Brute Force Search Space — множина кандидатів, які можна послідовно перевіряти для пошуку таємниці. Ціллю буває вхід генератора, пароль чи приватний ключ; ці простори різні. Розрахунок часу потребує моделі розподілу, правила перевірки та виміряної швидкості конкретної операції.
Вгадування пароля зашифрованої копії відрізняється від пошуку приватного ключа чи входу слабкого генератора. Кандидат потребує конкретної перевірки правильності. Номінальна кількість усіх ключів не описує атаку, якщо генерація використовувала значно меншу множину входів. [RFC 4086 — Secret distributions and guessing] [RFC 8018 — Salt, derivation cost and offline search]
Для N рівноймовірних кандидатів, одного правильного результату й перевірок без повторення середнє E = (N+1)/2 перевірених кандидатів. Для 16 можливостей це 8,5 спроби; за постійних 2 спроб на секунду — у середньому 4,25 секунди. Це мала навчальна модель, не вимірювання відновлення гаманця. [RFC 4086 — Secret distributions and guessing]
Людські паролі та несправні генератори можуть мати дуже нерівномірні розподіли. Нападник може спершу перевіряти ймовірніших кандидатів, тому рівномірне середнє не діє. Мін-ентропія описує найкращу першу спробу; сама вона не визначає середню повну роботу чи гарантований час успіху. [RFC 4086 — Secret distributions and guessing] [NIST SP 800-90B — Min-entropy and guessing cost]
PBKDF2 збільшує роботу на здогадку повторними обчисленнями. Публічна сіль розділяє виведення та обмежує повторне використання готових таблиць; вона не є додатковою таємною ентропією. Оцінка швидкості потребує точного алгоритму, параметрів і обладнання, а не лише довжини отриманого ключа. [RFC 8018 — Salt, derivation cost and offline search]
BIP39 застосовує PBKDF2 з HMAC-SHA512 і 2048 ітераціями для 512-бітового seed. Кожна passphrase дає дійсний seed; контрольна сума слів не підтверджує правильну passphrase. Правомірне відновлення потребує відомого контексту для розпізнавання гаманця. Довжина результату не вимірює таємність вхідного пароля. [BIP39 — Passphrase derivation and valid seeds]
SEC 2 задає secp256k1; відомий публічний ключ ставить задачу дискретного логарифма, а не лише списку всіх ключів. NIST SP 800-57 розрізняє розмір ECC і класичну стійкість. Підрахунок тільки 256-бітових рядків не охоплює інших математичних шляхів. [SEC 2 v2 — secp256k1 parameters] [NIST SP 800-57 Part 1 Rev. 5 — Security strength and key protection]
Більше процесорів можуть розподілити незалежні спроби, але прискорення залежить від алгоритму, пам’яті й накладних витрат. Майнінговий hashrate не замінює швидкості PBKDF2 чи операцій ECC. Обмеження входу сервісу самі не обмежують офлайнові спроби над скопійованою зашифрованою копією. [RFC 8018 — Salt, derivation cost and offline search] [NIST SP 800-57 Part 1 Rev. 5 — Security strength and key protection]
Витік seed, шкідлива програма чи помилка реалізації можуть розкрити таємницю без вичерпання простору. Багато теоретичних кандидатів не гарантують безпеки гаманця. У часових твердженнях розрізняйте припущену атаку, доступну інформацію та захист ключів; моделі не обіцяють відновлення чи стійкості конкретного пристрою. [NIST SP 800-57 Part 1 Rev. 5 — Security strength and key protection]
Для повної картини прочитайте також Cryptographic Entropy, Entropy Bit, Приватний ключ, Seed Phrase. На цю статтю також посилаються Entropy Bit, Random Number Generator.