRandom
En svaghet i Androids slumptalsgenerator gjorde vissa Bitcoin-plånböcker sårbara. Utvecklarna släppte åtgärder, men användarna behövde även byta adresser och rotera nycklar eftersom en uppdatering inte kunde göra redan svaga nycklar säkra.
Att åtgärda generatorn skyddar nya nycklar, inte redan skapade.COLDCARD RNG
Viss COLDCARD-firmware skapade seeds med mycket mindre oförutsägbarhet än avsett. Händelsen visade att även dedikerad hårdvara kan misslyckas om den verkliga seedprocessen inte använder säkra källor korrekt.
Hårdvara ersätter inte kontroll av hela nyckelskapandeprocessen.Läs hela COLDCARD-guidenPraktisk riskkontroll
När bör du se en gammal plånbok som potentiellt osäker?
Du kan oftast inte avgöra en seeds styrka genom att titta på orden. Det viktiga är var, när och med vilken mjukvara eller firmware den skapades.
Seedens ursprung är oklart
Du vet inte vilken app, webbsida, enhet, firmware eller procedur som ursprungligen skapade återställningsfrasen.
Plånboken nämns i en säkerhetsvarning
Seedfrasen skapades av en version som nämns i leverantörsvarning, CVE, forskningsrapport eller migreringsråd.
En gammal seed importerades till en nyare plånbok
Att flytta samma återställningsfras till en ny hårdvaruplånbok ändrar bara behållaren, inte själva hemligheten.
Seed eller privat nyckel kan ha blivit röjd
Den har skrivits in på en webbsida, fotograferats, sparats i molnanteckningar, delats med support eller setts av någon annan.
Välj åtgärd utifrån risknivå
Vad ska du göra med en gammal eller tveksam seed?
Få inte panik för att plånboken är gammal. Kontrollera först hur seedfrasen skapades och om produkten eller versionen nämns i en pålitlig säkerhetsvarning. Agera sedan utifrån fakta.
Känd källa och inget tecken på exponering
Håll plånbok och firmware uppdaterade, skydda backupen och håll koll på pålitliga säkerhetsvarningar. En gammal plånbok är inte automatiskt osäker.
Seedens ursprung är okänt eller nämns i en varning
Skapa en helt ny seed med aktuell, osårbar mjukvara eller hårdvara. Kontrollera backupen, testa med en liten summa och flytta sedan resten.
Någon kan känna till seed eller privat nyckel
Betrakta medlen som riskutsatta. Flytta dem till adresser från en ny seed. Att byta PIN, lösenord eller enhet ändrar inte de exponerade nycklarna.
Vad som inte löser en svag eller röjd seed
- Importera samma seed till en ny hårdvaruplånbok
- Endast ändra enhetens PIN eller plånbokens lösenord
- Installera en uppdatering utan att skapa ny seed
- Ta enheten offline efter att hemligheten röjts
För plånboksutvecklare
Testa hela vägen som skapar nyckeln
En säker algoritm på papper räcker inte. Granskningar måste följa hela produktionskedjan från entropikällan via slumptalsgeneratorn till slutlig seed, inklusive firmware, webbläsare, operativsystem, byggprocess och reservrutiner.
- Använd plattforms- eller hårdvarukällor avsedda för kryptografisk slump.
- Misslyckas säkert om den säkra källan saknas – använd aldrig en vanlig slumptalsfunktion i smyg.
- Testa den färdiga produkten och den verkliga anropsvägen, inte bara isolerade källfiler.
- Dokumentera hur seeds skapas och hur användare ska migrera efter ett fel.
Primära avslöjanden och säkerhetsråd
Se incidenterna och kryptoråden
Förklaringar och exempel har granskats mot NIST:s riktlinjer, Milk Sad-avslöjandet, Unciphereds RANDSTORM-varning, Bitcoin.org:s Android-varning, Bitcoin Optech och aktuell plånbokssäkerhet.
Vanliga frågor
Kan någon spendera mina bitcoin om de känner till min seedfras?
Ja, oftast. En komplett återställningsfras kan återskapa plånbokens privata nycklar. En angripare kan importera den i kompatibel mjukvara eller annan enhet och signera transaktioner utan att ha din hårdvaruplånbok eller PIN.
Lagrar en hårdvaruplånbok själva bitcoinen?
Nej. Blockkedjan lagrar själva bitcoinen. En hårdvaruplånbok skyddar och använder nycklarna som godkänner uttag. Om någon får en kopia av dessa nycklar är den fysiska enheten inte längre det enda sättet att godkänna en transaktion.
Skyddar kallförvaring en känd privat nyckel?
Nej. Kallförvaring håller en okänd nyckel borta från nätverk, men om någon redan känner till seed eller privat nyckel kan de använda sitt eget system för att skapa och sända en giltig transaktion.
Kan en firmwareuppdatering göra en gammal svag seed säker?
Nej. En uppdatering kan rätta till skapandet av framtida seeds, men kan inte göra en redan existerande seed oförutsägbar. Det säkra är att skapa en ny seed och flytta medlen till nya adresser.
Kan jag avgöra om en seed är svag genom att läsa orden?
Oftast inte. En svag seed kan ha rätt antal ord och giltig kontrollsumma. Risken beror på hur och var den skapades – kontrollera ursprunglig app, enhet, firmware, datum och eventuella säkerhetsvarningar.
Gör ett starkt plånbokslösenord en svag seed säker?
Nej. Enhetens PIN eller appens lösenord skyddar bara lokal åtkomst, men ändrar inte de privata nycklar som styrs av seedfrasen. En separat, stark lösenfras kan i vissa plånböcker lägga till ytterligare ett hemligt lager, men det ska inte ses som en lösning på en känd svag seed.
Avslöjar en läckt privat nyckel hela plånboken?
Inte alltid. En privat nyckel styr normalt bara de medel som är kopplade till den adressen. En läckt seed är allvarligare eftersom den kan återskapa många privata nycklar. Exakt omfattning beror på plånbokens utformning och vilken hemlighet som röjts.
Kan även en seed med 24 ord vara svag?
Ja. Fler ord kan ge fler möjliga värden, men bara om plånboken valde startvärdet säkert. En felaktig generator kan skapa en giltig 24-ordsfras från en mycket mindre förutsägbar mängd.
Fortsätt med ett verkligt exempel