Seed-фраза из 24 слов: когда длинный бэкап действительно надёжнее
Вы записали seed-фразу и, наверное, уже спорили с собой: 12 слов хватит или лучше 24? На форумах этот вопрос превращается в религиозную войну: одни говорят «24 слова — только параноики», другие — «12 слов сгубят ваш депозит». А истина, как обычно, в числах — и они не там, где ожидают новички.
В этой статье разберём, сколько реальной защиты добавляют 12 дополнительных слов, где настоящая разница между форматами (спойлер: не в брутфорсе), и как выбрать длину под конкретные суммы и сценарии хранения. С расчётами, примерами и без мифов.
Математика: сколько вариантов у 12 и 24 слов
Словарь BIP-39 содержит 2048 слов. Число комбинаций:
- 12 слов: 2048¹² ≈ 5,4 × 10³⁹ — из них валидных мнемоник 2¹²⁸
- 24 слова: 2048²⁴ ≈ 2,9 × 10⁷⁹ — валидных мнемоник 2²⁵⁶
Разница — 128 бит энтропии против 256. Звучит впечатляюще, но давайте переведём в реальность. Если бы все майнинговые мощности биткоина (около 600 EH/s, то есть 6 × 10²⁰ операций в секунду) работали над перебором валидных 12-словных мнемоник (2¹²⁸ ≈ 3,4 × 10³⁸), на это ушло бы около 6 × 10¹⁷ секунд — порядка 18 миллиардов лет.
Правило: 12 слов невозможно взломать перебором. Утрата или кража самой фразы — вот единственный реальный риск, и он от длины не зависит.
Где 24 слова действительно сильнее
Парадокс: прирост безопасности 24-словной фразы лежит не в зоне брутфорса, а в других сценариях.
Возможные будущие атаки
Если когда-нибудь появится квантовый компьютер, ломающий криптографию на эллиптических кривых, он скомпрометирует и приватные ключи, и подписи — длина фразы не спасёт. Но вот против гипотетических криптоаналитических атак на саму энтропию дополнительный запас в 128 бит (256 против 128) — разумная страховка. Вероятность таких атак сегодня близка к нулю, но горизонт хранения «на десятилетия» меняет оценку.
Защита от слабой генерации
Реальный риск — не короткая фраза, а слабый источник случайности (старое устройство, кастомная генерация «по формуле»). При 256 битах энтропии даже деградация источника оставляет больший запас прочности.
Кастодиальные ловушки
Некоторые сервисы и мультиподпись-конфигурации исторически работали только с одним форматом — проверяйте совместимость заранее.
Практические минусы длинной фразы
- Больше слов — больше ошибок при записи. 24 слова вместо 12 удваивают вероятность опечатки, перепутанного порядка и пропущенного слова при переносе на бумагу.
- Сложнее восстановление. Валидная мнемоника содержит контрольную сумму: одна ошибка в 12 словах локализуется легко, в 24 — восстановление вручную становится мучением.
- Неудобные слова. В длинной фразе почти наверняка встретятся похожие пары («chalk/cheese», «scale/scare») — классический источник фейлов.
- Ложное чувство безопасности. 24 слова в заметках телефона «защищённее», чем 12 на стальном бэкапе? Нет.
Практический пример: считаем риски в рублях
Допустим, вы храните портфель на 1 500 000 ₽ и выбираете формат. Оценим риск потери за 10 лет:
- Вероятность взлома 12-словной фразы перебором: пренебрежимо мала, ~0%.
- Вероятность ошибки человека при записи/восстановлении: по данным сервисов поддержки кошельков, ошибки пользователя — причина №1 потери доступа. Условно: 12 слов — 2% шанс ошибки за 10 лет, 24 слова — 4% (лишние 12 слов = лишние 12 возможностей ошибиться).
Ожидаемый ущерб: 12 слов — 1 500 000 × 0,02 = 30 000 ₽; 24 слова — 1 500 000 × 0,04 = 60 000 ₽. Прирост криптостойкости на горизонте 10 лет даёт ~0% снижения риска взлома, а вот человеческий фактор растёт. Вывод: для основной массы портфелей 12 слов с идеальной записью выигрывают. 24 слова оправданы, когда суммы таковы, что вы готовы платить inconvenience'ем за теоретический запас — скажем, от 10 млн ₽ и наследование детям.
Чек-лист: как выбрать формат под свою сумму
- До 500 000 ₽: 12 слов, бумага + стальная пластина, один тайник + один запасной.
- 500 000 – 5 млн ₽: 12 слов, две геолокации хранения, пластина из нержавейки или титана.
- Свыше 5 млн ₽ или «на всю жизнь»: 24 слова или, что лучше, мультиподпись 2-из-3 — она решает проблему кражи фразы целиком.
- Аппаратный кошелёк: любой современный Ledger/Trezor генерирует оба формата — выбирайте в настройках при создании.
- Проверка: восстановите кошелёк на чистом устройстве сразу после создания — до того, как пополнили счёт.
FAQ
Если я потеряю одно слово из 24-словной фразы, можно ли восстановить? Да. Неизвестное слово перебирается по словарю с проверкой контрольной суммы: при 24 словах контрольная сумма — 8 бит, поэтому из 2048 кандидатов подойдут в среднем 2048 / 256 = 8 вариантов, и утилиты вроде BTCRecover находят их за минуты. Для 12-словной фразы контрольная сумма — 4 бита, поэтому кандидатов в среднем 2048 / 16 = 128 — тоже быстро перебирается, но вариантов больше.
Вредно ли хранить 12-словную фразу для долгосрочного наследования? Нет, по устойчивости к перебору она достаточна на десятилетия. Для наследования важнее доступность: документированная инструкция, дубликаты у нотариуса/в двух местах и понимание наследниками, что делать с фразой.
Можно ли конвертировать 12 слов в 24, не создавая новый кошелёк? Нет. Мнемоника другой длины — это другая энтропия и другие ключи. Чтобы перейти на 24 слова, создайте новый кошелёк, переведите средства и убедитесь, что старая фраза больше нигде не «светится».
Итог простой: решает не длина фразы, а качество её генерации, записи и хранения. Выберите сумму — формат подскажет сам.