比特币钱包密钥源自放射性衰变
cryptonews开发者 Alexander Higgins 于 2026 年 9 月发布的 Entropy32 Plus 仓库包含该项目的固件、电路板设计、制造文件和可打印外壳。Higgins 将该设备描述为一个实验性、教育性项目,并警告用户在未经独立审查前,不要将大额资金托付给它。
该设备被称为“宇宙分叉器”,它从盖革计数器获取脉冲,并测量检测到的事件之间的时间。其固件将连续间隔之间的比较转换为比特,收集一个 512 位的输入池,并使用 SHA-256 处理数据。
根据其公开的设计,Entropy32 Plus 随后将所得哈希的一部分格式化为标准的 BIP39 恢复短语。该设备在没有 Wi-Fi、蓝牙或持久化种子存储的情况下运行。
Entropy32 Plus 测量辐射事件之间的时间
放射性衰变在单个原子层面上是不可预测的。Entropy32 Plus 使用检测到的衰变事件的时间作为其物理随机源,而不是仅仅依赖软件生成的值。
当前设计通过 3.5 毫米接口从 GQ Electronics GMC-320S 盖革计数器接收脉冲。其文档说明,该计数器可以检测来自放射源或背景辐射的发射。
接收到脉冲后,LM393 比较器将计数器的模拟信号转换为数字输入。定制电路板将该信号传递给 ATmega328P 微控制器。
该项目的固件使用微秒计时器记录每个被接受的事件。它将最新的间隔与前一个间隔进行比较,当新间隔更长时产生 1,更短时产生 0。
相等的间隔被丢弃。低于 200 微秒的测量值被视为可能的毛刺而拒绝,而被接受的比较会持续进行,直到设备收集到 512 位。
Higgins 表示,这种方法使用脉冲计时,因为单个衰变事件的精确到达时间无法预测。开发者并未声称每个收集到的比较都贡献了一个完整的测量熵比特。
SHA-256 对原始比特币种子数据进行条件化处理
一旦 512 位池完成,Entropy32 Plus 会通过其内置的 SHA-256 代码处理全部 64 字节。固件使用所得哈希的前 16 字节生成 12 词短语,或使用全部 32 字节生成 24 词短语。
根据该项目的说明,哈希处理旨在减少与探测器死时间、计数率变化或测量之间相关性相关的可见模式。哈希条件化可以将可用熵分散到输出中,但并不能证明原始数据中存在多少不可预测性。
固件包含一个 SHA-256 启动测试。它计算“abc”的哈希值,并将结果与已知值进行比较。如果答案不正确,设备会在收集熵之前停止。
通过自检仅确认该实现对于该测试向量返回了预期结果。它不会测试盖革计数器、评估脉冲独立性或测量进入哈希的最小熵。
该项目收集的比较比特数是其生成的最大 256 位 BIP39 输入的两倍。在物理源经过正式测量之前,该仓库无法确定每个比较包含多少可用熵。
设备将条件化数据映射到 BIP39 单词
在 SHA-256 条件化之后,设备应用 BIP39 规范中定义的过程。BIP39 将批准的熵长度转换为从标准化的 2048 个单词列表中选择的助记句。
对于 12 词短语,Entropy32 Plus 使用 128 位条件化数据并计算 4 位校验和。组合后的 132 位被分成 12 个 11 位组,每组选择一个单词。
其 24 词设置使用 256 位和 8 位校验和。将所得的 264 位序列分割后产生 24 个单词索引。
恢复短语包含恢复钱包访问所需的信息。任何获得正确顺序单词的人都可以重建钱包的密钥。
种子短语本身并不是一组独立生成的单词。现代比特币钱包从一个主种子派生出许多私钥。因此,原始熵的弱点可能会影响由其生成的每个地址。
Entropy32 Plus 将完整的 BIP39 英文单词表编译到其固件中。根据仓库信息,该单词表占用 13,117 字节,约占微控制器闪存容量的 43%。
包括 OLED 界面、SHA-256 实现和收集逻辑在内,编译后的程序使用了芯片 30,720 可用字节中的 30,006 字节。仅剩 714 字节未使用。
离线设计使种子远离联网设备
已发布的硬件文件未列出任何无线通信硬件。用户通过两个按钮操作生成器,并从 0.91 英寸 OLED 屏幕读取短语。
生成的单词索引暂时保留在微控制器的 RAM 中。用户记录短语后,同时按下两个按钮会打开一个确认过程,该过程会覆盖单词数组并重新开始熵收集。
固件在复制熵池进行处理后会清除原始池。在计算出 BIP39 索引后,临时哈希、校验和和熵缓冲区会被覆盖。
据开发者称,该设备不会将恢复短语保存到持久性存储器中。该开源设计不包含安全元件,也没有机制证明已安装的固件与公开代码一致。
物理隔离消除了几种基于网络的攻击途径,但并不能验证设备是否组装正确或加载了可信软件。被篡改的设备可以显示预定单词或保留生成的数据,而外观不会改变。
让恢复短语远离手机、云账户、照片和其他联网系统是标准的钱包安全实践。只要硬件和固件可信,Entropy32 Plus 基于屏幕的过程符合离线转录的要求。
独立熵测试仍未完成
仓库声明,基于盖革计数器的熵源尚未根据 NIST 特别出版物 800-90B 进行测试。NIST 的方法论涵盖物理熵源的评估,并包括针对独立和非独立数据的单独程序。
Higgins 呼吁长时间记录原始到达间隔时间,并使用 NIST 的非 IID 最小熵估计器进行检查。固件注释警告说,仅凭一般统计测试结果不足以证明熵是足够的。
README 中写道:“请验证您打算使用的熵源,否则请理解您将自行承担使用该设备的风险。”
开发者建议在为大额资金创建钱包之前,将盖革计数器产生的数据与另一个经过独立验证的源混合。截至 9 月 13 日,仓库中未包含任何外部审计、NIST 评估或公开的原始事件数据集。
过去的钱包故障表明,熵测试不仅仅要确认最终单词符合 BIP39 格式。在过去的种子生成漏洞之后,独立的钱包测试至关重要。
弱熵可能使比特币钱包暴露,而不会泄露哪些人使用了受影响的设备。攻击者可以生成可能的种子,推导出它们的公共地址,并在区块链上搜索匹配项。
历史上,可预测的种子生成在底层缺陷存在多年后仍然可以被利用。修复有缺陷的固件无法修复之前生成的短语;受影响的用户必须创建新钱包并转移资产。
Entropy32 Plus 仍在积极开发中。其提交历史显示初始提交日期为 9 月 4 日,随后是固件、电路板和外壳的更改。截至 9 月 13 日,该仓库没有标记的生产版本,也没有公布完成独立安全评估的时间表。
以上内容仅用作资讯或教育之目的,不构成与BTCC相关的任何投资建议。BTCC竭力但不能保证上述全部内容的真实性、准确性和原创性。