BIP39 在 ENT 位熵后附加其 SHA-256 的前 ENT/32 位,再将结果分成 11 位的词表索引。这些校验位可公开计算,不增加秘密熵。
BIP39 允许 ENT = 128、160、192、224 或 256 位。相应校验和长度为 4、5、6、7 或 8 位,生成 12、15、18、21 或 24 个词。每个 11 位分组在对应的 2048 词词表中选择索引 0‑2047。 [BIP39 — Mnemonic generation and seed conversion]
对于 128 位,128 + 4 = 132 = 12 × 11。最后一个词包含 7 位熵和 4 位校验位。对于 24 个词,最后一个词包含 3 位熵和 8 位校验位。因此,不能简单地用一个通用校验词替换最后一个词。 [BIP39 — Mnemonic generation and seed conversion]
在由有效词组成、均匀随机的序列中,12 词序列通过校验的比例为 1/16,24 词序列为 1/256。这是该长度所有可能序列的比例,不保证发现某个具体拼写错误或词语移位。有些错误备份仍然有效。 [BIP39 — Mnemonic generation and seed conversion]
验证程序按正确词表将词转换为位,分离熵,并将附加位与其 SHA-256 比较。攻击者也能计算有效校验和。因此,弱输入或公开输入也能通过;校验和不是身份认证,也不是通用纠错算法。 [BIP39 — Mnemonic generation and seed conversion]
单词校验和不验证 BIP39 passphrase。PBKDF2-HMAC-SHA512 将助记词和 passphrase 转换为 512 位 seed,这与单词校验是独立步骤。因此,有效助记词不能确认找到了原钱包。应保留精确单词、顺序和所需 passphrase;将备份翻译为另一词表会改变 seed。 [BIP39 — Mnemonic generation and seed conversion]
应使用公开测试向量验证实现,而不是使用自己的秘密备份。公开向量不是可安全收款的钱包。恢复时应遵循钱包的可信流程;不要把真实单词提交给未知网页校验器。校验和检查成功不能证明应用没有窃取单词。 [BIP39 — Mnemonic generation and seed conversion]
要获得更完整的理解,请将本词条与以下词条结合阅读: BIP 39, Seed Generation, BIP39 passphrase, Cryptographic Entropy. 反向关联还来自: BIP 39, BIP39 passphrase, COLDCARD RNG Incident (2026).