Что такое brute-force кошелька простыми словами

Brute-force кошелька — это атака полного перебора, при которой злоумышленник пытается подобрать приватный ключ, seed-фразу или пароль шифрования криптокошелька. В теории любой ключ можно перебрать, на практике стойкость зависит от длины и энтропии. Современный приватный ключ BTC и ETH — это 256 бит случайных данных: 2^256 вариантов, что превышает количество атомов в наблюдаемой Вселенной и делает полный перебор технически невозможным.

Однако brute-force становится опасен в двух сценариях. Первый — слабый пароль на keystore-файл MetaMask или старый Bitcoin Core wallet.dat. Второй — сокращённые «мозговые» seed-фразы или mnemonic с низкой энтропией, например, придуманные пользователем фразы вместо генерации BIP-39. По данным Unciphered, в 2024 году более $40M было восстановлено или украдено через перебор слабых паролей на старых кошельках.

ℹ️ Важно понимать

Стандартная BIP-39 seed-фраза из 12 слов имеет 128 бит энтропии — её перебор всеми компьютерами Земли заняли бы миллиарды лет. Опасен только slip-39, brain-wallet, или ситуация, когда часть seed-слов известна атакующему (например, 9 из 12 найдены в утечке).

Brute-force vs Side-channel vs Phishing — сравнение

Это три способа украсть ключ, но работают они принципиально по-разному.

Параметр Brute-force Side-channel Phishing
Что атакуют Сам ключ/пароль Утечки в чипе/устройстве Психику пользователя
Шанс успеха на 12-слов seed 0% Зависит от железа Высокий
Стоимость атаки Очень высокая Лаборатория + время $0–10
Защита Длина и случайность Сертифицированный HSM Образование, 2FA
Кто страдает чаще Brain-wallet / 6 слов Криптокошельки старых версий Все новички

На практике 99% краж происходит через фишинг и социальную инженерию, а не через brute-force. Полный перебор реален только для слабых паролей и нестандартных seed.

Как работает brute-force атака

Алгоритм типичной атаки на keystore или wallet.dat выглядит так.

  • Злоумышленник получает файл (через утечку облака, кражу ноутбука или вредонос).
  • Запускается специализированное ПО: Hashcat, John the Ripper, BTCRecover, Wallet.dat Cracker.
  • ПО перебирает варианты пароля по словарю + правилам (leet, года, имена) + GPU/ASIC.
  • Каждая попытка проверяет MAC/KDF файла — при совпадении ключ расшифровывается.

Для BIP-39 атака идёт по другим путям: восстановление при потере 1–3 слов (известно 9 из 12), brain-wallet атака (известная фраза/цитата), атака по слабому хешу старого Trust Wallet (CVE-2023-31290). Чистый перебор полного 12-слов mnemonic — невозможен.

⚠️ Не делай так

Не придумывай seed-фразу сам и не используй пароли длиннее 6 символов как «мнемонику». Brain-wallet (например, «Bitcoin to the moon 2021») уже проверены десятки тысяч раз ботами в первые секунды после генерации — деньги уйдут практически мгновенно.

Сервисы и инструменты — защита от brute-force

  • Hashcat, John the Ripper — публичные ПО для перебора (используются и хакерами, и аудиторами).
  • BTCRecover — open-source инструмент для восстановления пароля от твоего собственного wallet.dat.
  • 1Password, Bitwarden, KeePassXC — менеджеры паролей для генерации стойких 16+ символов.
  • Аппаратные кошельки Ledger, Trezor, BitBox02 — PIN-задержки + защита от извлечения seed.
  • Биржи Bybit, MEXC, BingX, Bitget — рейт-лимиты на ввод 2FA и блокировки IP делают brute-force аккаунта бессмысленным.
💡 Совет

Используй пароль на keystore-файл из 16+ случайных символов (буквы + цифры + спецсимволы), сгенерированный менеджером паролей. Это превращает brute-force в десятилетия GPU-времени — атакующему дешевле фишить тебя напрямую.

Что делать новичку

Чтобы исключить риск brute-force, достаточно соблюдать базовые правила гигиены ключей.

  • Используй только генерацию seed аппаратным кошельком или официальным приложением (BIP-39).
  • Никогда не создавай brain-wallet и не сокращай 12 слов до 6.
  • На keystore/wallet.dat ставь пароль 16+ символов из менеджера паролей.
  • Не храни keystore в облаке без отдельного сильного шифрования.
  • Используй passphrase BIP-39 (25-е слово) как дополнительный слой защиты — даже при утечке seed brute-force passphrase невозможен.
  • Если потерял пароль от своего же кошелька — обращайся к легальным сервисам recovery (Unciphered, ReWallet), а не «бесплатным» из Telegram.