比特幣助記詞加上 passphrase,就一定更安全嗎?

比特幣助記詞加上 passphrase,就一定更安全嗎?的文章封面插畫

網路帳號加上密碼,通常是為了阻止別人登入。看到比特幣錢包提供「額外密碼」或 passphrase,許多人也會沿用同一種直覺:只要替助記詞再加一道密碼,原本的錢包就像檔案一樣被鎖得更緊。

不過,廣泛使用的 BIP39 passphrase 並不負責把助記詞檔案加密。它會和整組單字一起參與計算,產生另一顆種子,再衍生出另一系列私鑰與地址。即使只差一個空格,結果也可能是一套完全不同、格式依然有效的錢包。

因此,passphrase 的安全價值來自把控制權拆成兩份需要同時正確取得的祕密;相對的,它也新增一個無法由系統代為重設的失敗點。是否更安全,要看備份、輸入與復原流程能否承受這份複雜度。

它改變的是種子,不是登入權限

BIP39 會把助記詞與 passphrase 送入固定的金鑰衍生程序。相同的單字順序配上相同 passphrase,會得到相同種子;任何字元不同,包括大小寫、空格或看似相同的 Unicode 字元,都可能得到另一個結果。錢包再從那顆種子推導私鑰、公鑰與地址。

這和網站核對密碼後開放既有帳戶不同。系統沒有保存一份「正確答案」可供比對,也沒有中央服務能寄出重設信。對演算法而言,空白 passphrase、正確內容與打錯的內容都能產生合法結果;差別只在它們分別通往哪一棵鑰匙樹。

所以,輸入錯誤時最危險的畫面往往不會出現紅色警告,反倒是一個正常開啟、餘額為零的新錢包。畫面沒有找到資產,只能表示目前這組輸入推導出的地址沒有相關紀錄,不能自動指出究竟是單字、順序、passphrase,還是錢包的掃描設定出了差錯。

分開保存可以降低單點外洩

若助記詞與強度足夠的 passphrase 分開保管,單獨取得其中一份的人通常無法直接重建原控制權。紙本單字遭偷拍、某個保管位置被翻找,或其中一份備份意外曝光時,另一份祕密仍可能阻止對方找到並花用對應的 UTXO。

這項效果有兩個前提。第一,passphrase 必須難以猜測。常見姓名、生日、短句或可由公開資訊推知的內容,會把攻擊者需要嘗試的範圍縮得很小。BIP39 的衍生計算會增加每次猜測成本,卻不會把容易預測的文字變成高熵祕密。

第二,兩份資料要真正避免同時暴露。若助記詞與 passphrase 寫在同一張紙、存進同一個未加密檔案,或在同一台已受入侵的裝置上輸入,額外分層的效果就會大幅下降。名稱多一道,不代表風險已經分散。

每個 passphrase 都可能對應一套真錢包

因為不同輸入都會衍生出不同鑰匙,使用者可以在同一組助記詞下建立多套彼此獨立的錢包。這有助於分隔用途,也常被用來討論受脅迫時只揭露其中一套資產的安排。

可是,這種分隔沒有提供可驗證的「全部帳戶清單」。知道助記詞的人無法從鏈上判斷還有哪些 passphrase,也不能證明某個人已經交出最後一套錢包。反過來,持有人若忘了某個 passphrase,網路也沒有索引可以幫忙找回;那套地址與資產仍存在,只是正確鑰匙無法再次推導。

把少量資產放在空白或另一組 passphrase 下,也不能保證面對現實脅迫時一定安全。對方可能知道這種設計,持有人仍可能受到持續要求;人身安全、法律環境與備份被發現的方式,都超出密碼學能單獨解決的範圍。

備份責任會比單純抄下單字更重

只備份助記詞而漏掉 passphrase,得到的是另一套錢包;只記得 passphrase 而失去助記詞,同樣無法重建原種子。若使用者過世或失去操作能力,接手者還必須知道 passphrase 存在、如何精確輸入,以及原錢包採用的推導路徑與地址類型。

測試復原因此很重要,但測試本身也有風險。直接在陌生網站或連網裝置輸入完整祕密,可能讓驗證行為變成外洩來源。較穩健的安排會使用受信任且適合復原的環境,先以不承載重要資產的流程演練,再確認備份能重現預期地址;測試過程也要避免留下截圖、剪貼簿紀錄或雲端同步副本。

有些硬體錢包把 passphrase 稱為「第 25 個字」,這只是方便理解的俗稱。它不一定是詞表中的單字,也不屬於原本 24 詞的校驗結構。不同裝置對長度、字元輸入與暫存方式可能有限制,搬到新工具前需要確認相容性,不能只憑欄位名稱相同就推定結果一致。

安全提升取決於整個復原方案

passphrase 可以降低助記詞單獨外洩就失去控制權的風險,也能讓同一組單字衍生出隔離的錢包。可是,它不會修復品質不佳的助記詞、不會阻止惡意裝置在簽署時竄改交易,也不會替遺忘內容的人恢復資產。

更穩健的判斷方式,是先列出自己要防範的事件:備份遭竊、保管地點受災、裝置損壞、本人失能,或長期交接失敗。接著檢查助記詞與 passphrase 是否分散保存、是否都能準確復原,以及可信任的接手者能否理解流程。若新增的祕密只存在記憶中,安全邊界很可能從「一份資料被偷」轉成「一個人忘記就永遠失去」。

所以,passphrase 並非自動升級按鈕。它是一種重新分配風險的工具:把單點外洩變得更難,同時讓備份、輸入與交接更容易出錯。當這些責任都有可驗證的安排時,它才可能帶來實質保護;若流程無法可靠復原,額外複雜度反而會成為新的脆弱點。