12 oder 24 Wörter: Wie sicher ist deine Seed wirklich?
12 Wörter bedeuten 128 Bit Zufall, 24 Wörter 256 Bit — doch was heißt das in Jahren? Warum Brute-Force aussichtslos ist, PBKDF2 Angreifer zusätzlich bremst und wovor keine Wortanzahl der Welt schützt.
12 oder 24? Wer ein Wallet einrichtet, steht vor dieser Wahl — und die meisten entscheiden aus dem Bauch: mehr muss besser sein. Stimmt, aber der Unterschied ist so absurd groß, dass er jede Intuition sprengt. Zum Nachrechnen gibt es den Seed-Sicherheit-Rechner: Wortanzahl wählen, Angreifer-Rate tippen, Knackdauer in Universums-Alter ablesen.
Was Entropie wirklich misst
Entropie in Bit misst echten Zufall — und sie wächst exponentiell: Jedes zusätzliche Bit verdoppelt den Suchraum. Die Wortanzahl legt ihn fest, der Rest ist Mathematik:
| Wörter | Entropie | Schlüsselraum |
|---|---|---|
| 12 | 128 Bit | 3,4 × 10³⁸ |
| 15 | 160 Bit | 1,5 × 10⁴⁸ |
| 18 | 192 Bit | 6,3 × 10⁵⁷ |
| 21 | 224 Bit | 2,7 × 10⁶⁷ |
| 24 | 256 Bit | 1,2 × 10⁷⁷ |
Der Sprung von 12 auf 24 Wörter ist kein doppelter Schutz, sondern ein 2¹²⁸-facher — eine Zahl mit 39 Stellen als Faktor. Deshalb lautet die ehrliche Antwort auf „reichen 12 Wörter": gegen Brute-Force ja, mit astronomischem Abstand. 24 Wörter sind Reserve für Jahrzehnte — und für alle, die bei Quantencomputern lieber heute als morgen vorsorgen.
Die Rechnung hinter der Knackdauer
Angenommen, ein Angreifer rät blind und schafft R Versuche pro Sekunde. Im Schnitt braucht er den halben Schlüsselraum: 2^(N−1) / R Sekunden. Bei 12 Wörtern und einer Milliarde Versuchen pro Sekunde sind das rund 5 × 10²¹ Jahre — etwa 390 Milliarden Universums-Alter. Bei 24 Wörtern und einer Million Versuchen pro Sekunde: rund 10⁵³ Universums-Alter, eine Zahl, für die es keinen Alltagsvergleich mehr gibt.
Und das ist noch die optimistische Rechnung für den Angreifer: Jeder Rateversuch einer echten Seed Phrase läuft zusätzlich durch PBKDF2 mit 2048 Runden Key-Streckung — das bremst um etwa Faktor 2000. Was der Rechner anzeigt, ist also die Untergrenze; real dauert es noch deutlich länger.
Was Brute-Force nicht bricht
Hier die unbequeme Wahrheit: Niemand knackt zufällige Seeds. Die echten Angriffswege sind ganz andere — und gegen keinen hilft eine höhere Wortanzahl:
- Phishing. Gefälschte Wallet-Seiten und Support-Betrüger fragen direkt nach der Seed. Wer sie hergibt, verliert alles — egal ob 12 oder 24 Wörter.
- Malware. Keylogger und Clipboard-Hijacker lesen mit, was du tippst und kopierst. Seed-Eingabe gehört auf ein sauberes, idealerweise getrenntes Gerät.
- Schlechte Zufallsquellen. Eine Seed ist nur so stark wie ihr Zufall. Seriöse Wallets nutzen den System-Zufall (
window.crypto.getRandomValues()im Browser); selbst ausgedachte „zufällige" Wörter sind keine Entropie, sondern ein Muster — und Muster werden geknackt. - Kein oder falsches Backup. Die häufigste Verlustursache ist nicht Diebstahl, sondern Vergessen: Seed auf Papier oder Stahl, an zwei getrennten Orten, Wiederherstellung einmal getestet.
Fazit: 12 für den Alltag, 24 für die Ewigkeit
Beide Varianten sind gegen Raten immun — der Unterschied liegt in der Reserve. Wer seine Haupt-Reserve für Jahrzehnte anlegt, nimmt 24 Wörter und schläft ruhiger; für ein Alltags-Wallet mit überschaubarem Betrag sind 12 völlig in Ordnung, sofern Backup und Umgebung stimmen. Rechne es selbst nach: Seed-Sicherheit — und prüfe eine abgeschriebene Phrase mit dem Seed-Phrase-Validator, bevor du sie benutzt.
Quellen:
Standards & Praxis
- BIP39: Mnemonic code for generating deterministic keys — Entropie-Stufen, Checksumme, PBKDF2 mit 2048 Runden
Weiterführend auf dieser Seite