Brute Force Search Space 是寻找秘密值时可逐个验证的候选集合。目标可能是生成器输入、密码或私钥,这些空间并不相同。计算时间需要分布模型、验证规则及针对具体操作测得的速度。
猜测加密备份的密码,不同于寻找私钥或弱生成器的输入。候选必须经过具体的正确性验证。如果生成过程使用了小得多的输入集合,名义上所有可能密钥的数量就不能描述该攻击。 [RFC 4086 — Secret distributions and guessing] [RFC 8018 — Salt, derivation cost and offline search]
对于 N 个等概率候选、一个正确答案且不重复尝试,平均验证次数为 E = (N+1)/2。16 种可能对应平均 8.5 次尝试;恒定每秒 2 次时,平均用时 4.25 秒。这是小型教学模型,不是钱包恢复测量。 [RFC 4086 — Secret distributions and guessing]
人类密码和故障生成器可能具有高度不均匀的分布。攻击者可先尝试更可能的候选,因此均匀模型的平均值不适用。最小熵描述最佳首次猜测;仅靠它无法确定整个序列的平均工作量或保证成功时间。 [RFC 4086 — Secret distributions and guessing] [NIST SP 800-90B — Min-entropy and guessing cost]
PBKDF2 通过重复计算增加每次猜测的工作量。公开盐值区分派生过程并限制预计算表的复用,不是额外的秘密熵。速度估计需要具体算法、参数和硬件,不能只看最终密钥长度。 [RFC 8018 — Salt, derivation cost and offline search]
BIP39 用 PBKDF2、HMAC-SHA512 和 2048 次迭代得到 512 位 seed。每个 passphrase 都会产生有效 seed,因此单词校验和不能确认 passphrase 正确。授权恢复需要已知上下文来区分目标钱包。派生 seed 的长度不等于输入密码的秘密量。 [BIP39 — Passphrase derivation and valid seeds]
SEC 2 规定 secp256k1 参数;已知公钥时涉及离散对数问题,而不只是列举所有密钥。NIST SP 800-57 因此区分 ECC 大小与经典安全强度。只按 256 位字符串数量估算会遗漏其他数学路径。 [SEC 2 v2 — secp256k1 parameters] [NIST SP 800-57 Part 1 Rev. 5 — Security strength and key protection]
更多处理器可以分担独立尝试,但实际加速取决于算法、内存与开销。挖矿 hashrate 不能代替 PBKDF2 吞吐量或 ECC 运算速度。登录服务的尝试限制本身不会限制针对加密备份副本的离线尝试。 [RFC 8018 — Salt, derivation cost and offline search] [NIST SP 800-57 Part 1 Rev. 5 — Security strength and key protection]
seed 泄露、恶意软件或实现缺陷可能无需遍历空间便泄露秘密。庞大的理论候选数不能保证整个钱包安全。任何时间声明都应区分假定攻击、可用信息与密钥保护;这些模型不承诺恢复成功或某个设备的抵抗力。 [NIST SP 800-57 Part 1 Rev. 5 — Security strength and key protection]
要获得更完整的理解,请将本词条与以下词条结合阅读: Cryptographic Entropy, Entropy Bit, 私钥, Seed Phrase. 反向关联还来自: Entropy Bit, Random Number Generator.