Что такое brute-force кошелька простыми словами
Brute-force кошелька — это атака полного перебора, при которой злоумышленник пытается подобрать приватный ключ, seed-фразу или пароль шифрования криптокошелька. В теории любой ключ можно перебрать, на практике стойкость зависит от длины и энтропии. Современный приватный ключ BTC и ETH — это 256 бит случайных данных: 2^256 вариантов, что превышает количество атомов в наблюдаемой Вселенной и делает полный перебор технически невозможным.
Однако brute-force становится опасен в двух сценариях. Первый — слабый пароль на keystore-файл MetaMask или старый Bitcoin Core wallet.dat. Второй — сокращённые «мозговые» seed-фразы или mnemonic с низкой энтропией, например, придуманные пользователем фразы вместо генерации BIP-39. По данным Unciphered, в 2024 году более $40M было восстановлено или украдено через перебор слабых паролей на старых кошельках.
Стандартная BIP-39 seed-фраза из 12 слов имеет 128 бит энтропии — её перебор всеми компьютерами Земли заняли бы миллиарды лет. Опасен только slip-39, brain-wallet, или ситуация, когда часть seed-слов известна атакующему (например, 9 из 12 найдены в утечке).
Brute-force vs Side-channel vs Phishing — сравнение
Это три способа украсть ключ, но работают они принципиально по-разному.
| Параметр | Brute-force | Side-channel | Phishing |
|---|---|---|---|
| Что атакуют | Сам ключ/пароль | Утечки в чипе/устройстве | Психику пользователя |
| Шанс успеха на 12-слов seed | 0% | Зависит от железа | Высокий |
| Стоимость атаки | Очень высокая | Лаборатория + время | $0–10 |
| Защита | Длина и случайность | Сертифицированный HSM | Образование, 2FA |
| Кто страдает чаще | Brain-wallet / 6 слов | Криптокошельки старых версий | Все новички |
На практике 99% краж происходит через фишинг и социальную инженерию, а не через brute-force. Полный перебор реален только для слабых паролей и нестандартных seed.
Как работает brute-force атака
Алгоритм типичной атаки на keystore или wallet.dat выглядит так.
- Злоумышленник получает файл (через утечку облака, кражу ноутбука или вредонос).
- Запускается специализированное ПО: Hashcat, John the Ripper, BTCRecover, Wallet.dat Cracker.
- ПО перебирает варианты пароля по словарю + правилам (leet, года, имена) + GPU/ASIC.
- Каждая попытка проверяет MAC/KDF файла — при совпадении ключ расшифровывается.
Для BIP-39 атака идёт по другим путям: восстановление при потере 1–3 слов (известно 9 из 12), brain-wallet атака (известная фраза/цитата), атака по слабому хешу старого Trust Wallet (CVE-2023-31290). Чистый перебор полного 12-слов mnemonic — невозможен.
Не придумывай seed-фразу сам и не используй пароли длиннее 6 символов как «мнемонику». Brain-wallet (например, «Bitcoin to the moon 2021») уже проверены десятки тысяч раз ботами в первые секунды после генерации — деньги уйдут практически мгновенно.
Сервисы и инструменты — защита от brute-force
- Hashcat, John the Ripper — публичные ПО для перебора (используются и хакерами, и аудиторами).
- BTCRecover — open-source инструмент для восстановления пароля от твоего собственного wallet.dat.
- 1Password, Bitwarden, KeePassXC — менеджеры паролей для генерации стойких 16+ символов.
- Аппаратные кошельки Ledger, Trezor, BitBox02 — PIN-задержки + защита от извлечения seed.
- Биржи Bybit, MEXC, BingX, Bitget — рейт-лимиты на ввод 2FA и блокировки IP делают brute-force аккаунта бессмысленным.
Используй пароль на keystore-файл из 16+ случайных символов (буквы + цифры + спецсимволы), сгенерированный менеджером паролей. Это превращает brute-force в десятилетия GPU-времени — атакующему дешевле фишить тебя напрямую.
Что делать новичку
Чтобы исключить риск brute-force, достаточно соблюдать базовые правила гигиены ключей.
- Используй только генерацию seed аппаратным кошельком или официальным приложением (BIP-39).
- Никогда не создавай brain-wallet и не сокращай 12 слов до 6.
- На keystore/wallet.dat ставь пароль 16+ символов из менеджера паролей.
- Не храни keystore в облаке без отдельного сильного шифрования.
- Используй passphrase BIP-39 (25-е слово) как дополнительный слой защиты — даже при утечке seed brute-force passphrase невозможен.
- Если потерял пароль от своего же кошелька — обращайся к легальным сервисам recovery (Unciphered, ReWallet), а не «бесплатным» из Telegram.