Warum Zufall die eigentliche Währung ist
Wie viel Unwissen steckt in einer Zufallsgröße?
Einheit: Bit
Schützt deinen Schlüssel.
Wie viel Unordnung steckt in einem physikalischen System?
Einheit: J/K
Bezahlt deinen Konsens.
Bitcoin braucht beide — und verwechselt werden sie ständig.
H = −∑ pi · log2 pi
Die durchschnittliche Anzahl Ja/Nein-Fragen, die ein Angreifer stellen muss.
| Fairer Münzwurf | 1 Bit |
| Würfel (D6) | 2,58 Bit |
| Ein Wort aus der BIP39-Liste (2048) | 11 Bit |
| „Sommer2026!" | ≈ 20 Bit |
| Bitcoin-Schlüssel | 256 Bit |
Eine Zahl. Sonst nichts.
1 ≤ d < n
n = 115 792 089 237 316 195 423 570 985 008 687 907 852
837 564 279 074 904 382 605 163 141 518 161 494 337
Die Ordnung der Kurve secp256k1 — rund 2256 ≈ 1,16 · 1077.
Eine Wallet „erzeugt" keinen Schlüssel. Sie würfelt einen aus.
| Sandkörner auf der Erde | 1019 |
| Sterne im beobachtbaren Universum | 1023 |
| Atome der Erde | 1050 |
| Bitcoin-Schlüsselraum | 1077 |
| Atome im beobachtbaren Universum | 1080 |
Gib jedem Atom der Erde eine eigene Erde — dann bist du ungefähr da.
Das gesamte Bitcoin-Netzwerk rechnet mit rund 1021 Hashes pro Sekunde.
Wir schenken dem Angreifer diese komplette Rechenleistung — für Schlüssel statt Blöcke:
1,16 · 1077 ÷ 1021 /s ≈ 1056 s ≈ 3 · 1048 Jahre
Das Universum ist 1,4 · 1010 Jahre alt.
Faktor 1038 zu spät. Und das ist die optimistische Schätzung.
Landauer-Grenze: ein Bit irreversibel zu löschen kostet mindestens
E = kB · T · ln 2 ≈ 3 · 10−21 J (bei 300 K)
Nur Hochzählen von 2256 Zuständen — ohne jede Rechnung dabei:
≈ 3 · 1056 J
Die Sonne strahlt pro Jahr rund 1034 J ab.
Man bräuchte die volle Sonnenleistung für 1022 Jahre. Zum Zählen.
128 / 256 Bit Zufall → + SHA-256-Prüfsumme → 11-Bit-Blöcke → 12 / 24 Wörter
| 128 Bit + 4 Bit Prüfsumme = 132 Bit | ÷ 11 = 12 Wörter |
| 256 Bit + 8 Bit Prüfsumme = 264 Bit | ÷ 11 = 24 Wörter |
Die Wörter sind die Entropie — nur in vorlesbar.
Seed → m/84'/0'/0'/0/0 erste Empfangsadresse
→ m/84'/0'/0'/0/1 zweite Empfangsadresse
→ m/84'/0'/0'/1/0 erste Wechselgeldadresse
BIP32/44: aus einer Entropiequelle wird ein unbegrenzter, deterministischer Baum.
Komfort mit Preis: Ein schwacher Seed kompromittiert nicht einen Schlüssel, sondern alle.
Drei echte Fälle
Die Idee: Passphrase merken statt Schlüssel sichern.
privkey = SHA-256("correct horse battery staple")
Das Ergebnis hat 256 Bit Länge — aber nur die Entropie des Satzes.
Angreifer hashten Wörterbücher, Songtexte, Bibelverse und räumten die Adressen ab, oft binnen Sekunden nach dem ersten Eingang.
SHA-256 vergrößert keine Entropie. Es verteilt sie nur schöner.
Javas SecureRandom war auf Android teilweise nicht korrekt initialisiert.
Folge: Wallet-Apps erzeugten kollidierende Zufallswerte — verschiedene Nutzer, gleicher „Zufall".
Rund 55 BTC wurden abgeräumt, bevor die Wallets gepatcht und Guthaben umgezogen waren.
Der Angreifer brach nicht die Kryptografie. Er brach den Zufallsgenerator.
Jede ECDSA-Signatur braucht eine geheime Zufallszahl k. Zweimal dasselbe k, und:
k = (z₁ − z₂) / (s₁ − s₂)
d = (s₁ · k − z₁) / r
d ist der private Schlüssel — berechnet aus zwei öffentlichen Signaturen, mit Papier und Bleistift.
Genau so fiel 2010 die Code-Signatur der PlayStation 3.
Heute: RFC 6979 — k wird deterministisch aus Schlüssel und Nachricht abgeleitet. Kein Zufall zur Laufzeit, kein Risiko.
| Würfel (D6) | 99 Würfe ≈ 256 Bit · 50 Würfe ≈ 128 Bit |
| Hardware-Wallet | Physikalischer Rauschgenerator im Chip |
| Betriebssystem | /dev/urandom, getrandom() — ausreichend, wenn initialisiert |
| Selbst ausgedacht | Nie |
Misstrauen ist erlaubt: Gute Wallets mischen mehrere Quellen per XOR — das Ergebnis ist so gut wie die beste Quelle, nicht wie die schlechteste.
Ein Block wird nicht „gefunden", weil jemand klug ist — sondern weil jemand Energie in Wärme verwandelt hat.
Miner erzeugen lokale Ordnung (eine eindeutige Kette) und exportieren die Unordnung als Abwärme.
Die Kette ist damit an einen physikalischen Preis gekoppelt: Geschichte umzuschreiben kostet die Energie noch einmal.
Informationsentropie schützt den einzelnen Schlüssel. Thermodynamische Entropie schützt die gemeinsame Historie.
SecureRandom-Bug, 11.08.2013Größenordnungen gerundet; Hashrate-Annahme 1021 H/s.