Tach!
wenn der Angreifer die Hashes kennt, dann hat er die DB geklaut. Und damit kennt er auch die Längen.
Die Länge der Hashes ergibt sich aus dem Algorithmus. Die Länge des Passworts ist aber unbekannt. Es ist unüblich, diesen Wert extra abzulegen. Der ist für die Berechnung des Hashes nicht relevant und würde unnötigerweise einen Hinweis geben, wie das Brute Force einzuschränken geht.
dedlfix.