Seed XOR 是一種利用密碼學中互斥或運算(Exclusive OR, XOR),將一組標準 BIP-39 助記詞在二進位層面拆分成多份「子助記詞」的冷儲存備份機制。最早由 Coldcard 團隊(Coinkite)開源並規格化,目前在 Coldcard、Krux 以及多款離線自託管硬體與工具中皆獲得廣泛支援。
💡 核心價值一句話總結:
拆分後的每一份碎片,外觀看起來都像是一組完全合法、具備標準 Checksum 的普通 BIP-39 助記詞,但在湊齊足夠份額前,單一碎片在數學上完全是純粹的隨機雜訊,能做到零資訊洩漏與高度反偵測。
1. 核心數學原理:One-Time Pad(一次性密碼本)
Seed XOR 的數學基礎來自經典的二進位 XOR 邏輯(相同為 0,不同為 1)。XOR 具備可逆且對稱的運算特性:
A ⊕ B = C ⟹ C ⊕ B = A
應用於比特幣 BIP-39 助記詞的運作流程如下:
- 熵(Entropy)層級操作: 一組 24 詞的助記詞,本質是 256 位元(bits)的原始亂數熵加上 8 位元的檢查碼(Checksum)。Seed XOR 僅針對原始熵進行位元運算。
-
分割(Split):
- 系統生成一組全新的高品質隨機亂數作為 Seed B。
- 將原始主種子 Seed A 與 Seed B 進行 XOR 運算,產出結果 Seed C(即
A ⊕ B = C)。 - 為 Seed B 與 Seed C 分別計算出各自獨立、合法的 BIP-39 Checksum,轉換為外觀完全合規的 24 個單詞。
-
還原(Reconstruct): 收集 Seed B 與 Seed C,去除各自末尾的校驗位元取得原始熵,再次執行 XOR 運算(
B ⊕ C),即可精確還原出原始主種子 Seed A。
2. Seed XOR 的四大關鍵特性
-
資訊理論安全(Information-Theoretic Security):
根據一次性密碼本原理,未湊齊足夠碎片前,任何單一 XOR 份額在數學上為完全隨機。縱使攻擊者竊得其中一張鋼板或紙卡,也無法從中推算出原始私鑰的任何 1 個位元。 -
外觀與一般 BIP-39 助記詞完全相同:
拆分後的各個碎片擁有獨立且正確的結尾單詞(Checksum),在任何人眼裡,它就是一組普通的 12 或 24 詞助記詞。 -
無可疑標記與低特徵性(反審查):
不同於 Shamir Secret Sharing(SLIP-39)有特殊的開頭前綴單詞與格式,XOR 碎片毫無破綻,不知情者只會將其視為空錢包助記詞,大幅降低通關檢查、入室盜竊或被針對性勒索的風險。 -
支援紙筆或純離線獨立計算:
XOR 邏輯極為基礎,即便所有硬體設備均損毀,使用者只要參照二進位/ASCII 對照表,僅憑紙筆或完全離線的終端機亦可手工完成還原。
3. Seed XOR vs SLIP-39 vs 多重簽名(Multi-sig)
為了清楚理解 Seed XOR 的定位,下表整理了三種主流分散儲存機制的架構對比:
| 比較維度 | Seed XOR | Shamir 秘密共享 (SLIP-39) | 多重簽名 (Multi-sig) |
|---|---|---|---|
| 運作層級 | 熵 / 種子層級(離線數據) | 熵 / 種子層級(離線數據) | 比特幣鏈上協定層 |
| 通用相容性 | 極高(還原後即標準 BIP-39) | 較低(僅少數硬體原生支援) | 需配合協調軟體並妥善備份公鑰與 Descriptor |
| 門檻配置彈性 | 多為 2-of-2 或 2-of-3 | 極高(可設定任意多組分層門檻) | 任意 M-of-N 鏈上配置 |
| 鏈上手續費 | 標準單簽手續費(較低) | 標準單簽手續費(較低) | 多簽數據量較大,手續費通常較高 |
| 實體外觀辨識 | 無特殊標識,與普通 BIP-39 無異 | 特殊單詞表與標題,易辨認為分片 | 各金鑰各自獨立,但整體配置較複雜 |
4. 實務使用注意事項與限制
⚠️ 關鍵限制注意:
- 遺失容錯率:在最常見的 2-of-2 架構下,任一張卡片遺失即代表永久遺失原始資產。若擔心單點遺失風險,應優先規劃 2-of-3 模式。
- 標記管理:各份額需清楚標記(如 Sheet A、Sheet B、Sheet C),但建議避免使用過於直白的密鑰聯想標籤,以免拾獲者察覺彼此關聯。
- 本質為冷備份而非簽名架構:每次還原簽名時,必須先在硬體中匯聚計算出完整的主種子。這代表它屬於「靜態儲存分片方案」,無法提供像多重簽名那樣「私鑰各自實體隔離且獨立簽名」的動態防護。
沒有留言:
張貼留言