Dice Roll Entropy はサイコロの結果を記録し、定めたアルゴリズムで処理してウォレットを作るための乱数源です。ハッシュの長さや単語数だけでは、予測不能な入力情報の量は証明できません。
理想的で公平な六面体サイコロは、独立した一投につき log2(6) ≈ 2.585 ビットを与えます。50 投は約 129.25 ビット、99 投は約 255.91、100 投は約 258.50 の入力エントロピーです。COLDCARD は実用上の 256 ビット目標に 99 投を示しますが、正確な合計は 256 を少し下回ります。回数は実物の品質や完全に一様なハッシュ出力を保証しません。 [COLDCARD — Verifying Seed Mixing] [RFC 4086 — Randomness Requirements for Security]
一投には保守的な尺度として min-entropy Hmin=−log2(pmax) を使えます。pmax は最も出やすい面の確率です。ある面が 1/2 なら 2.585 ではなく 1 ビットだけです。投数を通じた加算には適切な独立性が必要で、直前の結果の繰り返しは独立情報を増やしません。全系列を知る観測者にとって、その系列は秘密のランダム性を提供しません。 [NIST SP 800-90B — Entropy Sources for Random Bit Generation]
学習例として公平で独立した二投を x=6*(d1−1)+(d2−1) と符号化すると、範囲は 0~35 です。x mod32 は 0~3 に各二つの原像を与えるため偏ります。Rejection Sampling では 32~35 を捨てて二投を繰り返し、受理した 0~31 から一様な五ビットを得ます。変換ミスを説明する例であり、検証済みウォレット生成器を置き換える手順ではありません。 [RFC 4086 — Randomness Requirements for Security]
COLDCARD 文書の Dice Rolls Only モードは ASCII 数字列の SHA-256 を計算します。末尾 newline のない公開テスト 123456 のハッシュは 8d969eef6ecad3c29a3a629280e686cf0c3f5d5a86aff3ca12020c923adc6c92 です。理想的なランダム六投でも約 15.51 ビットにすぎず、この公開系列はまったく秘密ではありません。256 ビット出力は不足したエントロピーを補いません。入力符号化が違えば結果も変わり得ます。 [COLDCARD — Verifying Seed Mixing] [RFC 4086 — Randomness Requirements for Security]
2026 年 9 月 6 日改訂の COLDCARD 文書は、ハードウェア乱数を使わない Dice Rolls Only と、装置の値に物理的なサイコロやコインの結果を混ぜる標準生成を区別します。verify_seed_mix.py は後者、rolls.py と rolls12.py は前者を検証します。装置の値も入力なら出目だけでは一致を確認できません。正確な手順とファームウェア版を選びます。 [COLDCARD — Verifying Seed Mixing]
BIP39 は 128 入力ビットに四つの checksum ビットを加え、132 ビットを 11 ビットずつ 12 組に分けます。256 ビットに八つの検査ビットを加えると 24 語です。Checksum は導出値であり乱数を増やしません。次の PBKDF2-HMAC-SHA512 はフレーズと passphrase から 512 ビットのシードを作りますが、長さ 512 だけでは弱い出目を強くしません。単語形式、入力エントロピー、導出シードは別の層です。 [BIP 39 — Mnemonic code for generating deterministic keys]
公開テストベクトルの再現は符号化、ハッシュ、変換の一致を調べ、サイコロや全装置の誠実さを証明しません。統計的に良好そうな短い系列でも暗号学的な予測不能性は証明できません。NIST SP800-90B は源のモデル、min-entropy 推定、健全性テストを区別します。家庭で投数を数えても規格認証にはなりません。作った数字や反復パターンは物理的ランダム性の代わりになりません。 [RFC 4086 — Randomness Requirements for Security] [NIST SP 800-90B — Entropy Sources for Random Bit Generation]
出目だけのモードでは完全な記録や最終ハッシュからウォレットを再現でき、混合では装置入力も機密です。絶対に入金しない使い捨てテストセットで検証し、本物には新しい秘密の入力を使います。写真、クリップボード、ログは秘密を残し得ます。生成した Seed Phrase と必要なら passphrase を選んだ形式でバックアップし、復元を確認します。 [COLDCARD — Verifying Seed Mixing] [BIP 39 — Mnemonic code for generating deterministic keys]
理解を深めるには、この項目とあわせて次もお読みください Cryptographic Entropy, Entropy Bit, BIP 39, Seed Phrase, Entropy Mixing, CSPRNG. 次の項目からも参照されています Cryptographic Entropy, COLDCARD RNG Incident (2026).