Autocustódia explicada

É possível adivinhar ou forçar uma frase-semente por tentativa e erro?

Can a Seed Phrase Be Guessed or Brute Forced?

Conclusão principal: Uma frase-semente BIP39 gerada com aleatoriedade total contém de 128 a 256 bits de entropia. Isso coloca a tentativa de adivinhar uma frase muito além do alcance de qualquer esforço computacional disponível atualmente. Todos os casos documentados desde 2023 remontam a um gerador que produziu muito menos possibilidades do que o padrão pressupõe. A pergunta que vale a pena fazer é como sua frase foi gerada e se você pode substituí-la.

Referência rápida

Termo O que significa
Entropia A quantidade de imprevisibilidade genuína em um valor gerado, medida em bits. Uma entropia de 128 bits significa que o valor foi extraído de 2128 candidatas igualmente prováveis.
BIP39 O padrão que codifica a entropia bruta como 12, 15, 18, 21 ou 24 palavras extraídas de uma lista fixa de 2.048 palavras.
Espaço de busca O conjunto de frases candidatas que um invasor precisa testar. É o tamanho desse conjunto, e não a contagem de palavras, que determina se esse trabalho é viável.
PRNG Um gerador de números pseudoaleatórios que expande um valor inicial em uma longa sequência usando uma fórmula. Saídas previsíveis resultam de um valor inicial previsível.
CSPRNG Um gerador de números aleatórios criptograficamente seguro, inicializado a partir do pool de entropia do sistema operacional, que é a fonte esperada para material de chaves.
Colapso da entropia O que acontece quando um gerador extrai valores de um conjunto muito menor do que o especificado pelo padrão, reduzindo o espaço de busca a um tamanho que um invasor consegue enumerar.

É possível adivinhar ou tentar forçar uma frase-semente por força bruta?

Uma frase-semente BIP39 gerada corretamente está muito além do alcance da força bruta. O espaço de busca cresce exponencialmente com a entropia, e não com a contagem de palavras; portanto, uma frase de 12 palavras já codifica 128 bits, o que corresponde aproximadamente a 3,4 × 1038 frases válidas. Uma frase de 24 palavras codifica 256 bits, ou aproximadamente 1,2 × 1077.

Esses números são mais fáceis de avaliar em termos operacionais. Uma máquina testando um trilhão de frases candidatas por segundo ainda teria coberto uma fração ínfima do espaço de 128 bits após um bilhão de anos de trabalho contínuo. Nenhum conjunto de hardware montado até hoje muda essa aritmética, que é a razão prática pela qual invasores que esvaziam fundos não tentam explorar o espaço completo.

Em todos os casos documentados publicamente, os invasores que recuperaram frases de outras pessoas trabalharam com o espaço muito menor que um gerador defeituoso era realmente capaz de produzir.

Quantas combinações tem uma frase-semente de 24 palavras?

Uma frase BIP39 de 24 palavras tem 2256 combinações válidas, o que corresponde aproximadamente a 1,2 × 1077Uma frase de 12 palavras tem 2128 combinações válidas, ou aproximadamente 3,4 × 1038.

A aritmética por trás desses números merece um parágrafo, porque a contagem bruta de palavras superestima o total. Multiplicar 2.048 opções em 24 posições resulta em 2264e a palavra final carrega uma soma de verificação de 8 bits vinculada à entropia que a precede. Apenas uma combinação em 256 passa nessa verificação, reduzindo novamente o número de frases válidas para 2256. A mesma relação vale para 12 palavras, em que uma soma de verificação de 4 bits reduz 2132 combinações de palavras para 2128.

Como uma frase seed é gerada e onde isso dá errado?

A geração começa com entropia bruta, não com palavras. O dispositivo ou software solicita de 128 a 256 bits a uma fonte aleatória, calcula o hash desse valor para obter uma soma de verificação, divide o resultado em grupos de 11 bits e mapeia cada grupo para uma palavra da lista BIP39. As palavras são uma codificação da entropia, portanto a força de uma frase é definida no momento em que a entropia é obtida.

Essa estrutura coloca toda a segurança de uma frase em uma etapa que o titular não consegue observar. Um gerador inicializado a partir de uma fonte de ruído de hardware e um gerador inicializado a partir do relógio do sistema retornam uma saída visualmente idêntica, já que ambos fornecem 24 palavras plausíveis em inglês, no formato correto e com uma soma de verificação válida. Nada no processamento posterior detecta uma seleção fraca, e uma atualização de firmware lançada posteriormente não pode devolver aleatoriedade a uma frase criada sem ela.

Como é uma frase seed fraca na prática?

Três falhas documentadas publicamente entre 2023 e 2026 compartilham um mecanismo em três camadas diferentes da pilha. Em cada caso, o gerador retornava frases bem formadas enquanto extraía valores de um conjunto pequeno o bastante para ser enumerado em hardware comum.

Caso Camada que falhou O que o gerador fazia Espaço de busca efetivo
Milk Sad, CVE-2023-39910, divulgada em 8 de agosto de 2023 Ferramenta de linha de comando A ferramenta bx do Libbitcoin Explorer gerava seeds com um Mersenne Twister inicializado apenas a partir de um relógio do sistema de 32 bits 232 ou menos, qualquer que fosse o comprimento de saída configurado pelo usuário
Ill Bloom, CVE-2026-71851 e GHSA-rg76-677x-56q9, CVSS 9.0 Dependência de JavaScript A função do CryptoJS WordArray.random() usava um gerador de transporte com multiplicação inicializado a partir de Math.random(), um projeto presente desde junho de 2014 Aproximadamente 239 e 247 contra os 128 e 256 bits nominais
Erro na compilação do firmware, comunicado do fabricante de 30 de julho de 2026 Firmware de carteira de hardware Um erro de configuração da compilação, datado de março de 2021, fez com que a geração de seeds nos dispositivos de um fabricante de carteiras de hardware recorresse a um gerador de números pseudoaleatórios de software Cerca de 72 bits nas unidades afetadas mais novas e menos nas mais antigas

Os pesquisadores do Milk Sad, da Distrust, relataram ter recuperado mais de US$ 900.000 em Bitcoin armazenado com frases geradas pela ferramenta afetada e descreveram esse valor como um limite inferior que cobre apenas Bitcoin. Foi confirmado que as versões de 3.0.0 a 3.6.0 do bx foram afetadas, enquanto as versões anteriores foram consideradas suspeitas, e não confirmadas. Muitas das pessoas expostas haviam gerado suas frases anos antes, seguindo a recomendação de usar ferramentas abertas.

The CryptoJS case carries the longest paper trail of the three. Releases 3.2.0 and 3.2.1 replaced the weak generator with the platform's native cryptographic random source, and release 3.3.0 reverted that change on the grounds that it broke compatibility for existing users. Version 4.0.0, published in February 2020, fixed the problem permanently, and the library has been effectively unmaintained since 2023. Five wallet applications were still generating phrases through the vulnerable path, and because one phrase derives addresses across many networks, a single weak draw exposed balances on 15 chains at once. Coinspect tracked $5,690,922 drained across two waves by July 13, 2026, and described that total as a lower bound.

O caso do CryptoJS tem o histórico documental mais longo dos três. As versões 3.2.0 e 3.2.1 substituíram o gerador fraco pela fonte criptográfica nativa de aleatoriedade da plataforma, e a versão 3.3.0 reverteu essa alteração sob a justificativa de que ela quebrava a compatibilidade para usuários existentes. A versão 4.0.0, publicada em fevereiro de 2020, corrigiu o problema permanentemente, e a biblioteca está efetivamente sem manutenção desde 2023. Cinco aplicativos de carteira ainda geravam frases pelo caminho vulnerável e, como uma única frase deriva endereços em várias redes, uma única geração fraca expôs saldos em 15 blockchains ao mesmo tempo. A Coinspect rastreou US$ 5.690.922 drenados em duas ondas até 13 de julho de 2026 e descreveu esse total como um limite inferior.

O caso do firmware de 2026 levou a mesma falha para o hardware, onde um erro de compilação permaneceu sem revisão por mais de cinco anos, até que o fabricante publicou um comunicado em 30 de julho de 2026. A Galaxy Research, acompanhando as transferências resultantes na blockchain, confirmou que 1.719 BTC foram drenados, no valor aproximado de US$ 111 milhões, em 8 de agosto de 2026. O fabricante não publicou nenhum total de perdas próprio, portanto todos os números em circulação vêm de análises de blockchain de terceiros, e não do fabricante.

Uma ferramenta de linha de comando, uma dependência JavaScript e um processo de compilação de hardware estão em níveis diferentes da cadeia de suprimentos, sob processos de revisão distintos, e cada um deles produziu frases que pareciam totalmente corretas para a pessoa que anotava as palavras.

Força bruta comparada com um espaço de busca reduzido Pergunta Forçar por tentativa e erro uma frase gerada corretamente
Percorrer um espaço de busca reduzido 2128 O que o invasor pesquisa256 frases candidatas O intervalo de saída de um gerador defeituoso, entre 232 e aproximadamente 272 nos casos documentados
Viabilidade em hardware comum Fora de alcance por muitas ordens de magnitude Alcançável com um laptop e ferramentas disponíveis publicamente
Como a frase aparece para o titular Palavras válidas, checksum válido, formato normal Palavras válidas, checksum válido, formato normal
O que determina a exposição Nada que o titular faça ou deixe de fazer A ferramenta ou versão do firmware usada na criação, muitas vezes anos antes
Se uma correção posterior ajuda Não aplicável Um gerador corrigido cobre apenas novas frases, portanto uma frase existente continua vulnerável até ser substituída
Ocorrências documentadas publicamente Nenhum caso relatado Três entre 2023 e 2026

Por que você não pode verificar como sua própria frase foi gerada

Os três casos compartilham uma propriedade mais importante do que qualquer bug individual. Em todos eles, a vulnerabilidade existia justamente na única etapa que o titular não tem como inspecionar, e permaneceu ali até ser encontrada por um pesquisador externo. Ler o código-fonte publicado de uma carteira, quando ele está disponível, mostra o que o código diz. Essa leitura não confirma o que é executado no chip que está na sua mão. A ELLIPAL declara essa limitação em seu próprio  texto sobre a arquitetura de segurança, e essa lacuna se aplica a todos os fabricantes de carteiras de hardware, incluindo a ELLIPAL.

A certificação também não elimina essa lacuna. A avaliação Common Criteria se aplica ao elemento seguro, ou seja, ao chip isolado que armazena chaves e realiza assinaturas, e abrange a resistência desse chip a ataques físicos e de canal lateral. A avaliação Common Criteria não se estende ao firmware da carteira que opera ao redor do chip, e o firmware foi exatamente a camada em que ocorreu o erro de compilação de 2026.

O que permanece disponível para o titular é a substituição. BIP39 define um formato portátil, portanto uma frase gerada em um local pode ser importada para uma carteira compatível de qualquer marca, e uma frase que você tem motivos para não confiar pode ser substituída sem trocar o hardware. Nos dispositivos ELLIPAL, esse caminho passa pela inserção da frase de recuperação no ELLIPAL Titan 2.0 e pelo ELLIPAL X Card Starter offline durante a configuração do ELLIPAL X Card. Nenhuma dessas opções exige que você insira suas palavras em um aplicativo de celular.

Nenhuma configuração de autocustódia elimina todos os riscos. Um formato portátil de frase mantém reversível uma decisão específica, permitindo que o titular que desconfia de um gerador migre para uma nova frase e continue usando o mesmo dispositivo.

Qual situação corresponde à sua?

  • Sua frase veio de uma carteira de hardware cujo fornecedor publicou um alerta sobre entropia. Leia o alerta referente às versões exatas do firmware e às datas, pois os intervalos afetados são restritos e um dispositivo fora deles não está implicado. Quando o intervalo abranger seu dispositivo, considere que a frase é o elemento que precisa ser substituído, não o hardware.
  • Sua frase veio de um site ou de um gerador baseado em navegador. Um gerador de navegador depende do próprio JavaScript da página, que foi a camada que apresentou falha no caso do CryptoJS. Considere não verificada uma frase criada dessa forma; transferir o saldo para uma frase recém-gerada elimina a dependência de uma página que você não tem como auditar.
  • Sua frase veio de uma ferramenta de linha de comando ou de uma biblioteca que você mesmo integrou. Verifique o histórico de alertas do projeto em relação à versão exata que você executou, da mesma forma que o alerta do Milk Sad documentou para as versões do bx de 3.0.0 a 3.6.0.
  • Você possui uma frase que outra pessoa gerou e entregou a você. A etapa de geração é desconhecida para você e não pode ser reconstruída posteriormente, então o caminho mais seguro é uma nova frase gerada por você, seguida da transferência do saldo.
  • Você mantém seus ativos no longo prazo e quer resolver de antemão a questão do fornecedor. Escolha um hardware que aceite uma frase BIP39 existente na importação, para que o gerador continue sendo uma decisão sua, e não uma característica fixa do dispositivo.
  • Sua frase foi gerada em um dispositivo atual e nenhum aviso se aplica a ela. Nessa situação, a entropia não é a questão em aberto. É no tempo de vida do backup, no armazenamento físico e na verificação de transações que vale concentrar a atenção, e nosso guia sobre fazer backup de uma carteira de hardware aborda o aspecto do armazenamento.

Perguntas frequentes

Alguma frase-semente já foi realmente quebrada?

Nenhum caso público descreve um invasor recuperando uma frase gerada corretamente ao percorrer todo o espaço de busca. Todas as recuperações documentadas desde 2023 envolveram um gerador que produziu um conjunto muito menor de frases possíveis do que o especificado pelo BIP39, reduzindo a tarefa do invasor a uma lista que um hardware comum consegue processar. O risco está associado à ferramenta que criou a frase, não ao seu comprimento.

Quantas combinações tem uma frase-semente de 24 palavras?

Uma frase BIP39 de 24 palavras tem 2256 combinações válidas, aproximadamente 1,2 × 1077. O número vem de 256 bits de entropia, e a última palavra da frase contém um checksum de 8 bits que a vincula às palavras anteriores; portanto, apenas uma combinação de palavras em 256 forma uma frase válida. Uma frase de 12 palavras contém 128 bits de entropia e 2128 combinações válidas, aproximadamente 3,4 × 1038.

Como saber se minha frase-semente foi gerada de forma fraca?

Não há um teste que você possa executar nas próprias palavras, pois uma frase fraca e uma frase forte têm o mesmo formato e ambas passam na validação do checksum. O que você pode verificar é a procedência. Identifique o aplicativo, a ferramenta ou a versão do firmware do dispositivo que criou a frase e, em seguida, consulte o histórico de avisos desse projeto sobre as versões e datas envolvidas. Nosso passo a passo sobre verificar se sua carteira realmente tem entropia explica essa verificação no caso do firmware de 2026.

Uma frase gerada em um dispositivo offline é automaticamente forte?

Não. Gerar uma frase offline elimina a exposição à rede no momento da criação, mas a força do resultado ainda depende da fonte de entropia e do firmware que a utiliza. O caso do firmware de 2026 envolveu dispositivos que geravam frases inteiramente offline, mas um erro de compilação direcionou a geração para um gerador de números pseudoaleatórios de software. A geração offline e a geração forte são propriedades distintas, e a segunda não pode ser confirmada pelo usuário.

Uma frase mais longa me protege contra um gerador fraco?

Não. Uma frase de 24 palavras contém o dobro da entropia de uma frase de 12 palavras quando ambas são geradas corretamente, e um gerador comprometido limita o espaço de busca real, independentemente do comprimento solicitado. No caso Milk Sad, a entropia efetiva permaneceu em 232 ou abaixo de qualquer comprimento de saída selecionado pelo usuário. Escolha 24 palavras pela margem que isso oferece em condições normais e trate a procedência do gerador como uma questão separada.

Se um gerador foi corrigido em uma versão posterior, minha frase existente também foi corrigida?

Não. Um gerador corrigido se aplica às frases criadas após a correção. Uma frase proveniente de uma fonte fraca mantém a entropia com a qual foi criada, pois as palavras já codificam esse valor e a carteira deriva todos os endereços a partir dele. Para se recuperar dessa situação, é preciso gerar uma nova frase e depois transferir o saldo para os endereços derivados dela.

Preciso comprar um dispositivo novo se minha frase foi gerada de forma fraca?

Geralmente, não. Qualquer dispositivo compatível com a importação ou recuperação de uma frase BIP39 existente aceitará uma nova frase gerada em outro lugar, portanto o hardware que você possui pode continuar funcionando com uma frase substituta. Quando um fornecedor disponibiliza uma correção de firmware, essa correção abrange as carteiras criadas depois dela, e uma frase existente ainda precisa ser substituída. Os custos reais são a transferência on-chain do seu saldo para os novos endereços, além de uma nova mídia de backup para as novas palavras.

Uma passphrase pode compensar uma frase-semente fraca?

Uma passphrase BIP39 altera a carteira derivada de uma determinada frase, portanto um invasor que reconstruísse uma frase fraca também teria que recuperar a passphrase antes de acessar quaisquer fundos. A entropia subjacente da frase permanece exatamente tão fraca quanto antes, e a passphrase acrescenta um segundo item que precisa sobreviver aos seus procedimentos de backup, pois perdê-la significa perder o acesso à carteira. Trate uma passphrase como um fator adicional, não como uma correção para o gerador.

Sobre a ELLIPAL

A ELLIPAL está no mercado desde 2018, com mais de 1 milhão de usuários em mais de 140 países. Os dispositivos ELLIPAL seguem BIP39 e BIP44, portanto uma frase de recuperação criada em um dispositivo ELLIPAL pode ser restaurada em qualquer carteira compatível de qualquer marca, e uma frase criada em outro lugar pode ser importada para o hardware ELLIPAL. O ELLIPAL Titan 2.0 mantém as chaves dentro de um elemento seguro certificado e permite inserir a frase de recuperação no próprio dispositivo. O ELLIPAL X Card possui um Secure Chip CC EAL6+ e conclui a configuração no ELLIPAL X Card Starter offline. O ELLIPAL App oferece suporte a mais de 10.000 tokens em mais de 45 blockchains.

Tenha a propriedade. Depois, use.

Nota de segurança. Nenhuma configuração de autocustódia elimina todos os riscos. O armazenamento offline das chaves e o design reforçado do dispositivo reduzem categorias significativas de ataques remotos, mas não eliminam os riscos físicos, da cadeia de suprimentos, do firmware, de engenharia social ou de erro do usuário. Compre de uma fonte oficial, armazene sua frase de recuperação em um backup offline durável, mantido separado do dispositivo, não compartilhe essas palavras nem as insira em um aplicativo conectado à internet e verifique todas as transações no dispositivo de assinatura. Este artigo contém informações educacionais gerais sobre a arquitetura de carteiras e a geração de seeds, e não constitui aconselhamento financeiro, de investimento ou de custódia.

Por que as pessoas confiam na ELLIPAL
ZeroViolações de carteiras frias
1M+Usuários do mundo todo
140+Países alcançados
US$ 12 bilhõesAtivos protegidos
ForbesRecomendado
8 anosAir-gapped desde 2018

Tenha o seu. Depois, use-o.

Suas chaves, suas criptomoedas. Mantenha sua frase-semente offline e o resto se resolve sozinho.

Explore as carteiras frias ELLIPAL

Nota de segurança: este artigo é educativo e não constitui aconselhamento financeiro. O comportamento do dispositivo, como os limites de tentativas, pode mudar conforme o firmware; sempre confirme os detalhes atuais na Central de Ajuda oficial da ELLIPAL. Quaisquer recursos de troca, staking ou compra e venda mencionados em outras partes são fornecidos por terceiros, e a ELLIPAL não controla esses serviços.