488 / 691BIP39-P

BIP39 passphrase

Seed 導出のための追加フレーズ

BIP39 passphrase は、単語バックアップとともにウォレットの seed を決める任意の入力です。漏れた単語を保護し得ますが、失うと復元できなくなる可能性がある秘密がもう一つ増えます。

BIP39 seed の導出では、単語フレーズが PBKDF2-HMAC-SHA512 の入力となり、mnemonic と passphrase を連結した文字列がソルトになります。機器の PIN でも単語リストの追加必須単語でもなく、passphrase がなければ空文字列を使います。

単語フレーズとソルト mnemonic + passphrase は、NFKD 正規化した UTF-8 として処理されます。PBKDF2-HMAC-SHA512 は 2048 回反復し、512 ビット、つまり 64 バイトの seed を返します。出力長は元の秘密のランダム性が 512 ビットあることを意味しません。 [BIP39 — Mnemonic generation and seed conversion]

大文字・小文字や空白は結果を変え得ます。一方、異なる Unicode 表記でも NFKD 後に同じ入力になる場合があります。é と、e の後に結合アキュートアクセントを置いた表記が一例です。したがって、違う書き方なら必ず別のウォレットになるという主張は不正確です。 [BIP39 — Mnemonic generation and seed conversion]

BIP39 には passphrase の checksum がありません。誤記でも有効な seed が導出され、通常は空の別ウォレットが表示され得ますが、元の資金が消えたわけではありません。アプリは再入力を求めたり既知のデータと比較したりできます。機器を解除するだけの PIN は passphrase の代わりにはなりません。 [BIP39 — Mnemonic generation and seed conversion] [Trezor — What is a passphrase]

単語バックアップを持つ攻撃者は、passphrase 候補をオフラインで試し、導出データを既知のウォレットと照合できます。十分に予測困難で漏れていない passphrase は攻撃を難しくし得ます。短い引用、使い回したパスワード、あるいは 2048 回の反復だけでは保護を保証しません。 [BIP39 — Mnemonic generation and seed conversion]

passphrase の変更で別の seed が導出されても、既存出力の署名条件は変わりません。そのため新しいウォレットへの移行には実際の取引が必要です。同様に、残高が空であるだけでは喪失の証拠になりません。まず入力と復元パラメーターを確認してください。 [Trezor — What is a passphrase] [BIP380 — Output Script Descriptors]

Passphrase を安全にバックアップし、信頼できる手順で復元を検証します。単語と分けて保管すれば同時流出を減らせますが、正当な復元や相続も可能にする必要があります。強い passphrase を忘れ、バックアップもなければ取り戻せない場合があります。単語と passphrase のほかに導出パスやスクリプトの記述が必要な場合があり、Output Descriptor はこれらの情報の保存に役立ちます。 [Trezor — What is a passphrase] [BIP380 — Output Script Descriptors]

別の passphrase は独立したウォレットやおとりウォレットに使えます。しかし、攻撃者が表示残高を信じる保証はなく、支払いやバックアップの痕跡も消えません。ウォレットの分離、推測への耐性、強要時の安全は別の性質です。 [BIP39 — Mnemonic generation and seed conversion]

例 · BIP39-P

大文字と小文字でウォレットが変わることがある

同じニーモニックの単語でも、passphrase が「alpha」と「Alpha」では BIP 39 により異なるシードが派生します。これは短い例で、安全なパスワードではありません。仕様には passphrase のチェックサムがなく、誤入力で別の、通常は空のウォレットが開く場合があります。アプリは独自の確認機能を追加できます。

理解を深めるには、この項目とあわせて次もお読みください BIP 39, PBKDF2, BIP39 checksum, セルフカストディ. 次の項目からも参照されています Seed Phrase, BIP 39, Cold Storage, BIP85.

01passphrase はニーモニックの単語や PIN と同じですか?

違います。単語と任意の passphrase は BIP 39 のシード派生の2つの入力で、両方に NFKD 正規化を使います。passphrase を使った場合、単語だけでは足りません。機器の PIN は代わりになりません。完全な復元には派生パスやスクリプト情報も必要になる場合があります。

02passphrase は漏えいしたニーモニックを守りますか?

十分に予測困難で、単語と一緒に漏えいしていない passphrase は、正しいシードの派生を難しくできます。ただし単語を持つ攻撃者はオフラインで候補を試せるため、短い、または予測しやすい passphrase は信頼できる保護ではありません。強い passphrase をバックアップなしで失うと、アクセスを回復できなくなる場合があります。

DOC · 001BIP39 — Mnemonic generation and seed conversion仕様 ↗DOC · 002Trezor — What is a passphrase文書 ↗DOC · 003BIP380 — Output Script Descriptors仕様 ↗
一次資料を優先 · 投資助言ではありません