كلمة مرور منسية لمحفظة Blockchain.info قديمة لا يعني بالضرورة أن الأموال قد ذهبت. بالنسبة إلى العملاء الذين أنشأوا محفظة منذ سنوات وفقدوا كلمة المرور أو نسوها جزئيًا، يُعد الاسترداد بالقوة الغاشمة المسرَّعة بوحدة معالجة الرسومات خيارًا مشروعًا وناجحًا في كثير من الأحيان، شريطة أن يُبنى البحث حول نموذج واقعي لما يُرجَّح أن يكون الشخص قد كتبه، لا محاولة عمياء لكل تركيبة ممكنة.
كيف يبدو الاسترداد فعليًا
استغرقت إحدى الحالات الأخيرة نحو أسبوع من الحوسبة المتواصلة على وحدة معالجة رسومات استهلاكية واحدة لحلها. وعبر عملية الاسترداد الكاملة، فحصت العملية أكثر من مليار مرشح لكلمة مرور، اختُبرت في دفعات متوسّعة، لأن بحثًا عشوائيًا بحتًا بهذا الحجم كان سيستغرق فعليًا وقتًا لا نهائيًا. الدفعات المهمة هي تلك المبنية على ما يتذكره العميل، عبارات جزئية، وكلمات محتملة، وبدائل وأخطاء إملائية شائعة، لا الدوران عبر أحرف عشوائية.
لماذا يهم تسريع وحدة معالجة الرسومات
تستخدم محافظ Blockchain.info وBlockchain.com اشتقاق مفاتيح بخوارزمية PBKDF2 بعدد تكرارات معتبر، وهو بطيء الحساب عمدًا، وهذه هي غاية التصميم، إذ يجعل كسر كلمة المرور بالقوة الغاشمة مكلفًا. تشغيل البحث على بطاقة رسومات بدلًا من المعالج المركزي أسرع بأكثر من عشر مرات، لأن خطوة الاشتقاق المتكررة نفسها تتوازى بشكل جيد عبر بنية وحدة معالجة الرسومات. تكلفة العتاد اللازم لهذا بضعة آلاف من الدولارات وليست غريبة بشكل خاص، لكنها تحوّل بحثًا يستغرق سنوات عديدة إلى بحث يستغرق أيامًا عديدة.
أين يكمن العمل الحقيقي
العتاد والأدوات البرمجية المستخدمة، المبنية إلى حد كبير على مشروع btcrecover مفتوح المصدر، ليست الجزء الصعب. المهارة الفعلية تكمن في بناء قائمة الرموز (token list)، أي مجموعة الكلمات والعبارات والاحتمالات المرجَّحة التي سيجرّبها البحث، بحيث تكون ضيقة بما يكفي لتنتهي العملية في ساعات أو أيام لا قرون، مع أن تكون واسعة بما يكفي لتغطي ما ربما كتبه العميل واقعيًا.
- مقابلة العميل حول كل ذكرى جزئية لكلمة المرور، كلمات، أرقام، عبارة، أو نمط يميل لإعادة استخدامه.
- بناء قائمة رموز من هذه الشذرات، تتضمن احتمالات حالة الأحرف والبدائل المرجَّحة.
- إضافة أنماط أخطاء إملائية شائعة: حذف، وتبديل أحرف، ومفاتيح مكررة، وأحرف مُدرجة، إذ نادرًا ما تُكتب كلمات المرور الحقيقية بشكل صحيح تمامًا من أول مرة أيضًا.
- تشغيل البحث بتسريع وحدة معالجة الرسومات، مع تتبع الوقت التقديري للإنجاز مع توسّع مجموعة المرشحين.
- إعادة حساب البحث باستخدام مجموعة مرشحين أكبر باستمرار إذا لم تسفر المحاولة الأولى الأضيق عن نتيجة مطابقة.
يعتمد معدل نجاح هذا النوع من الاسترداد بشكل شبه كامل على مقدار ما يتذكره العميل فعليًا عن كلمة المرور، لا على القوة الحاسوبية الخام. قائمة رموز مبنية جيدًا من عدد قليل من الذكريات الحقيقية تتفوق على بحث بالقوة الغاشمة عبر كامل مساحة الأحرف بمراتب من الحجم.
ما لا يغطيه هذا الأسلوب
يعمل هذا الأسلوب تحديدًا مع كلمة مرور منسية أو متذكَّرة جزئيًا لملف محفظة لا يزال العميل يملك وصولًا شرعيًا إليه، لا لمحفظة فُقد الوصول إليها كليًا، أو حين تكون العبارة الأولية لا كلمة المرور هي الجزء المفقود. المحفظة المؤمَّنة بكلمة مرور عشوائية كليًا وغير متذكَّرة ليست هدفًا واقعيًا للقوة الغاشمة ضمن أي إطار زمني عملي، بصرف النظر عن العتاد المستخدم.
لماذا يهم هذا بما يتجاوز التفاصيل التقنية
تُعد محافظ Blockchain.info القديمة من حقبة ٢٠١٣ إلى ٢٠١٧ مصدرًا شائعًا لقيمة عالقة، حسابات أنشأها الناس مبكرًا، ثم نسوها، ولم يعودوا قادرين على الوصول إليها بثقة في كلمة المرور الدقيقة المستخدمة. فهم أن الاسترداد ممكن واقعيًا، ومعرفة المدة التي يستغرقها تقريبًا، يغيّر الحسابات لدى كثير ممن يجلسون على أموال كانوا سيشطبونها كليًا لولا ذلك.