BIP39 hängt an ENT Entropiebits die ersten ENT/32 Bits ihres SHA-256 an. Das Ergebnis wird in 11-Bit-Indizes der Wortliste aufgeteilt. Diese Prüfbits sind öffentlich berechenbar und fügen keine geheime Entropie hinzu.
BIP39 erlaubt ENT = 128, 160, 192, 224 oder 256 Bits. Die Prüfsummen haben entsprechend 4, 5, 6, 7 oder 8 Bits; daraus entstehen 12, 15, 18, 21 oder 24 Wörter. Jede 11-Bit-Gruppe wählt einen Index 0‑2047 in der jeweiligen Liste mit 2048 Wörtern. [BIP39 — Mnemonic generation and seed conversion]
Für 128 Bits gilt 128 + 4 = 132 = 12 × 11. Das letzte Wort enthält 7 Entropiebits und 4 Prüfbits. Bei 24 Wörtern enthält es 3 Entropiebits und 8 Prüfbits. Es lässt sich daher nicht einfach durch ein universelles Prüfwort ersetzen. [BIP39 — Mnemonic generation and seed conversion]
Von gleichverteilt zufälligen Folgen gültiger Wörter besteht ein Anteil von 1/16 bei 12 Wörtern und 1/256 bei 24 Wörtern die Prüfung. Das ist das Verhältnis über alle möglichen Folgen dieser Länge, keine Garantie für das Erkennen eines bestimmten Tippfehlers oder verschobenen Wortes. Manche falschen Sicherungen bleiben gültig. [BIP39 — Mnemonic generation and seed conversion]
Die Prüfung übersetzt Wörter anhand der richtigen Liste in Bits, trennt die Entropie ab und vergleicht die angehängten Bits mit ihrem SHA-256. Auch ein Angreifer kann eine gültige Prüfsumme berechnen. Schwache oder öffentliche Eingaben können deshalb bestehen; die Prüfsumme ist weder Authentifizierung noch ein allgemeines Fehlerkorrekturverfahren. [BIP39 — Mnemonic generation and seed conversion]
Die Wort-Prüfsumme prüft keine BIP39 passphrase. PBKDF2-HMAC-SHA512 erzeugt aus Wortfolge und Passphrase einen 512-Bit-Seed, getrennt von der Wortprüfung. Eine gültige Wortfolge bestätigt daher nicht die ursprüngliche Wallet. Bewahren Sie exakte Wörter, Reihenfolge und erforderliche Passphrase auf; die Übersetzung in eine andere Wortliste verändert den Seed. [BIP39 — Mnemonic generation and seed conversion]
Prüfen Sie Implementierungen mit öffentlichen Testvektoren statt mit Ihrer geheimen Sicherung. Öffentliche Vektoren sind keine sicheren Wallets für Zahlungseingänge. Nutzen Sie zur Wiederherstellung das vertrauenswürdige Verfahren Ihrer Wallet; geben Sie echte Wörter nicht an unbekannte Web-Prüfer weiter. Eine bestandene Prüfsummenprüfung beweist nicht, dass die Anwendung die Wörter nicht gestohlen hat. [BIP39 — Mnemonic generation and seed conversion]
Für ein möglichst vollständiges Bild lies diesen Eintrag zusammen mit BIP 39, Seed Generation, BIP39 passphrase, Cryptographic Entropy. Auf diesen Eintrag verweisen außerdem BIP 39, BIP39 passphrase, COLDCARD RNG Incident (2026).