Zelfbeheer uitgelegd

Kan een seed phrase worden geraden of met brute force worden gekraakt?

Can a Seed Phrase Be Guessed or Brute Forced?

Belangrijkste conclusie: Een BIP39-seedzin die met volledige willekeurigheid is gegenereerd, bevat 128 tot 256 bits entropie. Daardoor ligt het raden ervan ver buiten het bereik van elke beschikbare rekeninspanning van vandaag. Elk gedocumenteerd geval sinds 2023 is terug te voeren op een generator die veel minder mogelijkheden produceerde dan de standaard veronderstelt. De relevante vraag is hoe jouw zin is gegenereerd en of je deze kunt vervangen.

Snel naslagoverzicht

Term Wat het betekent
Entropie De hoeveelheid echte onvoorspelbaarheid in een gegenereerde waarde, gemeten in bits. 128 bits entropie betekent dat de waarde is getrokken uit 2128 even waarschijnlijke kandidaten.
BIP39 De standaard die ruwe entropie codeert als 12, 15, 18, 21 of 24 woorden uit een vaste lijst van 2.048 woorden.
Zoekruimte De verzameling kandidaat-zinnen die een aanvaller moet doorlopen. De omvang daarvan, niet het aantal woorden, bepaalt of dat werk haalbaar is.
PRNG Een pseudotoevalsgenerator die één beginwaarde uitbreidt tot een lange reeks met behulp van een formule. Voorspelbare uitvoer volgt uit een voorspelbare beginwaarde.
CSPRNG Een cryptografisch veilige generator van willekeurige getallen, gevoed door de entropiepool van het besturingssysteem, de verwachte bron voor sleutelmateriaal.
Instorting van entropie Wat gebeurt er wanneer een generator uit een veel kleinere pool put dan de standaard voorschrijft, waardoor de zoekruimte krimpt tot een omvang die een aanvaller kan doorzoeken.

Kan een seedzin worden geraden of met brute force worden gekraakt?

Een correct gegenereerde BIP39-seedzin blijft met een zeer ruime marge buiten het bereik van brute force. De zoekruimte groeit exponentieel met de entropie, niet met het aantal woorden. Een zin van 12 woorden codeert dus al 128 bits, oftewel ongeveer 3,4 × 1038 geldige zinnen. Een zin van 24 woorden codeert 256 bits, oftewel ongeveer 1,2 × 1077.

Die cijfers zijn gemakkelijker operationeel te beoordelen. Zelfs als een machine elke seconde één biljoen kandidaat-zinnen test, zou die na een miljard jaar onafgebroken werk nog steeds slechts een verwaarloosbare fractie van de ruimte van 128 bits hebben doorzocht. Geen enkele tot nu toe gebouwde verzameling hardware verandert die berekening; daarom proberen aanvallers die geld wegsluizen praktisch gezien helemaal niet de volledige ruimte te doorzoeken.

In elk publiek gedocumenteerd geval werkten aanvallers die de zinnen van anderen achterhaalden binnen de veel kleinere ruimte die een defecte generator daadwerkelijk kon produceren.

Hoeveel combinaties heeft een seed phrase van 24 woorden?

Een BIP39-zin van 24 woorden heeft 2256 geldige combinaties, oftewel ongeveer 1,2 × 1077Een zin van 12 woorden heeft 2128 geldige combinaties op, oftewel ongeveer 3,4 × 1038.

De berekening achter die getallen verdient een alinea, omdat het ruwe aantal woorden het totaal overschat. Het vermenigvuldigen van 2.048 opties over 24 posities levert 2264en het laatste woord een checksum van 8 bits bevat die gekoppeld is aan de eraan voorafgaande entropie. Slechts één combinatie op 256 slaagt voor die controle, waardoor het aantal geldige zinnen weer uitkomt op 2256. Dezelfde verhouding geldt bij 12 woorden, waarbij een checksum van 4 bits 2 reduceert132 woordcombinaties tot 2128.

Hoe wordt een seed phrase gegenereerd, en waar gaat dat mis?

Het genereren begint met ruwe entropie, niet met woorden. Het apparaat of de software vraagt 128 tot 256 bits op bij een willekeurige bron, hasht die waarde om een checksum af te leiden, splitst het resultaat op in groepen van 11 bits en koppelt elke groep aan één woord uit de BIP39-lijst. De woorden zijn een codering van de entropie, dus de sterkte van een zin ligt vast op het moment dat de entropie wordt getrokken.

Door die structuur hangt de volledige beveiliging van een zin af van één stap die de houder niet kan waarnemen. Een generator die wordt geïnitialiseerd met een hardwarematige ruisbron en een generator die wordt geïnitialiseerd met de systeemtijd leveren uitvoer die er identiek uitziet, omdat beide 24 plausibele Engelse woorden in het juiste formaat met een geldige checksum teruggeven. Niets verderop detecteert een zwakke trekking, en een firmware-update die later wordt uitgebracht kan de willekeur niet terugbrengen in een zin die zonder die willekeur is aangemaakt.

Hoe ziet een zwakke herstelzin er eigenlijk uit?

Drie publiek gedocumenteerde fouten tussen 2023 en 2026 delen één mechanisme in drie verschillende lagen van de stack. In elk geval leverde de generator correct gevormde zinnen op, terwijl hij putte uit een pool die klein genoeg was om op gewone hardware volledig te doorzoeken.

Geval Laag waarin het misging Wat de generator deed Effectieve zoekruimte
Milk Sad, CVE-2023-39910, openbaar gemaakt op 8 augustus 2023 Commandlinetooling De bx tool van Libbitcoin Explorer genereerde seeds met een Mersenne Twister die alleen was geïnitialiseerd met een systeemtijd van 32 bits 232 of minder, ongeacht de uitvoerlengte die de gebruiker had geconfigureerd
Ill Bloom, CVE-2026-71851 en GHSA-rg76-677x-56q9, CVSS 9.0 JavaScript-afhankelijkheid De CryptoJS-functie WordArray.random() gebruikte een multiply-with-carry-generator die was geïnitialiseerd met Math.random(), een ontwerp dat sinds juni 2014 aanwezig was Ongeveer 239 en 247 tegenover een nominale 128 en 256 bits
Fout bij het bouwen van de firmware, advies van de leverancier van 30 juli 2026 Firmware van hardwarewallets Een fout in de buildconfiguratie uit maart 2021 zorgde ervoor dat het genereren van seeds op de apparaten van een hardwarewalletleverancier terugviel op een softwarematige pseudotoevalsgenerator Ongeveer 72 bits bij de nieuwere getroffen apparaten, en minder bij oudere

De Milk Sad-onderzoekers van Distrust meldden dat ze meer dan $900.000 aan Bitcoin hadden teruggevonden die was opgeslagen met herstelzinnen uit de getroffen tool, en beschreven dat bedrag als een ondergrens die alleen Bitcoin omvat. Van versies 3.0.0 tot en met 3.6.0 van bx werd bevestigd dat ze getroffen waren, terwijl eerdere releases als verdacht in plaats van bevestigd werden beschouwd. Veel van de blootgestelde personen hadden hun zinnen jaren eerder gegenereerd nadat ze het advies hadden gevolgd om open tooling te gebruiken.

The CryptoJS case carries the longest paper trail of the three. Releases 3.2.0 and 3.2.1 replaced the weak generator with the platform's native cryptographic random source, and release 3.3.0 reverted that change on the grounds that it broke compatibility for existing users. Version 4.0.0, published in February 2020, fixed the problem permanently, and the library has been effectively unmaintained since 2023. Five wallet applications were still generating phrases through the vulnerable path, and because one phrase derives addresses across many networks, a single weak draw exposed balances on 15 chains at once. Coinspect tracked $5,690,922 drained across two waves by July 13, 2026, and described that total as a lower bound.

De CryptoJS-zaak heeft van de drie het langste papieren spoor. Releases 3.2.0 en 3.2.1 vervingen de zwakke generator door de native cryptografische bron voor willekeurigheid van het platform, en release 3.3.0 draaide die wijziging terug omdat deze de compatibiliteit voor bestaande gebruikers verbrak. Versie 4.0.0, gepubliceerd in februari 2020, verhielp het probleem definitief, en de bibliotheek wordt sinds 2023 feitelijk niet meer onderhouden. Vijf walletapplicaties genereerden nog steeds zinnen via het kwetsbare pad, en omdat één zin adressen op veel netwerken afleidt, stelde één zwakke trekking tegoeden op 15 blockchains tegelijk bloot. Coinspect volgde tot 13 juli 2026 een buitgemaakt bedrag van $5.690.922 over twee golven en omschreef dat totaal als een ondergrens.

De firmwarezaak uit 2026 verplaatste dezelfde fout naar de hardware, waar een buildfout meer dan vijf jaar lang niet werd beoordeeld voordat de leverancier op 30 juli 2026 een advies publiceerde. Galaxy Research, dat de daaruit voortvloeiende transacties op de blockchain volgde, bevestigde dat er op 8 augustus 2026 1.719 BTC was buitgemaakt, met een waarde van ongeveer 111 miljoen dollar. De leverancier heeft zelf geen verliesbedrag gepubliceerd, dus elk bedrag dat in omloop is, komt uit blockchainanalyse door derden en niet van de fabrikant.

Een opdrachtregeltool, een JavaScript-afhankelijkheid en een hardwarebuildproces bevinden zich op verschillende niveaus van de toeleveringsketen en vallen onder verschillende beoordelingsprocessen. Toch leverden ze elk zinnen op die er voor de persoon die de woorden opschreef volledig correct uitzagen.

Brute force vergeleken met een ineengestorte zoekruimte Vraag Een correct gegenereerde zin met brute force kraken
Werken binnen een ineengestorte zoekruimte 2128 Waar de aanvaller naar zoekt256 kandidaatzinnen Het uitvoerbereik van één defecte generator, tussen 232 en ongeveer 272 in de gedocumenteerde gevallen
Haalbaarheid op gewone hardware Buiten bereik met vele ordes van grootte Bereikt met een laptop en openbaar beschikbare tools
Hoe de zin er voor de houder uitziet Geldige woorden, geldige checksum, normaal formaat Geldige woorden, geldige checksum, normaal formaat
Wat de blootstelling bepaalt Niets wat de houder wel of niet doet De tool- of firmwareversie die bij het aanmaken werd gebruikt, vaak jaren eerder
Of een latere oplossing helpt Niet van toepassing Een gepatchte generator dekt alleen nieuwe zinnen, dus een bestaande zin blijft zwak totdat deze wordt vervangen
Publiek gedocumenteerde gevallen Geen gemeld geval Drie tussen 2023 en 2026

Waarom je niet kunt verifiëren hoe je eigen zin is gegenereerd

De drie gevallen delen een eigenschap die belangrijker is dan welke afzonderlijke bug dan ook. In alle gevallen bevond de zwakte zich bij de enige stap die een houder niet kan inspecteren, en bleef die daar totdat een externe onderzoeker haar ontdekte. De gepubliceerde broncode van een wallet lezen, waar broncode beschikbaar is, laat zien wat de code zegt. Het lezen ervan bevestigt niet wat er op de chip in je hand draait. ELLIPAL vermeldt die beperking in zijn eigen uitleg over de beveiligingsarchitectuur, en die kloof geldt voor elke leverancier van hardwarewallets, inclusief ELLIPAL.

Certificering dicht de kloof evenmin. De Common Criteria-evaluatie is van toepassing op het secure element, oftewel de geïsoleerde chip die sleutels opslaat en ondertekeningen uitvoert, en omvat de weerstand van die chip tegen fysieke aanvallen en zijkanaalaanvallen. De Common Criteria-evaluatie strekt zich niet uit tot de walletfirmware die rond de chip draait, en firmware is precies de laag waarin de bouwfout van 2026 zat.

Wat beschikbaar blijft voor de houder, is vervanging. BIP39 definieert een draagbaar formaat, zodat een zin die op de ene plek is gegenereerd, kan worden geïmporteerd in een compatibele wallet van elk merk, en een zin die je niet vertrouwt, kan worden vervangen zonder de hardware te vervangen. Op ELLIPAL-apparaten verloopt dat via herstelzin invoeren op de ELLIPAL Titan 2.0 en via de offline ELLIPAL X Card Starter tijdens de installatie van de ELLIPAL X Card. Geen van beide routes vraagt om je woorden in een telefoonapplicatie.

Geen enkele vorm van zelfbeheer neemt elk risico weg. Een draagbaar zinsformaat houdt één specifieke keuze omkeerbaar, zodat iemand die aan een generator twijfelt, naar een nieuwe zin kan overstappen en hetzelfde apparaat kan blijven gebruiken.

Welke situatie is op jou van toepassing?

  • Je zin komt uit een hardwarewallet waarvan de leverancier een advies over entropie heeft gepubliceerd. Lees het advies voor de exacte firmwareversies en datums, want de getroffen bereiken zijn beperkt en een apparaat buiten dat bereik valt er niet onder. Als het bereik jouw apparaat wel omvat, beschouw dan de zin als het onderdeel dat moet worden vervangen, niet de hardware.
  • Je zin komt van een website of een browsergebaseerde generator. Een browsergenerator is afhankelijk van de eigen JavaScript-code van de pagina, en juist die laag faalde in het CryptoJS-geval. Beschouw een zin die op die manier is gemaakt als niet-geverifieerd. Door het saldo naar een nieuw gegenereerde zin over te boeken, vervalt de afhankelijkheid van een pagina die je niet kunt controleren.
  • Je zin komt uit een opdrachtregelprogramma of een bibliotheek die je zelf hebt geïntegreerd. Controleer de adviesgeschiedenis van het project aan de hand van exact de versie die je hebt uitgevoerd, zoals is gedocumenteerd in de openbaarmaking over Milk Sad voor bx versies 3.0.0 tot en met 3.6.0.
  • Je bezit een zin die iemand anders heeft gegenereerd en aan jou heeft gegeven. Je weet niet hoe de generatie heeft plaatsgevonden en kunt dit achteraf niet reconstrueren. Daarom is een nieuwe zin die je zelf genereert, gevolgd door het overboeken van het saldo, de verstandigste aanpak.
  • Je houdt voor de lange termijn aan en wilt de leverancierskwestie vooraf geregeld hebben. Kies hardware die bij het importeren een bestaande BIP39-zin accepteert, zodat de generator jouw keuze blijft in plaats van een vaste eigenschap van het apparaat.
  • Je zin is gegenereerd op een actueel apparaat en er is geen advies dat hierop betrekking heeft. In die situatie is entropie niet het openstaande vraagstuk. Aandacht voor de duurzaamheid van back-ups, fysieke opslag en transactiecontrole levert meer op; onze handleiding over een hardwarewallet back-uppen behandelt het opslagaspect.

Veelgestelde vragen

Is een seed phrase ooit echt gekraakt?

Er is geen openbaar geval bekend waarin een aanvaller een correct gegenereerde zin heeft teruggevonden door de volledige zoekruimte te doorlopen. Bij elk gedocumenteerd herstel sinds 2023 gebruikte de generator een veel kleinere verzameling mogelijke zinnen dan BIP39 voorschrijft, waardoor de taak van de aanvaller werd teruggebracht tot een lijst die gewone hardware kan verwerken. Het risico hangt samen met de tool waarmee een zin is aangemaakt, niet met de lengte ervan.

Hoeveel combinaties heeft een seed phrase van 24 woorden?

Een BIP39-zin van 24 woorden heeft 2256 geldige combinaties, ongeveer 1,2 × 1077. Het getal komt voort uit 256 bits entropie, en het laatste woord van de zin bevat een checksum van 8 bits die aan de voorafgaande woorden is gekoppeld, waardoor slechts één woordcombinatie op 256 een geldige zin vormt. Een zin van 12 woorden bevat 128 bits entropie en 2128 geldige combinaties, ongeveer 3,4 × 1038.

Hoe weet ik of mijn seed phrase zwak is gegenereerd?

Je kunt geen test uitvoeren op de woorden zelf, omdat een zwakke en een sterke zin hetzelfde formaat hebben en beide de checksumvalidatie doorstaan. Wat je wel kunt controleren, is de herkomst. Identificeer de applicatie, tool of firmwareversie van het apparaat waarmee de zin is aangemaakt en lees vervolgens de adviesgeschiedenis van dat project voor de betrokken versies en datums. Onze handleiding over controleren of je wallet daadwerkelijk entropie heeft loopt die controle voor de firmwarezaak van 2026 stap voor stap door.

Is een zin die op een offline apparaat is gegenereerd automatisch sterk?

Nee. Een zin offline genereren voorkomt netwerkblootstelling op het moment van aanmaken, maar de sterkte van het resultaat hangt nog steeds af van de entropiebron en de firmware die daaruit put. In de firmwarezaak van 2026 genereerden apparaten volledig offline, maar leidde een buildfout de trekking via een softwarematige pseudotoevalsgenerator. Offlinegeneratie en sterke generatie zijn afzonderlijke eigenschappen, en de tweede kan niet door de gebruiker worden bevestigd.

Beschermt een langere zin me tegen een zwakke generator?

Nee. Een zin van 24 woorden bevat bij correcte generatie tweemaal zoveel entropie als een zin van 12 woorden, en een defecte generator begrenst de werkelijke zoekruimte ongeacht de gevraagde lengte. In het geval van Milk Sad bleef de effectieve entropie steken op 232 of onder elke uitvoerlengte die de gebruiker heeft geselecteerd. Kies 24 woorden voor de marge die dit onder normale omstandigheden biedt, en beschouw de herkomst van de generator als een afzonderlijke kwestie.

Als een generator in een latere versie is gerepareerd, is mijn bestaande zin dan ook gerepareerd?

Nee. Een gepatchte generator is van toepassing op zinnen die na de patch zijn aangemaakt. Een zin die uit een zwakke bron is voortgekomen, behoudt de entropie waarmee deze is ontstaan, omdat de woorden die waarde al coderen en de wallet elk adres daaruit afleidt. Herstel in deze situatie betekent dat u een nieuwe zin genereert en vervolgens het saldo verplaatst naar de adressen die daaruit zijn afgeleid.

Moet ik een nieuw apparaat kopen als mijn zin zwak is gegenereerd?

Meestal niet. Elk apparaat dat het importeren of herstellen van een bestaande BIP39-zin ondersteunt, accepteert een nieuwe zin die elders is gegenereerd, zodat de hardware die u bezit met een vervangende zin kan blijven werken. Wanneer een leverancier een firmwareoplossing heeft uitgebracht, geldt die oplossing voor wallets die daarna zijn aangemaakt, en moet een bestaande zin nog steeds worden vervangen. De werkelijke kosten zijn de on-chain-overdracht van uw saldo naar de nieuwe adressen, plus nieuw back-upmateriaal voor de nieuwe woorden.

Kan een wachtwoordzin een zwakke seedzin compenseren?

Een BIP39-wachtwoordzin verandert de wallet die uit een bepaalde zin wordt afgeleid. Daardoor zou een aanvaller die een zwakke zin reconstrueert, ook het wachtwoord moeten achterhalen voordat hij toegang krijgt tot tegoeden. De onderliggende entropie van de zin blijft precies zo zwak als deze was, en de wachtwoordzin voegt een tweede gegeven toe dat uw back-upregelingen moet doorstaan, want als u het verliest, verliest u de toegang tot de wallet. Beschouw een wachtwoordzin als een extra factor, niet als een oplossing voor de generator.

Over ELLIPAL

ELLIPAL is sinds 2018 op de markt en heeft meer dan 1 miljoen gebruikers in meer dan 140 landen. ELLIPAL-apparaten volgen BIP39 en BIP44, zodat een herstelzin die op een ELLIPAL-apparaat is aangemaakt, kan worden hersteld op elke compatibele wallet van elk merk, en een elders aangemaakte zin kan worden geïmporteerd op ELLIPAL-hardware. De ELLIPAL Titan 2.0 bewaart sleutels in een gecertificeerd beveiligd element en ondersteunt het invoeren van de herstelzin op het apparaat zelf. De ELLIPAL X Card bevat een CC EAL6+ Secure Chip en voltooit de configuratie op de offline ELLIPAL X Card Starter. De ELLIPAL App ondersteunt meer dan 10.000 tokens op meer dan 45 blockchains.

Bezitten. Gebruiken.

Beveiligingsnotitie. Geen enkele configuratie voor zelfbeheer neemt elk risico weg. Offline opslag van sleutels en een gehard apparaatontwerp sluiten aanzienlijke categorieën van aanvallen op afstand uit, maar elimineren geen risico's door fysieke aanvallen, de toeleveringsketen, firmware, social engineering of gebruikersfouten. Koop via een officiële bron, bewaar uw herstelzin op een duurzame offline back-up die apart van het apparaat wordt bewaard, deel deze woorden niet en voer ze niet in een met internet verbonden applicatie in, en verifieer elke transactie op het ondertekeningsapparaat. Dit artikel bevat algemene educatieve informatie over walletarchitectuur en het genereren van seeds en vormt geen financieel, beleggings- of bewaarnemingsadvies.

Waarom mensen ELLIPAL vertrouwen
NulInbreuken op cold wallets
1M+Gebruikers wereldwijd
140+Bereikte landen
$12 mld.Assets beschermd
ForbesAanbevolen
8 jaarAir-gapped sinds 2018

Maak het eigen. Gebruik het daarna.

Jouw sleutels, jouw crypto. Bewaar je seed phrase offline en de rest regelt zichzelf.

Ontdek ELLIPAL cold wallets

Beveiligingsopmerking: Dit artikel is educatief van aard en vormt geen financieel advies. Het gedrag van het apparaat, zoals limieten voor het aantal pogingen, kan veranderen door firmware-updates; controleer de actuele details altijd in het officiële ELLIPAL Help Center. Eventuele elders genoemde functies voor swappen, staken of kopen en verkopen worden door derden aangeboden en ELLIPAL heeft geen controle over deze diensten.