
Principal Conclusão: Uma frase semente BIP39 gerada com aleatoriedade total possui de 128 a 256 bits de entropia. Isso coloca a possibilidade de adivinhar uma dessas frases muito além do alcance de qualquer esforço computacional disponível hoje. Cada caso documentado desde 2023 se deve a um gerador que produziu muito menos possibilidades do que o padrão presume. A pergunta a ser feita é como sua frase foi gerada e se você pode substituí-la.
Referência rápida
| Termo | O que significa |
|---|---|
| Entropia | A quantidade de imprevisibilidade genuína em um valor gerado, medida em bits. 128 bits de entropia significa que o valor foi extraído de 2128 candidatos igualmente prováveis. |
| BIP39 | O padrão que codifica a entropia bruta como 12, 15, 18, 21 ou 24 palavras extraídas de uma lista fixa de 2.048 palavras. |
| Espaço de busca | O conjunto de frases candidatas que um invasor precisa percorrer. Seu tamanho, e não a contagem de palavras, decide se esse trabalho é viável. |
| PRNG | Um gerador de números pseudoaleatórios, que expande um valor inicial em uma longa sequência usando uma fórmula. Uma saída previsível resulta de um valor inicial previsível. |
| CSPRNG | Um gerador aleatório criptograficamente seguro, semeado a partir do pool de entropia do sistema operacional, que é a fonte esperada para material chave. |
| Colapso de entropia | O que acontece quando um gerador extrai de um pool muito menor do que o padrão especifica, reduzindo o espaço de busca para um tamanho que um invasor pode enumerar. |
Uma frase semente pode ser adivinhada ou forçada?
Uma frase semente BIP39 gerada corretamente está muito além do alcance da força bruta. O espaço de busca cresce exponencialmente com a entropia em vez da contagem de palavras, então uma frase de 12 palavras já codifica 128 bits, o que representa aproximadamente 3,4 × 1038 frases válidas. Uma frase de 24 palavras codifica 256 bits, ou aproximadamente 1,2 × 1077.
Esses números são mais fáceis de julgar em termos operacionais. Uma máquina que testa um trilhão de frases candidatas a cada segundo ainda teria coberto uma fração insignificante do espaço de 128 bits após um bilhão de anos de trabalho contínuo. Nenhuma coleção de hardware montada até hoje altera essa aritmética, que é a razão prática pela qual os invasores que drenam fundos não tentam o espaço total.
Em todos os casos documentados publicamente, os invasores que recuperaram frases de outras pessoas trabalharam no espaço muito menor que um gerador defeituoso era realmente capaz de produzir.
Quantas combinações tem uma frase semente de 24 palavras?
Uma frase BIP39 de 24 palavras tem 2256 combinações válidas, o que representa aproximadamente 1,2 × 1077. Uma frase de 12 palavras tem 2128 combinações válidas, ou aproximadamente 3,4 × 1038.
A aritmética por trás desses números merece um parágrafo, porque a contagem bruta de palavras superestima o total. Multiplicar 2.048 opções em 24 posições resulta em 2264, e a palavra final carrega um checksum de 8 bits ligado à entropia que a precede. Apenas uma combinação em 256 passa nessa verificação, o que reduz a contagem de frases válidas para 2256. A mesma relação se mantém em 12 palavras, onde um checksum de 4 bits reduz 2132 combinações de palavras para 2128.
Como uma frase semente é gerada e onde isso pode dar errado?
A geração começa com entropia bruta, e não com palavras. O dispositivo ou o software solicita de 128 a 256 bits de uma fonte aleatória, aplica hash a esse valor para derivar um checksum, divide o resultado em grupos de 11 bits e mapeia cada grupo para uma palavra na lista BIP39. As palavras são uma codificação da entropia, então a força de uma frase é fixa no momento em que a entropia é extraída.
Essa estrutura coloca toda a segurança de uma frase em uma etapa que o titular não pode observar. Um gerador semeado de uma fonte de ruído de hardware e um gerador semeado do relógio do sistema retornam uma saída idêntica, já que ambos entregam 24 palavras inglesas plausíveis no formato correto com um checksum válido. Nada a jusante detecta um sorteio fraco, e uma atualização de firmware emitida posteriormente não pode recolocar aleatoriedade em uma frase que foi criada sem ela.
Como realmente é uma frase semente fraca?
Três falhas documentadas publicamente entre 2023 e 2026 compartilham um mecanismo em três camadas diferentes da pilha. Em cada caso, o gerador retornou frases bem formadas enquanto extraía de um pool pequeno o suficiente para ser enumerado em hardware comum.
| Caso | Camada que falhou | O que o gerador fez | Espaço de busca efetivo |
|---|---|---|---|
| Milk Sad, CVE-2023-39910, divulgado em 8 de agosto de 2023 | Ferramentas de linha de comando | A ferramenta bx do Libbitcoin Explorer gerou sementes com um Mersenne Twister que foi semeado apenas de um relógio de sistema de 32 bits | 232 ou menos, qualquer que seja o comprimento de saída que o usuário configurou |
| Ill Bloom, CVE-2026-71851 e GHSA-rg76-677x-56q9, CVSS 9.0 | Dependência de JavaScript | A função CryptoJS WordArray.random() usou um gerador de multiplicação com transporte semeado de Math.random(), um design presente desde junho de 2014 | Aproximadamente 239 e 247 contra um nominal de 128 e 256 bits |
| Erro de construção de firmware, aviso do fornecedor em 30 de julho de 2026 | Firmware de carteira de hardware | Um erro de configuração de construção que data de março de 2021 fez com que a geração de sementes em dispositivos de um fornecedor de carteira de hardware voltasse a um gerador pseudoaleatório de software | Cerca de 72 bits nas unidades afetadas mais recentes, e menor nas mais antigas |
Os pesquisadores do Milk Sad da Distrust relataram a recuperação de mais de US$ 900.000 em Bitcoin mantidos sob frases da ferramenta afetada e descreveram esse valor como um limite inferior cobrindo apenas o Bitcoin. As versões 3.0.0 a 3.6.0 do bx foram confirmadas como afetadas, enquanto as versões anteriores foram tratadas como suspeitas em vez de confirmadas. Muitas das pessoas expostas haviam gerado suas frases anos antes, seguindo o conselho de usar ferramentas abertas.
O caso CryptoJS tem o mais longo rastro de documentos dos três. As versões 3.2.0 e 3.2.1 substituíram o gerador fraco pela fonte aleatória criptográfica nativa da plataforma, e a versão 3.3.0 reverteu essa alteração, alegando que ela quebrava a compatibilidade para os usuários existentes. A versão 4.0.0, publicada em fevereiro de 2020, corrigiu o problema permanentemente, e a biblioteca tem estado efetivamente sem manutenção desde 2023. Cinco aplicativos de carteira ainda estavam gerando frases por meio do caminho vulnerável, e como uma frase deriva endereços em muitas redes, um único sorteio fraco expôs saldos em 15 cadeias de uma vez. A Coinspect rastreou US$ 5.690.922 drenados em duas ondas até 13 de julho de 2026, e descreveu esse total como um limite inferior.
O caso do firmware de 2026 moveu a mesma falha para o hardware, onde um erro de construção permaneceu sem revisão por mais de cinco anos antes que o fornecedor publicasse um aviso em 30 de julho de 2026. A Galaxy Research, rastreando as transferências resultantes na cadeia, confirmou 1.719 BTC drenados, no valor de aproximadamente US$ 111 milhões, em 8 de agosto de 2026. O fornecedor não publicou seu próprio total de perdas, então todos os números em circulação vêm de análises de cadeia de terceiros, e não do fabricante.
Uma ferramenta de linha de comando, uma dependência de JavaScript e um pipeline de construção de hardware estão em diferentes níveis da cadeia de suprimentos sob diferentes processos de revisão, e cada um deles produziu frases que pareciam totalmente corretas para a pessoa que as escrevia.
Força bruta versus um espaço de busca colapsado
| Questão | Força bruta em uma frase gerada corretamente | Trabalhando em um espaço de busca colapsado |
|---|---|---|
| O que o atacante busca | 2128 a 2256 frases candidatas | O intervalo de saída de um gerador quebrado, entre 232 e aproximadamente 272 nos casos documentados |
| Viabilidade em hardware comum | Fora do alcance por muitas ordens de magnitude | Alcançado com um laptop e ferramentas abertamente disponíveis |
| Como a frase aparece para o titular | Palavras válidas, checksum válido, formato normal | Palavras válidas, checksum válido, formato normal |
| O que determina a exposição | Nada que o titular faça ou omita | A ferramenta ou versão de firmware usada na criação, muitas vezes anos antes |
| Se uma correção posterior ajuda | Não aplicável | Um gerador corrigido cobre apenas novas frases, então uma frase existente permanece fraca até ser substituída |
| Ocorrências documentadas publicamente | Nenhum caso relatado | Três entre 2023 e 2026 |
Por que você não pode verificar como sua própria frase foi gerada
Os três casos compartilham uma propriedade que importa mais do que qualquer bug individual. Em todos eles, a fraqueza estava na única etapa que o titular não tem como inspecionar, e permaneceu lá até que um pesquisador externo a encontrasse. Ler o código-fonte publicado de uma carteira, onde o código-fonte está disponível, mostra o que o código diz. Lê-lo não confirma o que funciona no chip em suas mãos. A ELLIPAL declara essa limitação em sua própria descrição da arquitetura de segurança, e a lacuna se aplica a todos os fornecedores de carteiras de hardware, incluindo a ELLIPAL.
A certificação também não preenche essa lacuna. A avaliação Common Criteria se aplica ao elemento seguro, ou seja, ao chip isolado que armazena chaves e realiza assinaturas, e cobre a resistência desse chip a ataques físicos e de canal lateral. A avaliação Common Criteria não se estende ao firmware da carteira executado ao redor do chip, e o firmware é exatamente a camada onde o erro de construção de 2026 se situava.
O que permanece disponível para o titular é a substituição. O BIP39 define um formato portátil, então uma frase gerada em um lugar importa para uma carteira compatível de qualquer marca, e uma frase em que você tem motivos para desconfiar pode ser substituída sem substituir o hardware. Nos dispositivos ELLIPAL, esse caminho ocorre através da entrada de recuperação no ELLIPAL Titan 2.0 e através do ELLIPAL X Card Starter offline durante a configuração do ELLIPAL X Card. Nenhuma das rotas pede suas palavras dentro de um aplicativo de telefone.
Nenhum arranjo de autocustódia remove todos os riscos. Um formato de frase portátil mantém uma decisão específica reversível, de modo que um titular que duvide de um gerador pode mudar para uma nova frase e continuar usando o mesmo dispositivo.
Qual situação se encaixa em você?
- Sua frase veio de uma carteira de hardware cujo fornecedor publicou um aviso de entropia. Leia o aviso para as versões e datas exatas do firmware, pois os intervalos afetados são estreitos e um dispositivo fora do intervalo não está implicado. Onde o intervalo cobre seu dispositivo, trate a frase como o que precisa ser substituído, em vez do hardware.
- Sua frase veio de um site ou de um gerador baseado em navegador. Um gerador de navegador depende do próprio JavaScript da página, que é a camada que falhou no caso CryptoJS. Trate uma frase criada dessa forma como não verificada, e mover o saldo para uma frase recém-gerada remove a dependência de uma página que você não tem como auditar.
- Sua frase veio de uma ferramenta de linha de comando ou de uma biblioteca que você mesmo integrou. Verifique o histórico de avisos do projeto em relação à versão exata que você executou, da maneira como a divulgação do Milk Sad documentou para as versões bx 3.0.0 a 3.6.0.
- Você possui uma frase que outra pessoa gerou e entregou a você. A etapa de geração é desconhecida para você e não pode ser reconstruída após o fato, então o caminho mais seguro é uma nova frase que você gera, seguida por uma transferência do saldo.
- Você está mantendo a longo prazo e quer que a questão do fornecedor seja resolvida com antecedência. Escolha hardware que aceite uma frase BIP39 existente na importação, para que o gerador continue sendo sua decisão, e não uma propriedade fixa do dispositivo.
- Sua frase foi gerada em um dispositivo atual e nenhum aviso a cobre. A entropia não é a questão em aberto nessa situação. A durabilidade do backup, o armazenamento físico e a verificação da transação são onde a atenção compensa, e nosso guia sobre como fazer backup de uma carteira de hardware cobre o lado do armazenamento.
Perguntas frequentes
Uma frase semente já foi realmente quebrada?
Nenhum caso público descreve um invasor recuperando uma frase gerada corretamente, percorrendo todo o espaço de busca. Cada recuperação documentada desde 2023 envolveu um gerador que produziu um conjunto muito menor de frases possíveis do que o BIP39 especifica, o que reduziu a tarefa do invasor a uma lista que o hardware comum pode processar. O risco se refere à ferramenta que criou a frase, e não ao seu comprimento.
Quantas combinações tem uma frase semente de 24 palavras?
Uma frase BIP39 de 24 palavras tem 2256 combinações válidas, aproximadamente 1,2 × 1077. O número vem de 256 bits de entropia, e a palavra final da frase carrega um checksum de 8 bits que a liga às palavras precedentes, então apenas uma combinação de palavras em 256 forma uma frase válida. Uma frase de 12 palavras carrega 128 bits de entropia e 2128 combinações válidas, aproximadamente 3,4 × 1038.
Como sei se minha frase semente foi gerada fracamente?
Não há nenhum teste que você possa fazer nas próprias palavras, já que uma frase fraca e uma frase forte compartilham o mesmo formato e ambas passam na validação do checksum. O que você pode verificar é a proveniência. Identifique o aplicativo, ferramenta ou versão de firmware do dispositivo que criou a frase, depois leia o histórico de avisos desse projeto para as versões e datas envolvidas. Nosso passo a passo sobre como verificar se sua carteira realmente tem entropia realiza essa verificação para o caso do firmware de 2026.
Uma frase gerada em um dispositivo offline é automaticamente forte?
Não. Gerar uma frase offline remove a exposição à rede no momento da criação, e a força do resultado ainda depende da fonte de entropia e do firmware que a utiliza. O caso do firmware de 2026 envolveu dispositivos gerando totalmente offline, onde um erro de construção roteou a extração através de um gerador pseudoaleatório de software. A geração offline e a geração forte são propriedades separadas, e a segunda não pode ser confirmada pelo titular.
Uma frase mais longa me protege de um gerador fraco?
Não. Uma frase de 24 palavras carrega o dobro da entropia de uma frase de 12 palavras quando ambas são extraídas corretamente, e um gerador quebrado limita o espaço de busca real, independentemente do comprimento solicitado. No caso Milk Sad, a entropia efetiva permaneceu em 232 ou abaixo do comprimento de saída que o usuário selecionou. Escolha 24 palavras pela margem que isso oferece em condições normais, e trate a proveniência do gerador como a questão separada que é.
Se um gerador foi corrigido em uma versão posterior, minha frase existente também foi corrigida?
Não. Um gerador corrigido se aplica a frases criadas após a correção. Uma frase extraída de uma fonte fraca mantém a entropia com a qual nasceu, porque as palavras já codificam esse valor e a carteira deriva todos os endereços a partir dele. Recuperar-se dessa situação significa gerar uma nova frase e, em seguida, mover o saldo para os endereços derivados da nova.
Preciso comprar um novo dispositivo se minha frase foi gerada fracamente?
Normalmente não. Qualquer dispositivo que suporte a importação ou recuperação de uma frase BIP39 existente aceitará uma nova frase gerada em outro lugar, então o hardware que você possui pode continuar funcionando com uma frase de substituição. Onde um fornecedor enviou uma correção de firmware, essa correção abrange as carteiras criadas posteriormente, e uma frase existente ainda precisa ser substituída. Os custos reais são a transferência na cadeia do seu saldo para os novos endereços, além de uma nova mídia de backup para as novas palavras.
Uma frase-senha pode compensar uma frase semente fraca?
Uma frase-senha BIP39 altera a carteira derivada de uma determinada frase, então um invasor que reconstruir uma frase fraca também teria que recuperar a frase-senha antes de alcançar quaisquer fundos. A entropia subjacente da frase permanece exatamente tão fraca quanto era, e a frase-senha adiciona um segundo item que deve sobreviver aos seus arranjos de backup, já que perdê-la significa perder o acesso à carteira. Trate uma frase-senha como um fator adicional, e não como um reparo para o gerador.
Sobre a ELLIPAL
A ELLIPAL está no mercado desde 2018, com mais de 1 milhão de usuários em mais de 140 países. Os dispositivos ELLIPAL seguem os padrões BIP39 e BIP44, de modo que uma frase de recuperação criada em um dispositivo ELLIPAL pode ser restaurada em qualquer carteira compatível de qualquer marca, e uma frase criada em outro lugar pode ser importada para o hardware ELLIPAL. O ELLIPAL Titan 2.0 armazena chaves dentro de um elemento de segurança certificado e suporta a entrada da frase de recuperação no próprio dispositivo. O ELLIPAL X Card possui um Chip Seguro CC EAL6+ e conclui a configuração no ELLIPAL X Card Starter offline. O aplicativo ELLIPAL suporta mais de 10.000 tokens em mais de 45 blockchains.
Possua. Depois use.
Nota de segurança. Nenhuma configuração de autocustódia remove todos os riscos. O armazenamento de chaves offline e o design de dispositivos reforçados fecham categorias significativas de ataques remotos, mas não eliminam os riscos físicos, de cadeia de suprimentos, de firmware, de engenharia social ou de erro do usuário. Compre de uma fonte oficial, armazene sua frase de recuperação em um backup offline durável mantido separadamente do dispositivo, não compartilhe essas palavras nem as insira em um aplicativo conectado à internet e verifique cada transação no dispositivo de assinatura. Este artigo é uma informação educacional geral sobre arquitetura de carteira e geração de sementes, e não é um conselho financeiro, de investimento ou de custódia.




