Bitcoin & Entropie

Warum Zufall die eigentliche Währung ist

Zwei Entropien

Shannon

Wie viel Unwissen steckt in einer Zufallsgröße?

Einheit: Bit

Schützt deinen Schlüssel.

Clausius / Boltzmann

Wie viel Unordnung steckt in einem physikalischen System?

Einheit: J/K

Bezahlt deinen Konsens.

Bitcoin braucht beide — und verwechselt werden sie ständig.

Entropie in einem Satz

H = −∑ pi · log2 pi

Die durchschnittliche Anzahl Ja/Nein-Fragen, die ein Angreifer stellen muss.

Fairer Münzwurf1 Bit
Würfel (D6)2,58 Bit
Ein Wort aus der BIP39-Liste (2048)11 Bit
„Sommer2026!"≈ 20 Bit
Bitcoin-Schlüssel256 Bit

Was ist ein Bitcoin-Schlüssel?

Eine Zahl. Sonst nichts.

1  ≤  d  <  n

n = 115 792 089 237 316 195 423 570 985 008 687 907 852
    837 564 279 074 904 382 605 163 141 518 161 494 337

Die Ordnung der Kurve secp256k1 — rund 2256 ≈ 1,16 · 1077.

Eine Wallet „erzeugt" keinen Schlüssel. Sie würfelt einen aus.

Wie groß ist 2256?

Sandkörner auf der Erde1019
Sterne im beobachtbaren Universum1023
Atome der Erde1050
Bitcoin-Schlüsselraum1077
Atome im beobachtbaren Universum1080

Gib jedem Atom der Erde eine eigene Erde — dann bist du ungefähr da.

Brute Force, ehrlich gerechnet

Das gesamte Bitcoin-Netzwerk rechnet mit rund 1021 Hashes pro Sekunde.

Wir schenken dem Angreifer diese komplette Rechenleistung — für Schlüssel statt Blöcke:

1,16 · 1077 ÷ 1021 /s ≈ 1056 s ≈ 3 · 1048 Jahre

Das Universum ist 1,4 · 1010 Jahre alt.

Faktor 1038 zu spät. Und das ist die optimistische Schätzung.

Die physikalische Untergrenze

Landauer-Grenze: ein Bit irreversibel zu löschen kostet mindestens

E = kB · T · ln 2 ≈ 3 · 10−21 J (bei 300 K)

Nur Hochzählen von 2256 Zuständen — ohne jede Rechnung dabei:

≈ 3 · 1056 J

Die Sonne strahlt pro Jahr rund 1034 J ab.

Man bräuchte die volle Sonnenleistung für 1022 Jahre. Zum Zählen.

Von Entropie zur Seed-Phrase

128 / 256 Bit Zufall → + SHA-256-Prüfsumme → 11-Bit-Blöcke → 12 / 24 Wörter

128 Bit + 4 Bit Prüfsumme = 132 Bit÷ 11 = 12 Wörter
256 Bit + 8 Bit Prüfsumme = 264 Bit÷ 11 = 24 Wörter

Die Wörter sind die Entropie — nur in vorlesbar.

Ein Seed, alle Schlüssel

Seed  →  m/84'/0'/0'/0/0   erste Empfangsadresse
      →  m/84'/0'/0'/0/1   zweite Empfangsadresse
      →  m/84'/0'/0'/1/0   erste Wechselgeldadresse

BIP32/44: aus einer Entropiequelle wird ein unbegrenzter, deterministischer Baum.

Komfort mit Preis: Ein schwacher Seed kompromittiert nicht einen Schlüssel, sondern alle.

Wenn die Entropie fehlt

Drei echte Fälle

1. Brainwallets

Die Idee: Passphrase merken statt Schlüssel sichern.

privkey = SHA-256("correct horse battery staple")

Das Ergebnis hat 256 Bit Länge — aber nur die Entropie des Satzes.

Angreifer hashten Wörterbücher, Songtexte, Bibelverse und räumten die Adressen ab, oft binnen Sekunden nach dem ersten Eingang.

SHA-256 vergrößert keine Entropie. Es verteilt sie nur schöner.

2. Der Android-Bug, August 2013

Javas SecureRandom war auf Android teilweise nicht korrekt initialisiert.

Folge: Wallet-Apps erzeugten kollidierende Zufallswerte — verschiedene Nutzer, gleicher „Zufall".

Rund 55 BTC wurden abgeräumt, bevor die Wallets gepatcht und Guthaben umgezogen waren.

Der Angreifer brach nicht die Kryptografie. Er brach den Zufallsgenerator.

3. Der wiederverwendete Nonce

Jede ECDSA-Signatur braucht eine geheime Zufallszahl k. Zweimal dasselbe k, und:

k = (z₁ − z₂) / (s₁ − s₂)
d = (s₁ · k − z₁) / r

d ist der private Schlüssel — berechnet aus zwei öffentlichen Signaturen, mit Papier und Bleistift.

Genau so fiel 2010 die Code-Signatur der PlayStation 3.

Heute: RFC 6979 — k wird deterministisch aus Schlüssel und Nachricht abgeleitet. Kein Zufall zur Laufzeit, kein Risiko.

Gute Entropie in der Praxis

Würfel (D6)99 Würfe ≈ 256 Bit · 50 Würfe ≈ 128 Bit
Hardware-WalletPhysikalischer Rauschgenerator im Chip
Betriebssystem/dev/urandom, getrandom() — ausreichend, wenn initialisiert
Selbst ausgedachtNie

Misstrauen ist erlaubt: Gute Wallets mischen mehrere Quellen per XOR — das Ergebnis ist so gut wie die beste Quelle, nicht wie die schlechteste.

Die andere Entropie: Proof-of-Work

Ein Block wird nicht „gefunden", weil jemand klug ist — sondern weil jemand Energie in Wärme verwandelt hat.

Miner erzeugen lokale Ordnung (eine eindeutige Kette) und exportieren die Unordnung als Abwärme.

Die Kette ist damit an einen physikalischen Preis gekoppelt: Geschichte umzuschreiben kostet die Energie noch einmal.

Informationsentropie schützt den einzelnen Schlüssel. Thermodynamische Entropie schützt die gemeinsame Historie.

Zum Mitnehmen

  1. Ein Schlüssel ist so stark wie sein Zufall — nicht wie seine Länge.
  2. 2256 ist kein großer Suchraum, sondern ein physikalisch unerreichbarer.
  3. Jeder reale Diebstahl ging über die Erzeugung, nie über die Mathematik.
  4. Hashen erzeugt keine Entropie. Mischen schadet nie.
  5. Bitcoin bezahlt seinen Konsens in Entropie im physikalischen Sinn.

Quellen

  • BIP32 · BIP39 · BIP44 — github.com/bitcoin/bips
  • RFC 6979 — Deterministic Usage of DSA and ECDSA
  • bitcoin.org, Sicherheitshinweis zum Android-SecureRandom-Bug, 11.08.2013
  • R. Castellucci, „Cracking Cryptocurrency Brainwallets", DEF CON 23, 2015
  • R. Landauer, „Irreversibility and Heat Generation in the Computing Process", 1961

Größenordnungen gerundet; Hashrate-Annahme 1021 H/s.