Kann eine 12-Wort-Seed-Phrase per Brute-Force-Angriff geknackt werden?
Kann eine 12-Wort-Seed-Phrase per Brute-Force-Angriff geknackt werden?
Nein. Eine 12-Wort-Seed-Phrase lässt sich mit keinem Computer, der derzeit existiert oder in absehbarer Zukunft existieren wird, durch Brute-Force-Angriffe knacken. Die Phrase weist eine Entropie von 128 Bit auf, was bedeutet, dass es 2^128 mögliche Kombinationen gibt – eine Zahl, die so groß ist, dass das Durchprobieren weit länger dauern würde als das Alter des Universums. Wenn Ihnen jemand erzählt, dass Ihre Bitcoins durch Brute-Force-Angriffe gefährdet sind, hat er entweder die Mathematik falsch verstanden oder versucht, Ihnen etwas zu verkaufen.
Diese Frage stellt sich, weil “12 Wörter” kurz klingt. Zwölf Wörter sind kürzer als ein Passwort aus zwölf zufälligen Zeichen, und Wallets zeigen Ihnen diese Wörter auf einem einzigen Bildschirm an. Das wirkt unsicher. Doch die Stärke einer Seed-Phrase hängt nicht davon ab, wie sie aussieht, sondern davon, wie viele Möglichkeiten ein Angreifer prüfen muss.
Wie viele Seed-Phrasen gibt es: die Brute-Force-Berechnung
Jedes Wort in einer Standard-Seed-Phrase stammt aus der BIP39-Wortliste, einer festen Liste von 2.048 englischen Wörtern. Eine 12-Wort-Phrase wird daher aus 2.048^12 Möglichkeiten ausgewählt. Das ergibt 2^132 mögliche Kombinationen, und da das letzte Wort eine 4-Bit-Prüfsumme enthält, beträgt die Anzahl der gültigen Phrasen 2^128. Das sind ungefähr 340 Undecillionen, also eine 3 mit 38 Nullen.
Stellen Sie sich nun einen Angreifer mit absurden Ressourcen vor: eine Billion Versuche pro Sekunde, und zwar über das gesamte 13,8 Milliarden Jahre umfassende Alter des Universums hinweg. Er würde etwa 4,3 × 10²⁹ Phrasen gegen 3,4 × 10³⁸ Möglichkeiten abgleichen. Damit würde er etwa ein Zehnmillionstel Prozent des Suchraums abdecken. Um auch nur eine 50:50-Chance zu erreichen, müsste er diesen gesamten Vorgang Hunderte Millionen Mal wiederholen.
Auch wenn man weitere Rechner hinzufügt, ändert sich daran nichts. Genauso wenig wie durch tausend Jahre Fortschritt in der Informatik. Die Zahlen sind nicht “sehr groß” in dem Sinne, wie eine Million sehr groß ist; sie sind in einer Weise groß, dass sie jede realistische Menge an Hardware und Zeit verschlingen.
Was für einen Aufwand ein Brute-Force-Angriff auf eine Seed-Phrase tatsächlich erfordern würde
Das verdeutlicht, warum der Angriff nicht nur langsam, sondern strukturell aussichtslos ist. Ein Brute-Force-Versuch besteht nicht aus einem einzigen Versuch. Für jede mögliche Phrase muss der Angreifer eine gültige Phrase generieren (nur 1 von 16 zufälligen Kombinationen besteht die Prüfsummenprüfung), die Schlüsselableitungsfunktion ausführen, um den Hauptschlüssel und die Adressen zu erzeugen, und anschließend jede abgeleitete Adresse anhand der vollständigen Historie der Bitcoin-Blockchain überprüfen, da sich eine Adresse ohne Historie nicht von einer ungenutzten Wallet unterscheiden lässt. Jeder Schritt vervielfacht den Aufwand. Angreifer geben auf diese Weise kein Geld aus, wenn es einfachere Ziele gibt, und bei Seed-Phrasen gibt es immer einfachere Ziele: die Person, die die Phrase besitzt.
Wenn die Mathematik versagt: unvollständiges Wissen
Es gibt ein Szenario, in dem Brute-Force-Angriffe realistisch werden, und es lohnt sich, dieses zu verstehen, da es definiert, was Sie schützen müssen. Die Zahl 2^128 geht davon aus, dass der Angreifer nichts weiß. Jedes Wort, das er erfährt, schränkt den Suchraum drastisch ein.
Wenn ein Angreifer 4 Ihrer 12 Wörter herausfindet und deren Positionen kennt, bleiben 8 Wörter unbekannt. Das sind 2.048⁸ bzw. 2⁸⁸ Möglichkeiten. Das liegt immer noch weit außerhalb der Reichweite von Brute-Force-Angriffen. Wenn der Angreifer jedoch 8 Wörter herausfindet, bleiben nur noch 4 unbekannt: 2.048⁴ entspricht etwa 1,8 × 10¹³, also rund 18 Billionen Kombinationen. Das ist mit leistungsfähiger Hardware durchaus machbar. Und wenn er 10 Wörter herausfindet, lassen sich die verbleibenden 2²² (etwa 4 Millionen) auf einem Laptop in Sekundenschnelle knacken.
Deshalb sind auch teilweise bekannt gewordene Informationen so entscheidend. Ein Foto, das den Großteil Ihrer Phrase zeigt, ein Dieb, der einen Teil Ihrer Sicherungskopie erblickt hat, ein Verwandter, der sich ein paar Wörter gemerkt hat – all das macht aus einem unmöglichen Angriff einen praktikablen. Auch hier hilft die Prüfsumme dem Angreifer: Sie ermöglicht es ihm, ungültige Kandidaten auf einfache Weise auszuschließen. Die praktische Lehre daraus ist einfach und unumstößlich: Behandle jedes Wort der Phrase als gleich geheim, denn die Geheimhaltung der gesamten Phrase ist die Grundlage für die mathematische Sicherheit.
Die gleiche Logik gilt für nachlässige Aufteilungsschemata. Wenn Sie Ihre Phrase auf zwei Speicherorte aufteilen und eine Kopie gestohlen wird, verfügt der Angreifer über 6 Wörter und steht vor 2.048⁶, also etwa 7 × 10¹⁹ Kombinationen. Das ist zwar immer noch unerreichbar, aber deutlich schwächer als die vollen 2^128 – und ein weiterer Grund, sich die Aufteilung gut zu überlegen. Lesen Sie den Anleitung zur Aufteilung einer Seed-Phrase auf zwei Standorte bevor Sie Ihre Sicherungskopie halbieren.
Die wirklichen Bedrohungen sind nicht Brute-Force-Angriffe
Da Brute-Force-Angriffe nicht in Frage kommen, nehmen Angreifer die Phrase selbst ins Visier. Jeder in der Praxis vorkommende Diebstahl einer Seed-Phrase folgt einem von wenigen Mustern, und gegen alle diese Muster können Sie sich schützen:
Diebstahl der physischen Sicherungskopie. Einbrecher suchen an den naheliegenden Stellen: Schreibtischschubladen, Tresore, Bücherregale, Nachttische. Ein Wertgegenstand, den Sie leicht erreichen können, ist auch für einen Dieb leicht zu erreichen. Verstecke sind wichtig, und die Anleitung zum Verstecken einer Seed-Phrase vor Einbrechern behandelt, was tatsächlich funktioniert.
Digitale Kopien. Fotos der Phrase, Notizen in mit der Cloud synchronisierten Apps, Screenshots, E-Mail-Entwürfe: Alles Digitale kann unbemerkt und lückenlos kopiert werden. Malware auf Smartphones und Computern sucht gezielt nach Seed-Phrasen. Die Phrase sollte niemals als Datei, Foto oder Nachricht vorliegen.
Phishing und Social Engineering. Gefälschte Wallet-Support-Seiten, gefälschte Seiten zum “Verifizieren Ihrer Wallet”, gefälschte Firmware-Updates: Das Ziel ist immer, Sie dazu zu bringen, die Phrase irgendwo einzugeben. Kein seriöses Wallet und kein seriöser Support-Mitarbeiter wird Sie jemals nach Ihrer Seed-Phrase fragen.
Körperliche Nötigung. Der unangenehme Aspekt. Wenn jemand weiß, dass Sie über beträchtliche Bitcoin-Bestände verfügen und weiß, wo Sie wohnen, richtet sich der Angriff nicht gegen die Mathematik, sondern gegen Sie persönlich. Das ist der eigentliche Grund, warum viele Sicherheitsleitfäden empfehlen, über Bestände Stillschweigen zu bewahren und bei größeren Beträgen Scheinkonten oder durch Passphrasen geschützte Konfigurationen zu nutzen.
Beachten Sie, was all diese Angriffe gemeinsam haben: Sie zielen auf den Menschen ab, nicht auf die Kryptografie. Ihr Sicherheitsbudget sollte in den Schutz der physischen Sicherungskopien und Ihrer eigenen Arbeitsabläufe fließen, nicht in die Sorge um Brute-Force-Angriffe.
Hilft eine längere Phrase oder eine Passphrase?
Eine Phrase aus 24 Wörtern enthält 256 Bit Entropie. Für Brute-Force-Angriffe bietet sie gegenüber einer Phrase aus 12 Wörtern keinen praktischen Vorteil, da bereits 12 Wörter die Schwelle des “Unmöglichen” überschreiten. Ihr eigentlicher Vorteil liegt in der Widerstandsfähigkeit gegen teilweise bekannt gewordene Wörter: Je mehr Wörter die Phrase umfasst, desto weniger des gesamten Suchraums kostet jedes bekannt gewordene Wort den Angreifer.
Eine Passphrase (manchmal auch als „25. Wort“ bezeichnet) ist ein anderes Mittel. Es handelt sich um ein zusätzliches Geheimnis, das bei der Schlüsselableitung mit der Phrase kombiniert wird, sodass ein Angreifer, der Ihre 12 Wörter stiehlt, aber die Passphrase nicht kennt, Ihre Wallet überhaupt nicht ableiten kann. Das schützt zwar wirksam vor physischem Diebstahl des Backups, birgt jedoch ein eigenes Risiko: Eine vergessene Passphrase lässt sich nicht wiederherstellen, und es gibt keine Prüfsumme, um Tippfehler zu erkennen. Verwenden Sie eine Passphrase nur, wenn Sie die Vor- und Nachteile verstehen und einen Plan für die Passphrase selbst haben. Die Zentrum für Anleitungen zur Selbstverwahrung von Bitcoin führt durch den gesamten Prozess, von der Erstellung bis hin zu dauerhaften Sicherungskopien.
Schnelle Antworten
Kann eine 12-Wort-Seed-Phrase per Brute-Force-Angriff geknackt werden? Nein. Bei 2^128 möglichen Phrasen kann kein derzeit existierender oder absehbarer Computer auch nur einen nennenswerten Teil der Kombinationen durchprobieren.
Wie sieht es mit Quantencomputern aus? Ein ausreichend leistungsfähiger Quantencomputer, auf dem Grovers Algorithmus läuft, könnte die Suche theoretisch auf 2^64 Operationen reduzieren, was immer noch ein gewaltiges Unterfangen wäre und weit über die Möglichkeiten aktueller oder in naher Zukunft verfügbarer Hardware hinausgeht. Das ist zwar kein Grund, Ihre Konfiguration heute schon zu ändern, aber es ist ein Grund, die Entwicklung auf diesem Gebiet über Jahrzehnte hinweg im Auge zu behalten.
Kann jemand meine Phrase per Brute-Force-Angriff knacken, wenn er einige der Wörter kennt? Ja, genau darin liegt die eigentliche Gefahr. Jedes bekannte Wort verringert den Suchraum exponentiell. Sind 10 von 12 Wörtern bekannt, lassen sich die restlichen innerhalb von Sekunden durch Brute-Force-Angriffe knacken. Halten Sie jedes Wort geheim.
Ist eine 24-Wort-Phrase sicherer gegen Brute-Force-Angriffe? Technisch gesehen ja, praktisch gibt es keinen Unterschied: Eine Phrase aus 12 Wörtern liegt bereits weit jenseits der Grenze, ab der ein Brute-Force-Angriff noch realisierbar ist. Wählen Sie 24 Wörter, um den Schutz vor teilweisen Informationslecks zu gewährleisten, nicht um Brute-Force-Angriffe zu verhindern.
Muss ich mir Sorgen machen, dass jemand meine Phrase einfach so erraten könnte? Nein. Die Wahrscheinlichkeit, dass ein zufälliger Tipp genau auf Ihr mit Guthaben gefülltes Wallet trifft, ist um ein Vielfaches geringer als die Wahrscheinlichkeit, an einem klaren Tag vom Blitz getroffen zu werden und gleichzeitig im Lotto zu gewinnen. Machen Sie sich stattdessen lieber Gedanken über Diebstahl, Phishing und fehlerhafte Backups.

2 Kommentare