24語のリカバリーフレーズは、暗号資産ウォレットの「マスターキー」です。この24語を正しく書き留めておけば、ハードウェアウォレットやスマートフォン、ノートパソコンを紛失しても、すべてのコインを取り戻すことができます。しかし、これを紛失したり、1語でも間違えたりすると、すべてを失う可能性があります。 私たちは、破損したり不完全になったリカバリーフレーズを復元することを生業としています。そこでこのガイドでは、24語が実際にどのように機能するのか、最後の1語がなぜ特別なのか、そもそも24語すべてが必要なのか、そして私たちの助けを必要としないようにそれらをどのように保管すべきかについて解説します。
「24語の回復フレーズ」とは何ですか?
リカバリーフレーズとは、ウォレットの秘密を暗号化した、一般的な単語のリストのことです。ウォレット内のすべての秘密鍵とアドレスは、このリカバリーフレーズから導き出されます。ウォレットによって、このフレーズには「シードフレーズ」「ニーモニック」「シークレットリカバリーフレーズ」「秘密鍵」「ウォレットのバックアップ」など、さまざまな名称が付けられていますが、これらはすべて同じものを指しています。
このフレーズには2つの役割があります:
- これはあなたのバックアップです。互換性のあるウォレットに入力すれば、アカウントが再び表示されます。コインはデバイス内ではなく、ブロックチェーン上に存在しているからです。
- これはあなたの所有物です。このフレーズを知っている人なら誰でも、どこからでも、あなたのパスワードや端末を使わずに、あなたの資金を移動させることができます。
ほとんどのウォレットは、単語の生成方法や検証方法を規定した「BIP39」という規格に準拠しています。24語のフレーズが標準的な最長長であり、12語のフレーズも一般的なものです。
24語の回復フレーズはどのようなものか
以下は、BIP39の公式テストデータに含まれる、実際の有効な24語のフレーズです:
放棄 放棄 放棄 放棄 放棄 放棄 放棄 放棄 放棄 放棄 放棄 放棄 放棄 放棄 放棄 放棄 放棄 放棄 放棄 放棄 放棄 芸術
これは公開されているため、作成されたウォレットは誰でも開くことができます。資金を保管するために、このフレーズや、インターネット上で見つけたフレーズを絶対に使用しないでください。本物のフレーズとは、「ocean」、「tribe」、「garment」といった24語がランダムに組み合わされ、決まった順序で書かれたものです。
24語がどのように生成されるか
ウォレットが24語のフレーズを生成する際、その仕組みは次のようになります:
- 256ビットの乱数を生成します。これが実際の秘密鍵となります。
- それらのビットをSHA-256ハッシュ関数にかけ、その結果の最初の8ビット をチェックサムとして採用します。
- これらを264ビットに結合し、11ビットずつ24のグループに分割します。
- 各11ビットのグループは0から2,047までの数値であり、2,048語からなるBIP39リスト内の1つの語を指し示します。
このレシピは、どの標準的な長さにも適用できます:
| 言葉 | 雑感 | チェックサムビット | 遺言として有効な言葉 | 考えられるフレーズ |
|---|---|---|---|---|
| 12 | 128 | 4 | 128 | 2128(約3.4×10³⁸) |
| 15 | 160 | 5 | 64 | 2^160 |
| 18 | 192 | 6 | 32 | 2^192 |
| 21 | 224 | 7 | 16 | 2^224 |
| 24 | 256 | 8 | 8 | 2256(約1.2 × 1077) |
24番目の単語が異なる理由:チェックサム
24語からなるフレーズにおいて、最後の語が持つランダム性はわずか3ビットに過ぎません。残りの8ビットは、それ以前のすべての語から計算されたチェックサムです。これには驚くべき結果が伴います。つまり、最初の23語が決まってしまうと、2,048語のうち、有効な24番目の語となり得るのはわずか8語だけになってしまうのです。
上記のテストフレーズを見てみましょう。23回「abandon」と入力した後、有効な最後の単語は「art」、「diesel」、「false」、「kite」、「organ」、「ready」、「surface」、「trouble」のみです。これ以外の単語を入力すると、フレーズは無効になります。
これが、単語の入力ミスや2つの単語の順序が入れ替わったり、自分の手書き文字を読み間違えたりした際に、ウォレットが「無効なリカバリーフレーズ」と表示する理由です。チェックサムが一致しなくなるからです。これは有用な安全策ですが、完璧というわけではありません。24語のフレーズにおいて、ランダムなミスが1つある場合でも、約256回に1回の確率でチェックサムを通過し(12語の場合は16回に1回)、たまたま空になっているものの、完全に有効なウォレットが開いてしまうことがあります。
言葉からウォレットへ:シードと派生パス
24語のフレーズは、そのまま鍵として使用されるわけではありません。ウォレットは、このフレーズを低速な関数(HMAC-SHA512、2,048ラウンドのPBKDF2)に通して、512ビットの 種. そのシードから、以下の通りに鍵を導出します 導出パス、各アカウントに割り当てられた一種のアドレスで、例えば m/44'/0'/0'/0/0 初めてのビットコインアドレスとして。
これは、暗号資産の世界で最も不安を覚える瞬間の1つの背景にあるものです。正しいリカバリーフレーズを新しいアプリに入力したにもかかわらず、残高がゼロと表示されてしまうのです。通常、データが失われているわけではありません。新しいアプリが、異なる導出パス、異なるアドレスタイプ(ビットコインの場合、レガシー、SegWit、またはTaproot)、あるいは異なるアカウント番号を参照しているのです。同じ24語のフレーズから、多くのアドレスのセットが生成される可能性があり、ウォレットによってはデフォルトで同じアドレスセットを検証しないものもあるのです。
オプションのパスフレーズ(「25番目の単語」)
Ledger や Trezor を含む多くのウォレットでは、リカバリーフレーズにオプションのパスフレーズを追加することができます。これは単語リストに含まれる単語ではなく、任意のテキストを設定できます。これは「25番目の単語」と呼ばれることもあります。
このツールが強力かつ危険である理由は、次の2つにある:
- パスフレーズごとに、異なるウォレットが開かれます。「パスフレーズが間違っています」というエラーは表示されません。入力ミスをしても、何も表示されずに別の空のウォレットが開かれます。
- 紛失したパスフレーズは、そのフレーズから復元することはできません。Trezorは次のように明言しています:パスフレーズは変更、削除、復元することができません。正しいパスフレーズがなければ、24語のフレーズは別の場所へと導いてしまうだけです。
一点、混同されやすい点があります。Pi Networkでは、独自の24語のフレーズを「パスフレーズ」と呼んでいます。これは、Piがフレーズそのものを指す呼称であり、ここで説明しているオプションの追加項目を指すものではありません。
12語対24語:どちらがより安全か?
どちらも事実上、解読不可能です。12語のフレーズには128ビットのランダム性があり、24語のフレーズには256ビットのランダム性があります。2^128もの組み合わせは、現存する、あるいは開発が計画されているいかなるコンピュータでも処理しきれないほど膨大な数です。Trezorは24語のフレーズについて、「必要以上に膨大な数」と説明しています。どちらのフレーズも、誰も推測することはできないでしょう。
実際には、ごく人間らしい問題によってフレーズが失われてしまうことがあります:
- 書面、写真、またはクラウド上のメモの盗難。
- フィッシング:偽のウェブサイトにそのフレーズを入力したり、偽のサポート担当者にそのフレーズを教えたりすること。
- 転写ミス:単語の綴り間違い、単語の抜け、または2つの単語の順序が逆になっていること。
フレーズが長ければ長いほど、後者のミスが起きる可能性が高くなります。一方、24語のチェックサムはより強固です。末尾から1語欠けていた場合、候補となるのは128通りではなく、わずか8通りになります。お使いのウォレットで採用されている長さを選び、それを注意深く書き留めて、確認してください。
どのウォレットが24語を採用しているのか(そして、12語を採用しているのはどれか)?
| ウォレット | デフォルトのフレーズ |
|---|---|
| Ledger(全モデル) | 24語 |
| Trezor Model One | 24語(12語も対応) |
| Trezor Model T および Safe 3(2024年6月以前) | 12語 |
| Trezor Safe 3(2024年6月以降)、Safe 5、Safe 7 | デフォルトでは20語のシャミール方式バックアップ。12語または24語のBIP39方式から選択可能 |
| エクソダス | 12語、いつも |
| メタマスク | 12語 |
| トラスト・ウォレット | 12語 |
| ファントム | 12語 |
| コインベースウォレット | 12語 |
| エレクトラム | 独自の形式で、通常は12語(BIP39ではない) |
BIP39のように見えても実際にはそうではないフレーズがあり、そのため、別のアプリにフレーズを「インポートできない」ことがあるのです:
- Electrumのシードは、同じ単語リストを使用していますが、バージョン番号が組み込まれた異なる方式を採用しています。ほとんどのBIP39ウォレットでは、これらを復元することはできません。
- Trezorの20語および33語のシャミール(SLIP-39)バックアップは、別の1,024語のリストを使用しており、BIP39とは互換性がありません。
- 以前のBlockchain.comウォレットでは、通常とは異なる長さのレガシーフレーズが使用されていました。Blockchain.comのレガシーニーモニックの復元方法については、当社のガイドをご覧ください。
ウォレットに関する具体的なヘルプについては、MetaMask、Coinbase Wallet、Solflareの各リカバリーフレーズガイドをご覧ください。
BIP39の単語リスト:なぜ最初の4文字で十分なのか
標準的な英語の単語リストには、正確に2,048語が収録されています。これらは、最初の4文字で各単語を特定できるように選ばれています(「act」や「zoo」など、3文字しかない103語については、最初の4文字が単語そのものを表します)。そのため、一部の金属製バックアップでは、1語につき4文字しか刻印されていない場合があり、また、文字がにじんでいても、その単語の頭文字から特定できることが多いのです。 また、このリストでは「build」と「built」のような類似した単語も除外されています。
GitHub上の公式BIP39英語リストを使って、任意の単語を確認することができます。他の言語のリストも存在しますが、標準ではそれらの使用は推奨されておらず、ほとんどのウォレットは英語のみを受け入れます。
24語の復元フレーズを安全に保管する方法
- まず紙に、1から24までの番号を振って順番に書き出してください。そのリストと照らし合わせて、すべての単語を確認してください。
- 長期保存のためには金属媒体に移し替えておきましょう。プレス加工や彫刻が施された鋼板は、紙よりもはるかに火災や水害に強いためです。
- 決してデジタル形式で保存しないでください。写真、スクリーンショット、メモアプリ、メール、パスワード管理ツール、クラウドストレージなど、一切使用しないでください。TrezorもLedgerも、同じルールを定めています。
- コピーは2か所の別々の安全な場所に保管し、火災や洪水、盗難などが起きた場合でも、すべてを失うことがないようにしてください。
- バックアップを実際に使用する前に、ウォレットのバックアップ確認機能を使ってバックアップが正常かどうかを確認してください。
- 自家製のセキュリティ対策として、フレーズを半分に分割してはいけません。どちらの半分も多くの情報を明かしてしまい、どちらか一方を失うだけですべてを失うことになります。バックアップを分割したい場合は、Trezorのシャミール・バックアップのような本格的な方式を採用してください。この方式では、所定数のシェアがあればウォレットを復元できますが、それより少ないシェアでは何も明らかになりません。保有資産が多い場合は、マルチシグ(複数の鍵があり、それぞれに独自のフレーズが設定されている方式)の方がさらに安全です。
- 決してウェブサイトに入力したり、連絡してきた相手に教えたりしないでください。正規のウォレットやサポートチームがそのようなことを尋ねることはありません。
ウォレットの種類や安全な設定について詳しくは、ホットウォレットとコールドウォレット、カストディアルウォレットとノンカストディアルウォレットの違いに関するガイドをご覧ください。
24語のフレーズ生成ツールは安全ですか?
いいえ。リカバリーフレーズを生成してくれるウェブサイトや、「残高付きのシードフレーズ」を約束するウェブサイトは、無意味か、あるいは詐欺のいずれかです。2^256通りものフレーズが存在するため、偶然にも資金が入ったウォレットにたどり着くことは絶対にありません。また、ウェブサイトが生成したフレーズは、そのウェブサイトによってすでに閲覧されているため、すでに盗まれたものとして扱ってください。フレーズは、自分のウォレットまたはハードウェアデバイス上でのみ作成してください。
24語のフレーズの一部が欠けていたり、間違っていたりする場合
ここで、前述の計算があなたにとって有利に働きます。24語のフレーズの場合:
- 欠けている単語が1つ、位置は判明している:候補は2,048件あり、チェックサムを通過するのはそのうちわずか8件ほどだ。それらを確認するのはほんの数秒で済む。
- 1語が欠けており、位置は不明:候補は約49,000件、有効なのは数百件。それでも処理は速い。
- 2つの単語が抜けています。「行き先が分かっている場合は約420万件、分からない場合は約10億件」です。本格的な検索になりますが、十分に可能です。
- 欠けている3つの単語:「数十億」の候補。難しいですが、特に欠けている単語を部分的にでも覚えていれば、多くの場合、解くことは可能です。
- 単語の順序が間違っている場合:ほとんどの位置が分かっていれば、多くの場合復元可能です。しかし、24語の順序が完全にシャッフルされている場合(約6 × 10^23通りの組み合わせ)、一般的には復元できません。
- フレーズ全体が失われてしまった:復元不可能だ。2^256 もの検索を、誰にでも実行できるわけではない。
また、検索を行う際には、正しいウォレットを特定する方法も必要です。通常は、そのウォレットが使用していたアドレスが分かっている場合が一般的です。手順を詳しく知りたい場合は、シードフレーズから紛失した単語を復元する方法に関するガイドをご覧ください。
単語が欠けていたり、フレーズが無効と表示されたりする場合、まさにそれが当社の業務です。Crypto Asset Recoveryは、不完全または無効なリカバリーフレーズをオフラインで再構築し、エアギャップ環境のマシン上で、有効な組み合わせをすべてお客様のウォレットアドレスに対して検証します。成功した場合のみ、料金をお支払いいただきます。
「シードの復元」とは、まだ手元にある単語を活用することを意味します。そのため、不完全なフレーズを私たちに共有してください。その情報は、ご自身で確認済みの復元サービスにのみ共有し、決して自分から連絡してきた相手には決して共有しないでください。
なぜ「Crypto Asset Recovery」を選ぶべきなのか?
- 安全でオフラインでの復元。検索はエアギャップ化されたオフラインのマシン上で実行されるため、鍵がオンライン上にさらされることはありません。
- MetaMask、Trust Wallet、Blockchain.comなどで、数千ものウォレットが復元されました。
- 成果報酬型料金体系。お客様が再入国できた場合にのみ、料金をお支払いいただきます。
- 実際に担当者と直接お話しください。当社はニューハンプシャー州に登録された企業であり、創業者である父子のチーム、クリスとチャールズとZoomで直接お話しいただけます。
- BBC、フォーブス、ヴァイス、ザ・ブロック、ビジネス・インサイダーなどで取り上げられました。
よくある質問
リカバリーフレーズの例を教えていただけますか?公式のBIP39テストフレーズは、「abandon」を23回繰り返した後に「art」が続くものです。これは有効ですが、公開されているため、決して資金を保管してはいけません。実際のフレーズは、2,048語からなるBIP39リストの中からランダムに選ばれた12語または24語で構成されます。
「24語のパスフレーズ」とは何でしょうか?通常、これには2つの意味があります。Pi Networkなどの一部のウォレットでは、24語のフレーズそのものを「パスフレーズ」と呼んでいます。一方、リカバリーフレーズに加えて設定できるオプションの追加パスフレーズ、つまり「25番目の単語」を指す場合もあります。パスフレーズごとに、異なるウォレットが開かれます。
シードフレーズは12語と24語のどちらを使うべきでしょうか?どちらでも安全です。12語なら128ビット、24語なら256ビットのセキュリティが確保され、どちらもブルートフォース攻撃をはるかに上回る強度です。お使いのウォレットが提供する方を使い、その保管にしっかりと注意を払ってください。ミスや盗難こそが真のリスクなのです。
12語または24語のシードフレーズを解読するには、どれくらいの時間がかかるでしょうか?現存するいかなるコンピュータを用いても、宇宙の年齢よりも長い時間がかかります。 12語のフレーズの組み合わせ数は約3.4 ×10³⁸通り、24語のフレーズでは約1.2 × 10⁷⁷通りあります。総当たり攻撃が現実的な手段となるのは、フレーズの大部分がすでに判明している場合に限られます。これが、欠落した単語の復元が機能する仕組みです。
24語のリカバリーフレーズを変更することはできますか?同じウォレット内では変更できません。このフレーズこそがウォレットそのものです。新しいフレーズを取得するには、新しいウォレットを作成し、そこに資金を移動させてください。
24語の復元フレーズを紛失してしまった場合はどうなりますか?ウォレットがまだ開く場合(例えば、ハードウェアウォレットが正常に動作し、PINも分かっている場合など)、新しいバックアップを書き留めるか、すぐに資金を新しいウォレットに移してください。フレーズとウォレットへのアクセス権の両方を失ってしまった場合、通常、資金は回復できません。
Trezorの20語のバックアップは、シードフレーズと同じものですか?機能は同じですが、BIP39ではありません。Trezorの20語のバックアップは、異なる単語リストを用いたSLIP-39シャミール規格を採用しているため、SLIP-39に対応したウォレットでのみ復元が可能です。