Kurz erklärt: Ein Shamir Backup ist ein Sicherungsverfahren für Kryptowallets, das den geheimen Seed in mehrere Anteile (Shares) aufteilt, von denen nur eine festgelegte Teilmenge zur Wiederherstellung benötigt wird. Es basiert auf dem Shamir's Secret Sharing, das der Kryptograf Adi Shamir 1979 veröffentlichte.
Kryptografische Grundlage
Shamir’s Secret Sharing (SSS) teilt ein Geheimnis so in n Anteile auf, dass jede Kombination aus mindestens t Anteilen (Schwellenwert) das Geheimnis rekonstruieren kann, während t−1 Anteile keinerlei Information preisgeben. Mathematisch beruht das Verfahren auf Polynom-Interpolation über einem endlichen Körper. Ein Backup mit dem Schema „2 von 3“ bedeutet etwa, dass drei Anteile erzeugt werden und beliebige zwei davon zur Wiederherstellung ausreichen.
Umsetzung in Wallets (SLIP-39)
Für den Einsatz in Hardware-Wallets wurde das Verfahren im Standard SLIP-39 spezifiziert, der von SatoshiLabs (Hersteller der Trezor-Geräte) entwickelt wurde. SLIP-39 kodiert die Anteile als Wörterlisten (Mnemonics) mit 20 oder 33 Wörtern und unterstützt auch Gruppen von Anteilen.
- Einfache Konfiguration: ein Schwellenwert wie 2 von 3 oder 3 von 5.
- Gruppen: Anteile lassen sich in mehreren Gruppen organisieren, etwa für Familie und Rechtsberatung getrennt.
Shamir Backup ist damit eine Alternative zur klassischen einzelnen Seed-Phrase nach dem Standard BIP-39.
Vorteile und Grenzen
Der Ansatz verringert sogenannte Single Points of Failure: Geht ein einzelner Anteil verloren oder wird er entwendet, bleibt der Seed geschützt, solange der Schwellenwert nicht erreicht wird.
- Anteile können an verschiedenen Orten gelagert werden.
- Der Verlust einzelner Anteile ist bis zur Schwelle unkritisch.
- Die Verwaltung mehrerer Anteile ist aufwendiger als bei einer einzelnen Phrase.
Konzeptionell verwandt, aber technisch verschieden ist die Multisignatur, bei der mehrere Schlüssel unabhängig signieren, statt ein einzelnes Geheimnis aufzuteilen.
Häufige Fragen
Wer hat das Verfahren erfunden?
Das zugrunde liegende Shamir's Secret Sharing wurde 1979 vom israelischen Kryptografen Adi Shamir veröffentlicht, der auch am RSA-Verfahren beteiligt war. Die Wallet-Umsetzung SLIP-39 stammt von SatoshiLabs.
Was bedeutet ein Schema wie 2 von 3?
Es werden drei Anteile erzeugt, von denen beliebige zwei zur Wiederherstellung des Seeds ausreichen. Ein einzelner Anteil allein gibt keine Information über den Seed preis.
Ist Shamir Backup dasselbe wie Multisig?
Nein. Beim Shamir Backup wird ein einziges Geheimnis in Anteile zerlegt und zur Nutzung wieder zusammengesetzt. Bei Multisig existieren mehrere eigenständige Schlüssel, die unabhängig signieren, ohne je zusammengeführt zu werden.
Ist ein Shamir Backup mit BIP-39 kompatibel?
Nicht direkt. Shamir Backup für Wallets nutzt den Standard SLIP-39, dessen Wörterlisten und Kodierung sich von BIP-39 unterscheiden. Ein Gerät muss SLIP-39 ausdrücklich unterstützen.
Was passiert, wenn ich einen Anteil verliere?
Solange die verbleibenden Anteile den Schwellenwert erreichen, bleibt die Wiederherstellung möglich. Ein verlorener oder gestohlener Einzelanteil ist unterhalb der Schwelle wertlos.
Zusammenfassung
Ein Shamir Backup zerlegt den Wallet-Seed in mehrere Anteile, von denen nur eine festgelegte Teilmenge zur Wiederherstellung nötig ist. Es beruht auf dem 1979 von Adi Shamir veröffentlichten Secret-Sharing-Verfahren und wird in Hardware-Wallets über den Standard SLIP-39 umgesetzt. Der Ansatz reduziert Single Points of Failure, erhöht aber den Verwaltungsaufwand gegenüber einer einzelnen Seed-Phrase.
Weiterführende Quellen
- Wikipedia: Shamir Secret Sharing: de.wikipedia.org
- SLIP-39 Spezifikation (SatoshiLabs Improvement Proposals): github.com