Dice Roll Entropy 是一种创建钱包的随机性来源:记录骰子结果,再按指定算法处理。输出哈希长度和助记词数量本身,都不能证明输入包含多少不可预测信息。
理想公平六面骰每次独立投掷提供 log2(6) ≈ 2.585 位。50 次约有 129.25 位输入熵,99 次约 255.91 位,100 次约 258.50 位。COLDCARD 为实际的 256 位目标建议 99 次,但精确总量略低于 256。投掷次数既不能证明真实骰子的质量,也不保证哈希输出完全均匀。 [COLDCARD — Verifying Seed Mixing] [RFC 4086 — Randomness Requirements for Security]
单次投掷可保守地采用 min-entropy Hmin=−log2(pmax),其中 pmax 是最常出现面的概率。若某一面的概率为 1/2,就只有 1 位,而非 2.585 位。跨投掷相加需要相应的独立性;重复上次结果不会增加独立信息。对于知道整段序列的观察者,该序列不提供秘密随机性。 [NIST SP 800-90B — Entropy Sources for Random Bit Generation]
教学上可将两次公平独立投掷编码为 x=6*(d1−1)+(d2−1),范围 0 至 35。x mod32 会偏向 0 至 3,因为它们各有两个原像。Rejection Sampling 则拒绝 32 至 35 并重掷这一对;接受的 0 至 31 提供五个均匀位。此例说明转换错误,并非替代已验证钱包生成器的操作指南。 [RFC 4086 — Randomness Requirements for Security]
COLDCARD 文档中的 Dice Rolls Only 模式对 ASCII 数字序列计算 SHA-256。公开测试 123456 不含末尾 newline,其哈希为 8d969eef6ecad3c29a3a629280e686cf0c3f5d5a86aff3ca12020c923adc6c92。六次理想随机投掷也只有约 15.51 位,而这个公开序列完全不保密。256 位输出不会补充缺失熵;不同输入编码可能得到不同结果。 [COLDCARD — Verifying Seed Mixing] [RFC 4086 — Randomness Requirements for Security]
2026 年 9 月 6 日修订的 COLDCARD 文档区分不含硬件随机性的 Dice Rolls Only,以及将设备值与实体骰子或抛硬币结果混合的标准生成方式。verify_seed_mix.py 检查后一种,rolls.py 和 rolls12.py 检查前一种。若输入还包含设备值,仅凭投掷结果无法核对;必须选择准确流程和固件版本。 [COLDCARD — Verifying Seed Mixing]
BIP39 在 128 位输入后附加四位 checksum,再将 132 位分为 12 组,每组 11 位;256 位加八位校验则得到 24 个词。Checksum 是派生值,不增加随机性。随后 PBKDF2-HMAC-SHA512 从词组和 passphrase 生成 512 位种子,但长度 512 本身不能强化弱投掷。词语格式、输入熵和派生种子是不同层次。 [BIP 39 — Mnemonic code for generating deterministic keys]
重现公开测试向量验证的是编码、哈希及转换一致,而非骰子公平性或每台设备的诚实性。统计表现漂亮的短序列也不能证明密码学不可预测性。NIST SP800-90B 区分源模型、min-entropy 估计和健康测试;家中数投掷次数不等于该标准认证。编造数字或重复模板不能代替物理随机性。 [RFC 4086 — Randomness Requirements for Security] [NIST SP 800-90B — Entropy Sources for Random Bit Generation]
纯骰子模式下,完整记录或最终哈希可以重建钱包;混合模式的设备输入也很敏感。应使用永不存入资金的一次性测试集验证,再为真实钱包采用全新的私密输入。照片、剪贴板和日志可能保留秘密。按所选格式备份生成的 Seed Phrase 及可能使用的 passphrase,并验证恢复。 [COLDCARD — Verifying Seed Mixing] [BIP 39 — Mnemonic code for generating deterministic keys]
要获得更完整的理解,请将本词条与以下词条结合阅读: 密码学熵, 熵位, BIP 39, Seed Phrase, 熵混合, 密码学安全伪随机生成器. 反向关联还来自: 密码学熵, 熵混合, COLDCARD随机数事件(2026).