Deterministic RNG erzeugt eine Folge nach einem festen Algorithmus. Gleiche Seeds reichen nicht zum Vergleich beliebiger Implementierungen: Algorithmus, Parameter, Aufrufreihenfolge und weitere Eingaben zählen ebenfalls. Determinismus bedeutet weder Schwäche noch automatisch bewiesene Sicherheit.
NIST SP 800-90A beschreibt einen zustandsbehafteten DRBG mit Initialisierung, Erzeugung und Reseeding. Reproduzierbarkeit setzt denselben Mechanismus, Zustand und Eingabeverlauf voraus. Frische Entropie oder andere Zusatzeingaben können die Ausgabe trotz gleichen ursprünglichen Seeds verändern. [NIST SP 800-90A Rev. 1 — State, inputs and reseeding]
RFC 4086 warnt, dass traditionelle Simulationsgeneratoren einem Angreifer möglicherweise nicht standhalten. Eine kryptografisch starke Folge soll unvorhersagbar bleiben, wenn ein Teil bekannt ist. Lange Periode oder bestandene Statistiktests beweisen diese Eigenschaft allein nicht. [RFC 4086 — Pseudorandom sequences and unpredictability]
libsodium randombytes_buf_deterministic() liefert für denselben Seed dieselbe Folge und eignet sich für Tests. Einen öffentlichen Test-Seed können auch andere reproduzieren. Solche Eingaben sind daher kein geheimes Material für eine echte Wallet. [libsodium — Deterministic output and VM snapshots]
BIP32 erzeugt einen Schlüsselbaum aus einem Seed; der Ableitungspfad bestimmt einen konkreten Zweig mit. Gleicher Seed und gleicher Pfad erlauben die Wiederherstellung gleicher Schlüssel. Eine weitere abgeleitete Adresse fügt dem ursprünglichen Geheimnis keine unabhängige Entropie hinzu. [BIP32 — Hierarchical deterministic key derivation]
BIP39 leitet mittels PBKDF2 einen Seed aus Mnemonic und Passphrase ab. Gleiche Wörter mit anderer Passphrase liefern ein anderes Ergebnis. Wiederherstellbarkeit hängt daher von vollständigen Eingaben und anschließender Schlüsselableitung ab, nicht nur von der Wortliste. [BIP39 — Mnemonic and passphrase to seed]
RFC 6979 erzeugt den Signaturwert k deterministisch aus geheimem Schlüssel und Nachricht. Das Dokument verlangt weiterhin ausdrücklich Zufall zur Erzeugung des Schlüsselpaars. Dass dieser Signaturschritt keinen frischen Zufall braucht, beseitigt nicht den Bedarf an einem starken Anfangsgeheimnis. [RFC 6979 — Deterministic signing and initial key generation]
libsodium warnt, dass ein wiederhergestellter VM-Snapshot Generatorausgaben wiederholen kann. Das unterscheidet sich von absichtlicher BIP32-Schlüsselwiederherstellung. Eine Prüfung muss die Wiederherstellung der Wallet-Identität vom unbeabsichtigten Wiederholen neu angeforderter Werte trennen. [libsodium — Deterministic output and VM snapshots] [BIP32 — Hierarchical deterministic key derivation]
Dokumentieren Sie Algorithmus, Version, Eingaben, Reseeding-Verhalten und erwartete Testvektoren. Die Übereinstimmung mit einem Vektor bestätigt diesen Fall, nicht die Entropiequalität im realen Gerät. NIST SP 800-90A trennt den Mechanismus von den Anforderungen an seine Eingangsentropie. [NIST SP 800-90A Rev. 1 — State, inputs and reseeding]
Für ein möglichst vollständiges Bild lies diesen Eintrag zusammen mit CSPRNG, Random Number Generator, HD Wallet, Seed Generation. Auf diesen Eintrag verweisen außerdem CSPRNG, COLDCARD RNG Incident (2026).