种子熵混合器(Seed Entropy Mixer)
一句话定义: 把多份独立随机数合并成一个最终密码学种子的协作流程。
种子熵混合器把来自多个独立来源的随机性合并成一颗钱包种子——任何单个参与者都无法独自预测它。数学很直白:把各方贡献做 XOR(或哈希);只要至少有一份输入是真随机,结果就不可预测。
典型流程:
- 每位参与者独立生成自己的熵。常见方法:掷一百次骰子、硬件 RNG 输出、对精心收集的随机性做 SHA-256。
- 任何人揭示之前,每位参与者先对自己的值做承诺(给出其哈希)。
- 收齐所有承诺后,参与者逐一揭示自己的熵。
- 把所有值 XOR(或哈希)到一起,结果即最终种子熵。
- 种子转换成 BIP 39 助记词。
先承诺后揭示这一步很关键。没有它,最后揭示的人能看到其他所有人的贡献,再针对性地挑选自己的输入去偏置结果。承诺机制迫使每位参与者在对其余人盲视的状态下选定自己的熵。
用在哪里:
- 高风险密钥生成仪式。 硬件钱包厂商签名密钥、联盟密钥组(Liquid 职能节点、Fedimint 守护者)、机构冷存储根密钥。
- 门限方案的分布式密钥生成。 FROST 等协议用的是这个思路的密码学加强版:「共享熵」以能产出各自可用的密钥份额(而不只是一个合并秘密)的方式构建。
- 偏执型个人配置。 少数自我托管用户用这种方法生成种子,以防硬件 RNG 被动过手脚。
代价是操作性的:每位参与者必须到场(或信任其正确承诺和揭示)、所有贡献都得在气隔设备上完成、任何一个被腐化的参与者都能把仪式搅黄(拒绝揭示等)。对多数用户,信任一台经过充分审计的硬件钱包的 RNG,实用性好得多,安全性只差一点点。