Условно исмпосибру. Никто, в здравом уме, не хранит сами пароли в БД в открытом виде. В БД хранятся хэши. Впрочем, зная алгоритм и финальный результат, можно написать алгоритм, который будет подбирать варианты пока хэши не совпадут.
Условно возможно. Но нахрен не нужно. Затрачиваемые ресурсы и время не соответствуют профиту.
Обычно, подбор запускают относительно каких-то готовых сетов данных, которые сливали в интернетиках. Одни только мэил.сру теряли данные неоднократно.
Т.е. если ты использовал данную пару логин/пароль на всяких сомнительных сайтиках, то вероятность её дискредитации очень большая.
Сюда же относятся другие игровые серверы и прочая фигня.
Второй доминирующей причиной взлома являются фишинговые сайты. Не очень умные люди сами оставляют там свои креды. Которые используются не только для получения доступа к системам, под которые они мимикрируют, но и переиспользуются в качестве сета для первой стратегии.
Ну и третий вариант, вредоносное ПО, включая инфицированные прошивки в роутерах. И хотя роутеры используются в первую очередь для ДДоС атак, незашифрованный трафик они тоже могут сливать. Я честно не лез смотреть в клиент<>серверную часть астерки, но рианьше мало у кого из серверов линейки шифрование отличалось от штатного протокола.