Při odvození BIP39 seedu je slovní fráze vstupem PBKDF2-HMAC-SHA512 a řetězec mnemonic spojený s passphrase tvoří sůl. Nejde o PIN zařízení ani o další povinné slovo ze slovníku; bez passphrase se používá prázdný řetězec.
Slovní fráze i sůl mnemonic + passphrase se zpracují jako UTF-8 s normalizací NFKD. PBKDF2-HMAC-SHA512 provede 2048 iterací a vrátí 512 bitů, tedy 64 bajtů seedu. Délka výstupu neznamená 512 bitů původní tajné náhodnosti. [BIP39 — Mnemonic generation and seed conversion]
Velikost písmen a mezery mohou změnit výsledek. Zároveň různé zápisy Unicode mohou po NFKD vytvořit stejný vstup: é a e následované kombinovanou čárkou jsou příkladem. Tvrzení, že každý odlišně zapsaný text musí vést k jiné peněžence, je proto nepřesné. [BIP39 — Mnemonic generation and seed conversion]
BIP39 neobsahuje kontrolní součet passphrase. Překlep může odvodit platný seed a zobrazit jinou, obvykle prázdnou peněženku; neznamená to smazání původních prostředků. Aplikace může požadovat opakované zadání nebo porovnávat známé údaje. PIN pouze odemykající zařízení passphrase nenahrazuje. [BIP39 — Mnemonic generation and seed conversion] [Trezor — What is a passphrase]
Má-li útočník slovní zálohu, může kandidáty passphrase zkoušet offline a porovnávat odvozené údaje se známou peněženkou. Dostatečně nepředvídatelná a neuniklá passphrase může tento útok ztížit. Krátký citát, opakované heslo ani samotných 2048 iterací nejsou zárukou ochrany. [BIP39 — Mnemonic generation and seed conversion]
Pokud změna passphrase odvodí jiný seed, podpisové podmínky již existujících výstupů tím nezmění. Přechod na novou peněženku proto vyžaduje skutečnou transakci. Stejně tak zobrazení prázdného zůstatku samo neprokazuje ztrátu: nejprve ověřte správný vstup a parametry obnovy. [Trezor — What is a passphrase] [BIP380 — Output Script Descriptors]
Bezpečně zálohujte passphrase a ověřte obnovu důvěryhodným postupem. Uložení odděleně od slov omezuje společný únik, ale musí umožnit oprávněnou obnovu i dědictví. Silnou zapomenutou passphrase bez zálohy nemusí být možné získat zpět. Kromě slov a passphrase mohou být potřebné odvozovací cesty a popis skriptů; Output Descriptor pomáhá tyto údaje zachovat. [Trezor — What is a passphrase] [BIP380 — Output Script Descriptors]
Jiná passphrase může sloužit pro oddělenou či návnadovou peněženku. To však nezaručuje, že útočník uvěří předloženému zůstatku, ani neodstraňuje stopy plateb a záloh. Oddělení peněženek, ochrana před hádáním a bezpečnost při nátlaku jsou různé vlastnosti. [BIP39 — Mnemonic generation and seed conversion]
Velikost písmene může změnit peněženku
Stejná mnemotechnická slova s passphrase „alpha“ a „Alpha“ odvodí podle BIP 39 odlišné seedy. Jsou to krátké ukázky, ne bezpečná hesla. Specifikace nemá kontrolní součet passphrase; překlep může otevřít jinou, obvykle prázdnou peněženku. Aplikace může přidat vlastní kontrolu.
Pro nejúplnější obraz čtěte toto heslo společně s BIP 39, PBKDF2, BIP39 checksum, Vlastní úschova. Opačným směrem na něj odkazují také Seed Phrase, BIP 39, Cold Storage, BIP85.
01Je passphrase totéž co mnemotechnická slova nebo PIN?+
Ne. Slova a volitelná passphrase jsou dva vstupy odvození seedu podle BIP 39, oba s normalizací NFKD. Pokud byla passphrase použita, samotná slova nestačí. PIN zařízení ji nenahrazuje. Pro úplnou obnovu mohou být navíc potřebné odvozovací cesty a údaje o skriptu.
02Ochrání passphrase uniklá mnemotechnická slova?+
Dostatečně nepředvídatelná passphrase, která neunikla se slovy, může ztížit odvození správného seedu. Útočník se slovy však může zkoušet kandidáty offline; krátká či předvídatelná passphrase není spolehlivá ochrana. Ztráta silné passphrase bez zálohy může znamenat neobnovitelnou ztrátu přístupu.