Wyjaśnienie samodzielnego przechowywania środków

Czy można odgadnąć lub złamać metodą brute force frazę seed?

Can a Seed Phrase Be Guessed or Brute Forced?

Najważniejszy wniosek: Fraza zalążkowa BIP39 wygenerowana z pełną losowością zawiera od 128 do 256 bitów entropii. To sprawia, że odgadnięcie jej wykracza daleko poza możliwości obliczeniowe dostępne obecnie. Każdy udokumentowany przypadek od 2023 roku wynikał z użycia generatora, który tworzył znacznie mniej możliwości, niż zakłada standard. Warto więc zapytać, jak wygenerowano Twoją frazę i czy możesz ją zastąpić.

Skrócona ściąga

Termin Co to oznacza
Entropia Ilość rzeczywistej nieprzewidywalności w wygenerowanej wartości, mierzona w bitach. Entropia 128-bitowa oznacza, że wartość została wybrana spośród 2128 jednakowo prawdopodobnych kandydatów.
BIP39 Standard kodujący surową entropię jako 12, 15, 18, 21 lub 24 słowa wybrane ze stałej listy 2 048 słów.
Przestrzeń wyszukiwania Zbiór potencjalnych fraz, które napastnik musi przeszukać. To jego rozmiar, a nie liczba słów, decyduje o wykonalności takiej pracy.
PRNG Generator liczb pseudolosowych, który rozwija jedną wartość początkową w długi ciąg za pomocą wzoru. Przewidywalny wynik wynika z przewidywalnej wartości początkowej.
CSPRNG Kryptograficznie bezpieczny generator liczb losowych, inicjalizowany na podstawie puli entropii systemu operacyjnego, która jest oczekiwanym źródłem materiału kluczowego.
Załamanie entropii Co się dzieje, gdy generator czerpie ze znacznie mniejszej puli niż określona w standardzie, zmniejszając przestrzeń wyszukiwania do rozmiaru, który napastnik może wyczerpująco przeszukać.

Czy można odgadnąć frazę zalążkową lub złamać ją metodą brute force?

Prawidłowo wygenerowana fraza zalążkowa BIP39 pozostaje z ogromnym zapasem poza zasięgiem ataku brute force. Przestrzeń wyszukiwania rośnie wykładniczo wraz z entropią, a nie z liczbą słów, więc fraza 12-wyrazowa już koduje 128 bitów, czyli około 3,4 × 1038 prawidłowych fraz. Fraza 24-wyrazowa koduje 256 bitów, czyli około 1,2 × 1077.

Te liczby łatwiej ocenić w kategoriach operacyjnych. Maszyna testująca bilion potencjalnych fraz na sekundę nadal przeszukałaby znikomą część 128-bitowej przestrzeni po miliardzie lat nieprzerwanej pracy. Żaden zestaw sprzętu zbudowany do tej pory nie zmienia tej arytmetyki, co jest praktycznym powodem, dla którego napastnicy opróżniający środki nie próbują przeszukać całej przestrzeni.

We wszystkich publicznie udokumentowanych przypadkach napastnicy, którzy odzyskali frazy innych osób, przeszukiwali znacznie mniejszą przestrzeń, którą uszkodzony generator faktycznie był w stanie wygenerować.

Ile kombinacji ma 24-wyrazowa fraza zalążkowa?

Fraza BIP39 składająca się z 24 słów ma 2256 prawidłowe kombinacje, czyli około 1,2 × 1077FRAZA 12-SŁOWA ma 2128 prawidłowe kombinacje, czyli około 3,4 × 1038.

Arytmetyka stojąca za tymi liczbami zasługuje na osobny akapit, ponieważ surowa liczba słów zawyża łączną liczbę możliwości. Pomnożenie 2 048 opcji na 24 pozycjach daje 2264, a ostatnie słowo zawiera 8-bitową sumę kontrolną powiązaną z poprzedzającą je entropią. Tylko jedna kombinacja na 256 przechodzi tę kontrolę, co ponownie zmniejsza liczbę prawidłowych fraz do 2256. Ta sama zależność obowiązuje przy 12 słowach, gdzie 4-bitowa suma kontrolna zmniejsza 2132 kombinacje słów do 2128.

Jak generowana jest fraza seed i gdzie dochodzi do błędu?

Generowanie zaczyna się od surowej entropii, a nie od słów. Urządzenie lub oprogramowanie żąda od źródła losowego od 128 do 256 bitów, haszuje tę wartość, aby wyznaczyć sumę kontrolną, dzieli wynik na grupy po 11 bitów i mapuje każdą grupę na jedno słowo z listy BIP39. Słowa są kodowaniem entropii, więc siła frazy zostaje ustalona w chwili pobrania entropii.

Taka struktura opiera całe bezpieczeństwo frazy na jednym kroku, którego posiadacz nie może obserwować. Generator zainicjowany źródłem szumu sprzętowego i generator zainicjowany zegarem systemowym zwracają identycznie wyglądający wynik, ponieważ oba przekazują 24 wiarygodne angielskie słowa w poprawnym formacie i z prawidłową sumą kontrolną. Żaden kolejny etap nie wykrywa słabego losowania, a późniejsza aktualizacja oprogramowania układowego nie może przywrócić losowości frazie utworzonej bez niej.

Jak właściwie wygląda słaba fraza seed?

Trzy publicznie udokumentowane awarie z lat 2023–2026 mają jeden wspólny mechanizm, występujący w trzech różnych warstwach stosu. W każdym przypadku generator zwracał poprawnie sformatowane frazy, czerpiąc z puli wystarczająco małej, by można ją było wyczerpująco przeszukać na zwykłym sprzęcie.

Przypadek Warstwa, która zawiodła Jak działał generator Efektywna przestrzeń poszukiwań
Milk Sad, CVE-2023-39910, ujawniono 8 sierpnia 2023 roku Narzędzia wiersza poleceń Narzędzie  bx  z Libbitcoin Explorer generowało ziarna za pomocą generatora Mersenne Twister inicjowanego wyłącznie na podstawie 32-bitowego zegara systemowego 232 lub mniej, niezależnie od długości wyniku skonfigurowanej przez użytkownika
Ill Bloom, CVE-2026-71851 i GHSA-rg76-677x-56q9, CVSS 9.0 Zależność JavaScript Funkcja CryptoJS  WordArray.random()  korzystała z generatora z przeniesieniem, inicjowanego za pomocą  Math.random(), w wersji tej konstrukcji obecnej od czerwca 2014 roku Około 239 i 247 wobec nominalnych 128 i 256 bitów
Błąd kompilacji oprogramowania układowego, komunikat producenta z 30 lipca 2026 roku Oprogramowanie układowe portfela sprzętowego Błąd konfiguracji kompilacji, sięgający marca 2021 roku, powodował, że generowanie ziarna na urządzeniach producenta portfeli sprzętowych przełączało się na programowy generator pseudolosowy Około 72 bitów w nowszych podatnych urządzeniach i mniej w starszych

Badacze z Distrust zajmujący się Milk Sad poinformowali o odzyskaniu ponad 900 000 USD w Bitcoinach przechowywanych pod frazami pochodzącymi z tego narzędzia i określili tę kwotę jako dolną granicę obejmującą wyłącznie Bitcoiny. Potwierdzono podatność wersji od 3.0.0 do 3.6.0  bx , natomiast wcześniejsze wydania uznano za podejrzane, a nie potwierdzone. Wiele osób, których to dotknęło, wygenerowało swoje frazy wiele lat wcześniej, stosując się do zaleceń dotyczących korzystania z otwartych narzędzi.

The CryptoJS case carries the longest paper trail of the three. Releases 3.2.0 and 3.2.1 replaced the weak generator with the platform's native cryptographic random source, and release 3.3.0 reverted that change on the grounds that it broke compatibility for existing users. Version 4.0.0, published in February 2020, fixed the problem permanently, and the library has been effectively unmaintained since 2023. Five wallet applications were still generating phrases through the vulnerable path, and because one phrase derives addresses across many networks, a single weak draw exposed balances on 15 chains at once. Coinspect tracked $5,690,922 drained across two waves by July 13, 2026, and described that total as a lower bound.

Przypadek CryptoJS ma najdłuższą dokumentację spośród tych trzech. Wydania 3.2.0 i 3.2.1 zastąpiły słaby generator natywnym dla platformy źródłem kryptograficznie losowych danych, a wydanie 3.3.0 wycofało tę zmianę, uzasadniając to problemami ze zgodnością u dotychczasowych użytkowników. Wersja 4.0.0, opublikowana w lutym 2020 roku, naprawiła problem na stałe, a biblioteka pozostaje praktycznie nieutrzymywana od 2023 roku. Pięć aplikacji portfelowych nadal generowało frazy za pomocą podatnej ścieżki, a ponieważ jedna fraza wyprowadza adresy w wielu sieciach, pojedyncze słabe losowanie naraziło salda jednocześnie w 15 łańcuchach. Coinspect odnotował do 13 lipca 2026 roku wyprowadzenie 5 690 922 dolarów w dwóch falach i określił tę sumę jako dolną granicę.

Przypadek oprogramowania sprzętowego z 2026 roku przeniósł tę samą awarię do sprzętu, gdzie błąd kompilacji pozostał niezweryfikowany przez ponad pięć lat, zanim dostawca opublikował komunikat 30 lipca 2026 roku. Galaxy Research, śledząc wynikające z tego transfery w łańcuchu bloków, potwierdził, że do 8 sierpnia 2026 roku wyprowadzono 1 719 BTC o wartości około 111 milionów dolarów. Dostawca nie opublikował własnej sumy strat, więc wszystkie krążące dane pochodzą z analizy łańcucha przeprowadzonej przez strony trzecie, a nie od producenta.

Narzędzie wiersza poleceń, zależność JavaScript i sprzętowy potok kompilacji znajdują się na różnych poziomach łańcucha dostaw i podlegają różnym procesom weryfikacji, a każdy z nich generował frazy, które wyglądały na całkowicie poprawne dla osoby je zapisującej.

Brute force w porównaniu z zawężoną przestrzenią Pytanie Brute force prawidłowo wygenerowanej frazy
Przeszukiwanie zawężonej przestrzeni 2128 Czego szuka atakujący256 możliwych fraz Zakres wyników jednego wadliwego generatora, od 232 i około 272 w udokumentowanych przypadkach
Wykonalność na zwykłym sprzęcie Poza zasięgiem o wiele rzędów wielkości Dostępne za pomocą laptopa i publicznie dostępnych narzędzi
Jak fraza wygląda dla posiadacza Prawidłowe słowa, prawidłowa suma kontrolna, zwykły format Prawidłowe słowa, prawidłowa suma kontrolna, zwykły format
Co decyduje o narażeniu Żadne działanie ani zaniechanie posiadacza Narzędzie lub wersja oprogramowania sprzętowego użyta podczas tworzenia, często wiele lat wcześniej
Czy późniejsza poprawka pomaga Nie dotyczy Załatana poprawka generatora obejmuje tylko nowe frazy, więc istniejąca fraza pozostaje słaba, dopóki nie zostanie zastąpiona
Publicznie udokumentowane przypadki Brak zgłoszonego przypadku Trzy przypadki w latach 2023–2026

Dlaczego nie możesz zweryfikować, jak wygenerowano Twoją własną frazę

Wszystkie trzy przypadki mają wspólną cechę, która ma większe znaczenie niż każdy pojedynczy błąd. We wszystkich słabość znajdowała się na tym jednym etapie, którego posiadacz nie ma możliwości sprawdzić, i pozostawała tam do czasu wykrycia jej przez zewnętrznego badacza. Odczytanie opublikowanego kodu źródłowego portfela, jeśli taki kod jest dostępny, pokazuje, co kod deklaruje. Nie potwierdza jednak, co działa na układzie znajdującym się w trzymanym przez Ciebie urządzeniu. ELLIPAL wskazuje to ograniczenie we własnym  opisie architektury bezpieczeństwa, a luka ta dotyczy każdego producenta portfeli sprzętowych, w tym ELLIPAL.

Certyfikacja również nie usuwa tej luki. Ocena Common Criteria dotyczy elementu zabezpieczającego, czyli odizolowanego układu przechowującego klucze i wykonującego podpisy, oraz obejmuje jego odporność na ataki fizyczne i ataki z wykorzystaniem kanałów bocznych. Ocena Common Criteria nie obejmuje oprogramowania układowego portfela działającego wokół tego układu, a oprogramowanie układowe jest dokładnie tą warstwą, w której wystąpił błąd kompilacji w 2026 roku.

Użytkownik zachowuje możliwość zamiany. BIP39 definiuje przenośny format, dzięki czemu fraza wygenerowana w jednym miejscu może zostać zaimportowana do kompatybilnego portfela dowolnej marki, a frazę, której masz powody nie ufać, można zastąpić bez wymiany sprzętu. Na urządzeniach ELLIPAL ta ścieżka prowadzi przez wprowadzanie frazy odzyskiwania na ELLIPAL Titan 2.0 oraz przez działającą offline kartę ELLIPAL X Card Starter podczas konfiguracji ELLIPAL X Card. Żadna z tych metod nie wymaga wpisywania słów w aplikacji na telefonie.

Żadne rozwiązanie z samodzielnym przechowywaniem środków nie eliminuje wszystkich zagrożeń. Przenośny format frazy sprawia, że jedna konkretna decyzja pozostaje odwracalna, więc użytkownik, który nie ufa generatorowi, może przejść na nową frazę i nadal korzystać z tego samego urządzenia.

Która sytuacja dotyczy Ciebie?

  • Twoja fraza pochodzi z portfela sprzętowego, którego dostawca opublikował ostrzeżenie dotyczące entropii. Przeczytaj ostrzeżenie dotyczące dokładnych wersji oprogramowania układowego i dat, ponieważ zakresy objęte problemem są wąskie, a urządzenie spoza tego zakresu nie jest nim objęte. Jeśli zakres obejmuje Twoje urządzenie, uznaj frazę za element wymagający wymiany, a nie sprzęt.
  • Twoja fraza pochodzi ze strony internetowej lub generatora działającego w przeglądarce. Generator przeglądarkowy zależy od własnego kodu JavaScript strony — właśnie tej warstwy, która zawiodła w przypadku CryptoJS. Potraktuj frazę utworzoną w ten sposób jako niezweryfikowaną, a przeniesienie salda na świeżo wygenerowaną frazę eliminuje zależność od strony, której nie masz możliwości skontrolować.
  • Twoja fraza pochodzi z narzędzia wiersza poleceń lub biblioteki zintegrowanej przez Ciebie. Sprawdź historię ostrzeżeń dotyczących projektu względem dokładnej wersji, której użyto, tak jak opisano to w ujawnieniu Milk Sad dla wydań  bx od 3.0.0 do 3.6.0.
  • Masz frazę wygenerowaną i przekazaną Ci przez kogoś innego. Nie znasz procesu generowania i nie można go odtworzyć po fakcie, dlatego bezpieczniejszym rozwiązaniem jest nowa fraza wygenerowana samodzielnie, a następnie transfer salda.
  • Trzymasz środki długoterminowo i chcesz z wyprzedzeniem rozstrzygnąć kwestię dostawcy. Wybierz urządzenie, które podczas importu akceptuje istniejącą frazę BIP39, aby generator pozostał Twoją decyzją, a nie stałą właściwością urządzenia.
  • Twoja fraza została wygenerowana na aktualnym urządzeniu i nie obejmuje jej żadne ostrzeżenie. W takiej sytuacji entropia nie jest kwestią otwartą. Warto skupić się na trwałości kopii zapasowej, fizycznym przechowywaniu i weryfikacji transakcji, a nasz przewodnik dotyczący tworzenia kopii zapasowej portfela sprzętowego obejmuje kwestię przechowywania.

Najczęściej zadawane pytania

Czy kiedykolwiek rzeczywiście złamano frazę zalążkową?

Nie ma publicznie opisanego przypadku, w którym atakujący odzyskałby prawidłowo wygenerowaną frazę, przeszukując całą przestrzeń wyszukiwania. Każdy udokumentowany przypadek odzyskania od 2023 roku dotyczył generatora, który wytworzył znacznie mniejszy zbiór możliwych fraz, niż przewiduje BIP39, ograniczając zadanie atakującego do listy możliwej do przetworzenia przez zwykły sprzęt. Ryzyko dotyczy narzędzia, które utworzyło frazę, a nie jej długości.

Ile kombinacji ma 24-wyrazowa fraza zalążkowa?

Fraza BIP39 składająca się z 24 słów ma 2256 prawidłowych kombinacji, czyli około 1,2 × 1077. Liczba ta wynika z 256 bitów entropii, a ostatnie słowo frazy zawiera 8-bitową sumę kontrolną powiązaną z poprzednimi słowami, więc tylko jedna kombinacja słów na 256 tworzy prawidłową frazę. Fraza składająca się z 12 słów ma 128 bitów entropii i 2128 prawidłowych kombinacji, czyli około 3,4 × 1038.

Skąd mam wiedzieć, czy moja fraza zalążkowa została wygenerowana w słaby sposób?

Nie ma testu, który można przeprowadzić na samych słowach, ponieważ słaba i silna fraza mają ten sam format, a obie przechodzą walidację sumy kontrolnej. Możesz sprawdzić pochodzenie. Ustal wersję aplikacji, narzędzia lub oprogramowania układowego urządzenia, które utworzyło frazę, a następnie zapoznaj się z historią ostrzeżeń tego projektu dotyczącą odpowiednich wersji i dat. Nasz przewodnik na temat sprawdzania, czy Twój portfel rzeczywiście ma entropię przeprowadza przez tę weryfikację w przypadku oprogramowania układowego z 2026 roku.

Czy fraza wygenerowana na urządzeniu offline jest automatycznie silna?

Nie. Generowanie frazy offline eliminuje ekspozycję na sieć w momencie jej tworzenia, ale siła wyniku nadal zależy od źródła entropii i oprogramowania układowego, które z niego korzysta. Przypadek z oprogramowaniem układowym z 2026 roku dotyczył urządzeń generujących całkowicie offline, w których błąd kompilacji przekierował losowanie przez programowy generator pseudolosowy. Generowanie offline i silne generowanie to odrębne cechy, a posiadacz nie może potwierdzić tej drugiej.

Czy dłuższa fraza chroni mnie przed słabym generatorem?

Nie. Fraza składająca się z 24 słów ma dwukrotnie więcej entropii niż fraza 12-wyrazowa, jeśli obie zostały prawidłowo wygenerowane, a uszkodzony generator ogranicza rzeczywistą przestrzeń wyszukiwania niezależnie od żądanej długości. W przypadku Milk Sad efektywna entropia pozostała na poziomie 232 lub poniżej wybranej przez użytkownika długości wyjściowej. Wybierz 24 słowa, aby zapewnić zapas w normalnych warunkach, i traktuj pochodzenie generatora jako odrębną kwestię.

Jeśli generator został naprawiony w późniejszej wersji, czy moja istniejąca fraza również jest naprawiona?

Nie. Naprawiony generator działa w przypadku fraz utworzonych po wprowadzeniu poprawki. Fraza pochodząca ze słabego źródła zachowuje entropię, z którą została utworzona, ponieważ słowa już kodują tę wartość, a portfel wyprowadza z niej każdy adres. Odzyskanie kontroli w tej sytuacji oznacza wygenerowanie nowej frazy, a następnie przeniesienie środków na adresy wyprowadzone z nowej frazy.

Czy muszę kupić nowe urządzenie, jeśli moja fraza została wygenerowana w słaby sposób?

Zwykle nie. Każde urządzenie obsługujące importowanie lub odzyskiwanie istniejącej frazy BIP39 zaakceptuje nową frazę wygenerowaną w innym miejscu, więc posiadane urządzenie może nadal działać z nową frazą. Jeśli dostawca wydał poprawkę oprogramowania sprzętowego, obejmuje ona portfele utworzone po jej wydaniu, a istniejącą frazę nadal trzeba wymienić. Rzeczywiste koszty to transfer środków w łańcuchu bloków na nowe adresy oraz nowy nośnik kopii zapasowej dla nowych słów.

Czy fraza dodatkowa może zrekompensować słabą frazę ziarna?

Fraza BIP39 zmienia portfel wyprowadzony z danej frazy, więc atakujący, który odtworzyłby słabą frazę, musiałby również odzyskać frazę dodatkową, zanim uzyskałby dostęp do środków. Podstawowa entropia frazy pozostaje dokładnie tak słaba jak wcześniej, a fraza dodatkowa staje się drugim elementem, który musi przetrwać proces tworzenia kopii zapasowych, ponieważ jej utrata oznacza utratę dostępu do portfela. Traktuj frazę dodatkową jako dodatkowy czynnik, a nie sposób naprawienia generatora.

O ELLIPAL

ELLIPAL jest obecny na rynku od 2018 roku i ma ponad 1 milion użytkowników w ponad 140 krajach. Urządzenia ELLIPAL są zgodne ze standardami BIP39 i BIP44, więc fraza odzyskiwania utworzona na urządzeniu ELLIPAL może zostać przywrócona w dowolnym kompatybilnym portfelu dowolnej marki, a fraza utworzona w innym miejscu może zostać zaimportowana do urządzenia ELLIPAL. ELLIPAL Titan 2.0 przechowuje klucze w certyfikowanym bezpiecznym elemencie i umożliwia wprowadzanie frazy odzyskiwania bezpośrednio na urządzeniu. ELLIPAL X Card ma bezpieczny układ CC EAL6+ i umożliwia ukończenie konfiguracji na urządzeniu offline ELLIPAL X Card Starter. ELLIPAL App obsługuje ponad 10 000 tokenów w ponad 45 blockchainach.

Posiadaj. Korzystaj.

Uwaga dotycząca bezpieczeństwa. Żadna konfiguracja z samodzielnym przechowywaniem środków nie eliminuje wszystkich zagrożeń. Przechowywanie kluczy offline i wzmocniona konstrukcja urządzenia ograniczają istotne kategorie ataków zdalnych, ale nie eliminują ryzyka fizycznego, ryzyka związanego z łańcuchem dostaw, oprogramowaniem sprzętowym, inżynierią społeczną ani błędami użytkownika. Kupuj z oficjalnego źródła, przechowuj frazę odzyskiwania na trwałej kopii zapasowej offline, trzymanej oddzielnie od urządzenia, nie udostępniaj tych słów ani nie wpisuj ich do aplikacji połączonej z internetem i weryfikuj każdą transakcję na urządzeniu podpisującym. Ten artykuł zawiera ogólne informacje edukacyjne o architekturze portfeli i generowaniu ziarna; nie stanowi porady finansowej, inwestycyjnej ani powierniczej.

Dlaczego ludzie ufają ELLIPALowi
ZeroNaruszenia bezpieczeństwa zimnych portfeli
1M+Użytkownicy na całym świecie
140+Kraje, do których dotarto
12 mld USDZasoby chronione
ForbesPolecane
8 latOdizolowany od sieci od 2018 roku

Posiądź go. Potem go używaj.

Twoje klucze, Twoje kryptowaluty. Przechowuj frazę seed offline, a reszta zrobi się sama.

Poznaj portfele sprzętowe ELLIPAL typu cold wallet

Uwaga dotycząca bezpieczeństwa: ten artykuł ma charakter edukacyjny i nie stanowi porady finansowej. Działanie urządzenia, takie jak limity prób, może zmieniać się wraz z oprogramowaniem układowym; zawsze potwierdzaj aktualne informacje w oficjalnym Centrum pomocy ELLIPAL. Wszelkie funkcje wymiany, stakingu lub kupna i sprzedaży wspomniane w innych miejscach są udostępniane przez strony trzecie, a ELLIPAL nie kontroluje tych usług.