⚠️
AVVISO DI SICUREZZA: Questa pagina genera seed phrase didattiche nel tuo browser tramite dadi fisici. Per una seed phrase reale da usare con fondi, opera su un computer offline, senza connessione a internet. Non usare mai questa pagina su dispositivi compromessi.
// entropia · bip39 · dadi fisici · seed phrase

Da dadi fisici
alla tua Seed Phrase

Comprendi come funziona davvero una seed phrase BIP39. Ogni parola nasce dalla casualità pura dei dadi, trasformata passo per passo in crittografia reale.

Quanto è sicura una seed phrase?

Una seed phrase da 12 parole sembra poca cosa. Dodici parole inglesi comuni. Sembra quasi facile da indovinare.

Non lo è.

Una seed phrase da 12 parole è generata da 128 bit di entropia. Questo significa che esistono 2128 possibili combinazioni valide. Scritto per esteso:

340.282.366.920.938.463.463.374.607.431.768.211.456

Per dare un'idea concreta: si stima che nell'universo osservabile ci siano circa 1080 atomi. 2128 è circa 4 miliardi di miliardi di volte più grande di quel numero. Un computer che provasse un miliardo di combinazioni al secondo impiegherebbe più dell'età dell'universo per coprire una frazione trascurabile dello spazio delle possibilità.

La seed da 12 parole è sicura per qualsiasi uso reale oggi e nel futuro prevedibile.


La seed da 24 parole usa 256 bit di entropia: 2256 combinazioni possibili. Un numero talmente grande che non esiste paragone fisico sensato per descriverlo — supera di ordini di grandezza il numero di atomi nell'universo osservabile elevato a se stesso.

La seed da 24 parole non aggiunge sicurezza pratica rispetto alle 12 parole — nessun computer esistente o immaginabile potrà mai violare nemmeno le 12. Le 24 parole esistono per chi vuole un margine teorico contro scenari futuri ipotetici (es. computer quantistici con capacità enormemente superiori a quelle attuali) o semplicemente per preferenza personale.

12 parole 24 parole
Entropia 128 bit 256 bit
Combinazioni 2128 2256
Sicurezza pratica oggi ✓ Più che sufficiente ✓ Più che sufficiente
Uso consigliato Uso quotidiano Preferenza personale / margine teorico
1
Scegli il Formato — 12, 15, 18, 21 o 24 Parole
La lunghezza determina i bit di entropia, il checksum e i dadi necessari.
IN CORSO
La specifica BIP39 prevede cinque lunghezze di seed phrase. Ogni parola codifica 11 bit: la stringa totale è ENT + CS bit, divisa in gruppi da 11.
Parole ENT (entropia) CS (checksum) Dadi Supporto
12128 bit4 bit50✓ Universale
15160 bit5 bit62⚠ Limitato
18192 bit6 bit75⚠ Limitato
21224 bit7 bit87⚠ Limitato
24256 bit8 bit99✓ Universale
12 e 24 parole sono supportate da tutti i wallet moderni. Le altre lunghezze sono valide secondo la specifica ma hanno supporto limitato — incluse a scopo didattico per mostrare la tabella completa BIP39.
Un computer genera numeri pseudo-casuali: usa algoritmi deterministici partendo da un seed iniziale (spesso il clock di sistema). Sebbene i PRNG crittografici moderni siano ottimi, si basano comunque su software che potrebbe essere compromesso o prevedibile.

Un dado fisico genera casualità vera e fisica — la traiettoria del dado dipende da migliaia di variabili fisiche impossibili da misurare simultaneamente (turbolenza aria, attrito superficie, forza impresso, elasticità del dado). Nessun hardware o software al mondo può riprodurre o prevedere il risultato.

log2(6) ≈ 2.585 bit per lancio. Ogni faccia del dado porta circa 2.585 bit di entropia. Per 128 bit servono ⌈128 / 2.585⌉ = 50 lanci; per 256 bit servono ⌈256 / 2.585⌉ = 99 lanci.
Seleziona il formato
Standard ✓
12
parole
ENT 128 bit / CS 4 bit
🎲 50 lanci
Supporto universale
2128 combinazioni
BIP39 valido
15
parole
ENT 160 bit / CS 5 bit
🎲 62 lanci
⚠ Supporto limitato
2160 combinazioni
BIP39 valido
18
parole
ENT 192 bit / CS 6 bit
🎲 75 lanci
⚠ Supporto limitato
2192 combinazioni
BIP39 valido
21
parole
ENT 224 bit / CS 7 bit
🎲 87 lanci
⚠ Supporto limitato
2224 combinazioni
Max sicurezza ✓
24
parole
ENT 256 bit / CS 8 bit
🎲 99 lanci
Supporto universale
2256 combinazioni
⚠ Attenzione — Compatibilità limitata. Le seed phrase da 15 parole (ENT 160 bit) sono valide secondo la specifica BIP39, ma sono supportate da pochi software e hardware wallet. Se il tuo wallet attuale non supporta questa lunghezza e hai bisogno di recuperare il backup su un altro dispositivo, potresti non trovare compatibilità. Per uso reale usa sempre 12 o 24 parole. Questo strumento le include a scopo didattico per mostrare la tabella completa dello standard.
2
Lancia i Dadi
Clicca ogni dado per impostarne il valore, o usa i pulsanti demo.
IN ATTESA
0 / 50 lanci completati
Sequenza grezza (valori 1-6)
3
Da Dadi a Entropia Binaria
Normalizzazione → base-6 → bit → SHA256 → checksum.
IN ATTESA
A Normalizzazione — da 1-6 a 0-5

I dadi vanno da 1 a 6, ma per la matematica in base-6 servono cifre da 0 a 5. Basta sottrarre 1 da ogni lancio. Questo non riduce la casualità, cambia solo la rappresentazione.

Originale (1-6)
Normalizzato (0-5)
B Interpretazione Base-6 → Numero Intero Grande

La sequenza di cifre 0-5 viene letta come un numero in base 6 (come il sistema decimale usa 10 cifre, il sistema esadecimale 16, questo usa 6). Il risultato è un numero intero enorme che rappresenta tutta la casualità dei lanci.

Numero in esadecimale (troncato ai bit necessari)
Esempio passo per passo con i tuoi dadi
C Estrazione dei Bit di Entropia

Dal numero in esadecimale, estraiamo esattamente i bit necessari (128 o 256). Ogni bit viene colorato: █ = 1, █ = 0.

Bit di entropia (128 bit)
D SHA256 dell'Entropia

Per creare il checksum, calcoliamo SHA256 dei byte di entropia. SHA256 è una funzione crittografica che trasforma qualsiasi input in un hash di 256 bit — deterministica (stesso input = stesso output) ma non invertibile. Anche un solo bit cambiato nell'input produce un hash completamente diverso.

SHA256(entropia) — hash completo in hex
E Bit di Checksum

Prendiamo i primi 4 bit dell'hash SHA256. Questi bit di checksum permettono ai wallet di verificare che la seed phrase sia stata trascritta correttamente: se anche una sola parola è sbagliata, il checksum non corrisponde.

Checksum — primi 4 bit dell'hash SHA256
F Sequenza Finale — Entropia + Checksum

Concateniamo i bit di entropia (oro) con i bit di checksum (rosso). Il risultato è la stringa di bit completa che verrà divisa in gruppi da 11 per generare le parole.

132 bit totali (128 entropia + 4 checksum)
G Come nasce il checksum — visualizzazione

Riepilogo visivo del processo: dall'entropia al checksum alla concatenazione finale.

1. Entropia (prime 32 cifre mostrate)
2. SHA256(entropia) → hash 256 bit
Applichiamo SHA256 all'entropia. Questo produce sempre 256 bit (64 caratteri hex) da qualsiasi input. Cambia anche un solo bit e l'hash è completamente diverso.
3. Primi 4 bit dell'hash = checksum
3b. Come si leggono i bit dell'hash — Hex → Binario
4. Concatenazione finale: ENT + CS
+
Bit entropia Bit checksum
4
Gruppi da 11 Bit e Dizionario BIP39
2048 parole, 11 bit ognuna — la magia della codifica mnemonica.
IN ATTESA
211 = 2048 — esattamente la dimensione della wordlist BIP39. Con 11 bit otteniamo indici da 0 a 2047, e ogni indice corrisponde a una parola univoca del dizionario. Questa scelta non è casuale: è il minimo numero di bit che permette una wordlist abbastanza grande da essere riconoscibile e memorizzabile.

La wordlist BIP39 inglese è stata progettata con criteri precisi: nessuna parola simile a un'altra (per evitare errori di trascrizione), lunghezza minima 3 caratteri, massima 8, parole comuni nella lingua inglese e riconoscibili internazionalmente. Per ogni parola bastano le prime 4 lettere per identificarla univocamente.
Bit string completa divisa in gruppi da 11
Tabella parole BIP39
# 11 Bit Decimale (0-2047) Parola BIP39
5
La Tua Seed Phrase
Conserva con cura — chi la conosce ha accesso a tutti i tuoi bitcoin.
IN ATTESA
📷
NON fotografare mai la seed phrase. Le foto vengono spesso sincronizzate automaticamente su cloud (iCloud, Google Photos, OneDrive). Un hacker che accede al tuo cloud ha accesso a tutti i tuoi bitcoin.
🌐
NON salvare in digitale. Niente file di testo, niente screenshot, niente email, niente Note, niente password manager online. Qualsiasi supporto digitale connesso a internet è potenzialmente vulnerabile.
🔐
NON condividere con nessuno. MAI. Nemmeno con il supporto tecnico del wallet, nemmeno con un tecnico di fiducia, nemmeno con un familiare se non strettamente necessario per eredità pianificata.
📄
Conserva su supporto fisico. Carta resistente all'acqua, o meglio ancora una piastra di acciaio incisa. Tieni almeno 2 copie in luoghi fisici diversi e sicuri (cassetta di sicurezza bancaria, casa, ufficio). Chi trova la carta ha i tuoi bitcoin.
⚠️
Chi ha la seed phrase ha accesso illimitato. Non esiste modo di bloccare un accesso con la seed phrase. Non esiste recupero, non esiste supporto clienti, non esiste reset. Bitcoin è un sistema senza intermediari: la responsabilità è solo tua.
La tua seed phrase
// BIP39 Passphrase (25ª parola) — solo informativa

Il protocollo BIP39 prevede una passphrase opzionale (chiamata anche "25ª parola" o "extension word"). Si tratta di una parola o frase libera scelta dall'utente che viene aggiunta matematicamente al processo di derivazione del seed.

La passphrase non fa parte della seed phrase in sé, e nessun wallet la memorizza: deve essere ricordata separatamente. Se usata, il wallet senza passphrase e quello con passphrase derivano wallet completamente diversi dallo stesso set di 12/24 parole. Alcune persone usano un wallet "esca" senza passphrase (con pochi fondi) e un wallet reale con passphrase.

Attenzione: se perdi la passphrase, perdi l'accesso ai fondi nel wallet con passphrase. È una protezione aggiuntiva che aumenta anche il rischio di perdita irreversibile.

6
Dal Mnemonic al Seed: la Parte 2 del BIP39
PBKDF2-HMAC-SHA512 • 2048 iterazioni • 512 bit di output
IN ATTESA

Le parole che hai generato sono la tua mnemonic phrase. Ma il wallet Bitcoin non le usa direttamente: le converte in una sequenza di 512 bit chiamata seed. Questo seed è il vero punto di partenza da cui deriva ogni chiave del tuo wallet.

La spec BIP39 definisce esattamente come fare questa conversione usando PBKDF2-HMAC-SHA512, ripetuta 2048 volte. Quello che vedi qui sotto è esattamente quello che succede dentro il tuo hardware wallet ogni volta che lo accendi con la tua seed phrase.

A — La Passphrase (25ª parola)

La passphrase è opzionale. Se lasci il campo vuoto, il seed viene calcolato senza di essa — come fa la maggior parte dei wallet per default. Se inserisci una passphrase, il seed cambia completamente. Stesso mnemonic, wallet completamente diverso. Questo si chiama plausible deniability: puoi rivelare le parole senza rivelare il tuo wallet reale.

⚠ Attenzione: la passphrase non è recuperabile. Se la dimentichi, perdi l'accesso al wallet che la usa. Non esiste backup se non quello che fai tu.
B — Il Meccanismo PBKDF2
// Ricetta della funzione
PBKDF2-HMAC-SHA512(
  password  = "[mnemonic separato da spazi]",
  salt      = "mnemonic" + "",
  iterazioni = 2048,
  lunghezza  = 64 byte = 512 bit
)
  • password: le tue parole separate da spazio, normalizzate NFKD
  • salt: la stringa fissa "mnemonic" + la tua passphrase (vuota = solo "mnemonic")
  • 2048 iterazioni: la funzione viene ripetuta internamente 2048 volte — rallenta il brute-force di 2048×
  • 64 byte di output: il risultato è sempre 512 bit, qualunque sia la lunghezza dell'input
C — Il Seed 512 bit
D — Il Collegamento con BIP32
Questo seed a 512 bit è l'input per il passo successivo: BIP32. Il wallet prende questo seed, applica HMAC-SHA512 con la chiave fissa "Bitcoin seed", e ottiene la master private key (256 bit) e il master chain code (256 bit). Da questi due valori deriva ogni indirizzo Bitcoin del tuo wallet, all'infinito, in modo deterministico.

Questo è il motivo per cui 12 o 24 parole sono sufficienti per gestire milioni di indirizzi Bitcoin: tutto deriva matematicamente da un'unica radice.

La conoscenza
dovrebbe essere libera

Questa guida è completamente gratuita e open source, come Bitcoin stesso. Se ti ha aiutato a capire come funziona il protocollo più rivoluzionario della storia della moneta, considera di supportare il progetto.

Perché questo conta: ogni persona che capisce Bitcoin è una persona in più che controlla il proprio denaro — senza banche, senza intermediari, senza censura. La divulgazione è la vera rivoluzione.
0 sat commissioni banca
divisibilità
21M supply massima
QR BTCPay Server
₿ Scansiona & Dona

// BTCPay Server · on-chain & Lightning

Qualsiasi importo è benvenuto
⚡ Powered by BTCPay Server — self-hosted