Trezor Passphrase Mastery Die mathematische Unbezwingbarkeit der Hidden Wallet
Die BIP-39 Passphrase ist nicht nur ein optionales Feature. Sie ist das Wort, das nirgends aufgeschrieben steht: Aus demselben Seed entsteht mit ihr ein zweites, unabhängiges 512-Bit-Geheimnis. Dieses Dossier erklärt die mathematische Realität hinter der Passphrase: PBKDF2-Ableitung, Entropie-Kalkulation und die physikalische Unmöglichkeit eines Brute-Force-Angriffs im Jahr 2026. Was sie schützt, ist Rechenaufwand, kein Versteck.
Die Kryptografische Fusion: BIP-39 Seed-Ableitung
BIP-39 definiert die Seed-Ableitung als einen deterministischen Prozess. Deine Mnemonic (12 oder 24 Wörter) ist das Passwort. Die Passphrase wird mit dem String "mnemonic" konkateniert und bildet das Salt. Diese beiden Komponenten durchlaufen dann die PBKDF2-Funktion mit HMAC-SHA512.
Das gilt für ein BIP-39-Backup. Der Trezor Safe 5 legt ab Werk ein Backup mit 20 Wörtern nach SLIP-39 an, und dort wirkt die Passphrase anders: Sie verschlüsselt das Master-Secret, statt ein Salt zu bilden — über PBKDF2 mit HMAC-SHA256, und auch hier ohne Prüfung, ob sie die richtige ist. Das Prinzip dieses Abschnitts bleibt: Jede Passphrase ergibt eine andere, gültige Wallet. So steht es in SLIP-0039, Abschnitt Passphrase.
P = Mnemonic (deine 12/24 Wörter, UTF-8 NFKD normalisiert)
S = "mnemonic" + Passphrase (UTF-8 NFKD normalisiert)
2048 = Iterationen (absichtlich langsam)
64 = Ausgabelänge in Bytes (512 Bit)
Quelle: BIP-39 Specification, Abschnitt „From mnemonic to seed“
Die Passphrase als Salt: Der Avalanche Effect
Die Passphrase ist nichts, was nachträglich obendrauf kommt. Sie ist integraler Bestandteil des Salts. PBKDF2 nutzt das Salt, um vorberechnete Tabellen (Rainbow Tables) unmöglich zu machen und für jede (Seed, Passphrase)-Kombination einen völlig anderen Schlüsselraum zu erzwingen.
Der Avalanche Effect von HMAC-SHA512 garantiert: Eine Änderung von nur einem Bit im Input flippt im Mittel etwa die Hälfte aller Output-Bits. Das bedeutet praktisch: Zwei Passphrasen, die sich nur in einem einzigen Zeichen unterscheiden, erzeugen Seeds, die so unterschiedlich sind wie zwei komplett unabhängige 512-Bit-Zufallswerte.
Mnemonic als Passwort (P)
Deine 12 oder 24 Wörter werden UTF-8 NFKD normalisiert und bilden den Input-Parameter P der PBKDF2-Funktion.
Salt-Konstruktion (S)
Der String "mnemonic" wird mit deiner Passphrase konkateniert. Keine Passphrase = Salt ist nur "mnemonic". Jede Passphrase erzeugt ein neues Salt.
2048 HMAC-SHA512 Iterationen
PBKDF2 durchläuft 2048 Runden. Jede Runde hasht den vorherigen Output erneut. Absichtlich langsam, um Brute-Force exponentiell teurer zu machen.
512-Bit Master Seed
Das Ergebnis ist ein 64-Byte (512-Bit) Seed, der als Root für den gesamten BIP-32 Ableitungsbaum dient. Komplett deterministisch, komplett einzigartig pro Passphrase.
Avalanche Effect
Ein einziges geändertes Bit am Eingang kippt rund die Hälfte der Ausgabebits. Totale Dekorrelation.
Neuer Wallet-Baum
Jede Passphrase erzeugt einen komplett anderen BIP-32 Ableitungsbaum.
Quelle: BIP-39 für die Ableitung — „The iteration count is set to 2048 and HMAC-SHA512 is used as the pseudo-random function. The length of the derived key is 512 bits“, und als Salt der String „mnemonic“ plus Passphrase | NIST SP 800-132 für PBKDF2 als Verfahren, RFC 2104 für HMAC | Im Volltext von SP 800-132 kommen weder „2048“ noch „SHA-512“ vor (Gegenprobe: „PBKDF“ 26-mal, „iteration count“ 14-mal, „salt“ 16-mal) — die Empfehlung schreibt weder eine Rundenzahl noch eine Hashfunktion vor
Entropie-Analyse: Diceware vs. Alphanumerisch
Die Stärke einer Passphrase wird in Entropie gemessen – die Anzahl der Bits, die ein Angreifer erraten müsste. Die zentrale Erkenntnis: Entropie steigt linear mit der Länge, nicht mit der Komplexität obskurer Sonderzeichen.
Diceware (7776 Wörter pro Wurf):
Alphanumerisch (95 druckbare ASCII-Zeichen):
Quelle: EFF Diceware Wordlist für die 7.776 Wörter; der Logarithmus daneben ist die Definition der Entropie und braucht keinen Beleg
8 Diceware-Wörter
Bits Entropie. Praktisch unknackbar für jede bekannte Rechenkapazität.
12 ASCII-Zeichen
Bits Entropie. Bereits jenseits staatlicher Brute-Force-Kapazitäten.
4 Diceware-Wörter
Bits Entropie. Bereits extrem teuer anzugreifen — aber unterhalb dessen, was wir empfehlen; die Checkliste nennt sechs Wörter als Untergrenze.
Alle drei Werte folgen aus der Formel darüber: 8 × 12,92 = 103,4 | 12 × 6,57 = 78,8 | 4 × 12,92 = 51,7 Bit. Nachrechenbar, eine Quelle brauchen sie nicht. | Stand: 25.09.2026
Menschengemachte „k0mpL3Xe P@sswörter“ mit Sonderzeichen-Substitution sind oft weniger zufällig als 6-8 sauber gewürfelte Diceware-Wörter. Angreifer kennen diese Muster und probieren sie zuerst. Echte Entropie kommt nur aus echter Zufälligkeit – physische Würfel oder kryptografisch sichere Zufallsgeneratoren.
Brute-Force Projektion: Die Physik des Unmöglichen
PBKDF2 mit 2048 Iterationen ist absichtlich langsam: Jeder Rateversuch kostet 2048 HMAC-SHA512-Runden statt einer. Wie viele Versuche eine bestimmte Hardware damit schafft, hängt an Modell, Speicheranbindung und Implementierung; wir setzen deshalb keine gemessene Rate an, sondern eine bewusst angreiferfreundliche Obergrenze von $10^6$ Versuchen pro Sekunde. Wie viel an dieser Annahme hängt, lässt sich beziffern: Wäre ein Angreifer millionenfach schneller, also bei $10^{12}$ Versuchen pro Sekunde, fielen vier Diceware-Wörter in gut 30 Minuten — sechs Wörter bräuchten immer noch rund 3.500 Jahre.
Suchraumgröße: $N = 2^H$ (bei H Bits Entropie)
Erwartete Versuche bis Erfolg: $\approx 2^{H-1}$
Bei Rate $R = 10^6$ Versuche/Sekunde (sehr optimistisch für Angreifer)
Die Rate $R = 10^6$ ist eine gesetzte Obergrenze, keine Messung — sie ist unsere Annahme, nicht die Angabe einer Quelle
Passphrase-Typ
Entropie
Zeitaufwand
Realität
Das Universum ist etwa 13,8 Milliarden Jahre alt (~1,4×10¹⁰ Jahre). Eine 8-Wort-Diceware-Passphrase zu knacken würde rund fünfzehn Millionen mal länger dauern, als das Universum existiert. Das ist keine Sicherheit durch Obskurität – das ist Sicherheit durch Mathematik.
Plausible Deniability: Das Konzept der Hidden Wallets
Hier wird die Mathematik zur Waffe gegen physischen Zwang. Für einen gegebenen BIP-39 Seed existiert für jede mögliche Passphrase eine andere, völlig legitime Wallet. Es gibt keine On-Chain-Signatur und keine auf dem Gerät gespeicherte Metadata, die verrät: „Hier existiert noch eine versteckte Wallet.“
Aus Angreifer-Sicht ist der Raum aller möglichen Passphrasen so groß, dass man niemals beweisen kann, ob du außer einer gezeigten Passphrase noch weitere verwendest. Das ist keine Vermutung – das ist mathematische Gewissheit.
Menge aller möglichen Wallets eines Seeds:
Für einen extrahierten Seed ohne Passphrase ist nicht unterscheidbar, ob er „vollständig“ ist oder nur ein Decoy (eine harmlose Passphrase). Der Beweis des Gegenteils ist mathematisch unmöglich.
Quelle: BIP-39 Specification — dort steht, daß jede Passphrase einen eigenen Seed erzeugt. Daß einem extrahierten Seed nicht anzusehen ist, ob eine Passphrase dazugehört, folgt daraus; ein Werk, das diesen Schluß zieht, können wir nicht benennen
Das System der Gestuften Wallets
Die strategische Anwendung von Plausible Deniability erfordert ein gestuftes System. Die Idee: Verschiedene Wallets mit unterschiedlichen Sicherheitsstufen und Beträgen, die je nach Situation offengelegt werden können.
Opfer-Wallet (Decoy)
Keine Passphrase. Enthält einen kleinen, glaubwürdigen Bruchteil deines Bestands — groß genug, um plausibel zu sein, klein genug, um ihn abzuschreiben. Diese Wallet zeigst du unter physischem Zwang.
Fortress-Wallet (Hidden)
Starke Passphrase (6-8 Diceware). Enthält den Großteil deiner Bitcoin. Mathematisch nicht nachweisbar.
Die Decoy-Wallet muss glaubwürdig sein. Ein Bitcoiner mit einer Hardware-Wallet und 0 BTC Bestand ist verdächtig. Plausibel ist ein Bestand, der zu dir passt — ein Bruchteil dessen, was du hältst, nicht ein fester Wert. Die Fortress-Wallet bleibt unsichtbar – und das ist keine Frage des Vertrauens, sondern der Mathematik.
Physische Barriere: Schutz gegen den Angriff mit dem Schraubenschlüssel
Die berühmte $5 Wrench Attack beschreibt das Szenario, in dem ein Angreifer dich physisch zwingt, deine Bitcoin herauszugeben. Gegen Kryptografie hilft Gewalt nicht – aber gegen einen Menschen schon. Hier zeigt die Passphrase ihren wahren Wert.
Selbst wenn ein Angreifer deinen Trezor physisch extrahiert und den Flash-Speicher ausliest (theoretisch möglich bei älteren Modellen), bleibt ihm nur der BIP-39 Seed ohne Passphrase. Das rekonstruiert ausschließlich die Decoy-Wallet. Der gesamte zusätzliche Suchraum der Passphrase bleibt verschlossen.
Chip-Extraktion
Extrahierter Seed = nur Passphrase-leere Wallet. Dein echter Bestand bleibt unerreichbar.
Memory-Dump
Passphrase wird nach Verwendung gelöscht. Kein persistenter Speicher der Passphrase.
Quelle: Trezor Security Model | Ledger Donjon — Security Bulletins | Stand: Januar 2026
Extrahierter Seed (ohne Passphrase) = Single Point of Failure eliminiert
Schon 60 Bits Entropie machen das Durchsuchen des Raums praktisch unmöglich — die Empfehlung dieser Seite liegt mit sechs Wörtern (~78 Bits) bewusst darüber:
Der extrahierte Seed ist damit nicht mehr ein Single-Point-of-Failure, sondern nur eine Komponente in einer viel größeren Schlüsselableitung.
Quelle: Coldbit, „Can BIP-39 passphrase be cracked?“; die Jahreszahl daneben folgt aus 2⁵⁹ geteilt durch 10⁶ Versuche je Sekunde und ist nachrechenbar
Die Passphrase muss ausschließlich auf dem Trezor-Display eingegeben werden, nicht über die PC-Tastatur. Der Host sieht bei On-Device-Eingabe nur verschleierte Touch-Events. Ein Keylogger am Rechner bekommt die Passphrase nicht im Klartext. Das Gerät kombiniert Seed + Passphrase intern via PBKDF2. Kompromittiertes OS = kein Problem.
Die Checkliste: das versteckte Konto absichern
Die Theorie ist verstanden. Jetzt folgt die operative Umsetzung. Diese Checkliste stellt sicher, dass dein Hidden-Wallet-Setup keine Schwachstellen aufweist.
Hidden Wallet Setup Protocol
Passphrase via Diceware generieren
Nutze physische Würfel und die EFF Diceware Wordlist. Minimum: 6 Wörter (~78 Bits). Empfohlen: 8 Wörter (~103 Bits). Keine digitale Generierung, keine Passwort-Manager-Generatoren.
Eingabe ausschließlich On-Device
Passphrase nur auf dem Trezor-Touchscreen eingeben. Niemals über PC-Tastatur. Aktiviere „On-Device Entry“ in den Trezor-Einstellungen.
Decoy-Wallet mit glaubwürdigem Bestand
Die Passphrase-leere Wallet sollte einen Betrag enthalten, den du im Ernstfall hergeben kannst — ein Bruchteil deines Bestands, nicht ein fester Wert: Wer insgesamt 0,3 BTC hält, legt nicht 0,3 BTC ins Opfer-Wallet. Ein Hardware-Wallet-Besitzer mit 0 BTC ist verdächtig. Regelmäßige kleine Transaktionen erhöhen die Glaubwürdigkeit.
Keine digitale Speicherung der Passphrase
Niemals in Notizen-Apps, Cloud-Storage, E-Mails oder Passwort-Managern. Die Passphrase existiert nur physisch: in deinem Kopf und auf Stahl.
Dokumentierter Erbschafts-Pfad
Klare, sichere Prozedur, wie Erben an beides kommen. Beispiel: Seed im Family-Tresor, Passphrase bei Notar in versiegeltem Umschlag, Hinweis im Testament.
Die Passphrase sitzt.
Die Passphrase ist keine Option – sie steht zwischen deinem Vermögen und jedem, der physischen Zugriff bekommt. Niemals digital speichern. Immer On-Device eingeben. Der Trezor Safe 5 ist das Referenz-Gerät für dieses Protokoll.
Im September 2026 verschickte ein Angreifer über das übernommene Newsletter-Konto von Trezor beim Dienst Brevo Phishing-Mails an die Abonnenten, mit einem Link zu einer App, die die Wiederherstellungswörter abfragte (Trezor ist Partner von BitAtlas; für vermittelte Kunden erhalten wir eine Vergütung). Um ihr Guthaben gefährdet ist laut Trezor nur, wer dort seine Wiederherstellungswörter eingegeben hat, Geräte waren nicht betroffen; mehr dazu und zum Datenleck mit Lieferanschriften beim Versanddienstleister ShipMonk, das Trezor im August 2026 meldete, im Testbericht.
Trezor Safe 5 im Test →