Brute Force Saldırıları Seed Phrase'iniz İçin Tehdit Oluşturur mu?
Brute force, parolaları, şifreleme anahtarlarını veya hassas bilgileri bulmak için sistematik ve kapsamlı bir deneme-yanılma yöntemiyle gerçekleştirilen bir siber güvenlik saldırısıdır.
Brute force saldırılarının temelinde, tüm olası kombinasyonların denenerek doğru olanın bulunması yatar. Bu yöntem oldukça fazla kaynak gerektirir ve hedef sistemlerde güçlü güvenlik önlemleri yoksa etkili olabilir.
Ancak, seed phrase'ler günümüz standartlarına göre oldukça güvenli kabul edilir. 2048 olası kelime arasından seçilen 12 veya 24 kelimelik bir seed phrase'in doğru sırayla tahmin edilmesi neredeyse imkânsızdır. Ayrıca, bilgisayarlar ve işlem gücü her yıl gelişiyor; peki, bir hacker kuantum bilgisayara erişirse seed phrase'iniz brute-force ile kırılabilir mi? Şimdi bunu inceleyelim.
Seed phrase'leri anlamak
Seed phrase, mnemonic phrase veya recovery seed, özellikle BIP-39 (Bitcoin Improvement Proposal 39) standardını takip eden kripto para cüzdanlarında kritik öneme sahiptir. Seed phrase, bir cüzdandaki kriptografik anahtarlar için yedekleme ve kurtarma mekanizması olarak işlev gören kelime dizisidir.
Genellikle 12, 18 veya 24 kelimeden oluşan seed phrase, cüzdanın özel anahtarının insan tarafından okunabilir bir ifadesi olarak görev yapar. Cüzdanın ilk kurulumu sırasında oluşturulur ve kullanıcılardan bunu güvenli, çevrimdışı ve yetkisiz erişimden uzak bir şekilde saklamaları istenir.
Kripto cüzdanınızın güvenliği, seed phrase'in korunmasına büyük ölçüde bağlıdır. Seed phrase'inize erişimi olan herkes, fonlarınız üzerinde tam kontrole sahip olabilir.
Brute force saldırısı seed phrase'inizi açığa çıkarabilir mi?
Seed phrase'ler, hacklenmeye karşı son derece dirençlidir. Karmaşıklıkları milyarlarca kombinasyon oluşturduğundan brute-force saldırılarını pratikte imkânsız kılar. İşte bu konuyla ilgili matematiksel bir analiz yapan Reddit kullanıcısı matejcik (u/matejcik) tarafından yapılan değerlendirme:
Şu anda yaklaşık 500 milyon kripto para kullanıcısı var. Her kullanıcının 12 kelimelik bir seed'i olduğunu varsayalım.
Tüm olası 12 kelimelik seed phrase'leri brute-force ile denemek, yaklaşık 340 282 366 920 938 463 463 374 607 431 denemede (3,4 * 10^29) dolu bir cüzdan bulma şansı verir.
mempool'a göre, Foundry USA madencilik havuzu 162 EH/s'lik bir hashrate'e sahip; bu da saniyede 162*10^18 hash anlamına gelir. Bu, onları dünyadaki en güçlü tek amaçlı süper bilgisayar konumuna getiriyor. Sadece bitcoin madenciliğine odaklandıklarından, bu alanda geleneksel süper bilgisayarları geride bırakıyorlar.
24 saatte 40 blok kazıyorlar ve bu da günlük 252 BTC'lik sabit bir gelir sağlıyor.
Seed phrase brute-force işlemi, her seed için 2000 kat daha fazla işlem gerektiren farklı bir donanım ister. Ancak bu deney için aynı donanımı kullandığımızı varsayalım. 162 EH/s'i 2000'e böldüğümüzde, 81 Pseed/s yani saniyede 81 * 10^15 seed elde ediyoruz.
3,4*10^29 denemeyi 81 * 10^15 seed/saniyeye böldüğümüzde, bir seed için 4 milyar saniye gerekiyor. Yani, fon içeren bir seed bulmak 133 yıl sürer.
Diyelim ki son derece zengin biri, Foundry USA'nın 100 katı kadar özel donanım satın alıyor ve bu donanım bir yıl boyunca sadece belirli bir seed'i brute-force ile bulmak için çalışıyor—örneğin sizin seed'iniz.
Bu operasyon, günde en az 40 blok veya 250 BTC'den vazgeçmeyi gerektirir ve bunun büyük bir kısmı enerji maliyetlerini karşılamaya harcanır.
Sonuç olarak, 128-bit seed phrase brute-force ile kırmak pratikte mümkün değildir ve büyük olasılıkla asla mümkün olmayacaktır.
Kuantum bilgisayarların brute force saldırılarına olası etkisi nedir?
Kuantum bilgisayarlar, şifrelemeyi kırmada büyük bir atılım sağlayabilir ve mevcut standartları kolayca aşılabilir hâle getirebilir. Hatta bazı iddialara göre, yüksek değerli şifreli veriler bu gelişmeye hazırlık olarak saklanıyor ve bazı büyük platformlar kuantum bitlerle çalışan sunucular sunmaya başladı bile.
Peki, kuantum bilgisayarların kripto dünyasında brute-force için yaygın bir araç hâline gelmesi ne kadar sürer? Hangi uygulamaları görebiliriz ve hangi güvenlik riskleriyle karşılaşabiliriz?
Seed phrase brute-force işlemi, kuantum bilgisayarların şifrelemeyi kırmada sağladığı avantajlara tam olarak benzemez. Bazı kuantum algoritmaları zorluğu azaltabilir, ancak bu yeterli değildir.
Temelde, zorluk seviyesi 128 bitten 64 bite indirilebilir. Bu önemli bir azalma olsa da, klasik bilgisayardan çok daha büyük bir kuantum bilgisayar gerektirir. Ayrıca, her deneme klasik bilgisayara göre çok daha yavaş olur. Donanım satın alarak bu açığı kapatmak da donanım yetersizliğinden dolayı mümkün değildir.
Ek olarak, 64-bit zorluk seviyesi teorik olarak kırılabilir olsa da, pratikte "genellikle masrafa değmez" sınırındadır. Kuantum bilgisayarların getirdiği zorluklar, seed phrase brute-force işlemini "neredeyse hiçbir zaman mantıklı kılmaz".
Son düşünceler
Brute-force saldırıları, seed phrase ve özel anahtar güvenliği için ciddi bir tehdit oluşturmaz. Yüklü bir kripto cüzdanını brute-force ile ele geçirmek için gerekli finansal ve teknolojik kaynaklara sahip bir kişi ya da kurumun olması son derece düşük olasılıktır.
Kuantum bilgisayarlar olsa bile, seed phrase testinde avantaj sağlayan aynı algoritma, bitcoin madenciliğini de benzer oranda hızlandırabilir ve brute-force işlemlerine göre çok daha az işlem gücü gerektirir. Kısacası, BTC ve diğer kripto paraları madencilikle elde etmek, seed phrase brute-force denemelerinden çok daha kârlıdır.
Seed phrase'inizi nasıl güvende tutarsınız?
Asıl endişeniz brute-force saldırılarından ziyade, seed phrase'inizi nasıl sakladığınız ve koruduğunuz olmalı. Seed phrase, varlıklarınızı koruyan tek bariyerdir. Pek çok kişinin seed phrase'ini yanlışlıkla ifşa ettiğine veya güvenli olmayan cihazlarda sakladığına şahit olduk.
Tangem Wallet ile seed phrase kullanmadan güvenli bir kripto cüzdanı oluşturabilirsiniz. Özel anahtarınızı güvenli bir çipte çevrimdışı üretir ve asla kimseyle paylaşmaz; ne siz ne de Tangem bile göremez. Bugün seed phrase'siz bir donanım cüzdanı edinin ve birikimlerinizin her zaman güvende olacağından emin olun.