NachrichtenKryptoForscher fälschen RSA-Signaturen innerhalb eines Hardware-Sicherheitsmoduls, ohne den Schlüssel zu extrahieren

Forscher fälschen RSA-Signaturen innerhalb eines Hardware-Sicherheitsmoduls, ohne den Schlüssel zu extrahieren

Autor: Decrypt·

Wichtige Erkenntnisse

  • •Forscher der UC San Diego und des INRIA fälschten RSA-Signaturen für einen 1.024-Bit-Schlüssel, während dieser in einem Hardware-Sicherheitsmodul verblieb; den Angriff beschreiben sie in einer Studie, die am 20. September beim IACR Cryptology ePrint Archive eingereicht wurde.
  • •Die Demonstration umfasste das Abschalten des FIPS-Modus des Moduls die Verwendung eines Testschlüssels, etwa 2^32 (rund 4 Milliarden) ausgewählte Signaturanfragen sowie einen Rechenaufwand von geschätzten 1.380 CPU-Kernjahren.
  • •Der Angriff betrifft weder Bitcoin noch Ethereum, da diese Netze Signaturen elliptischer Kurven wie ECDSA und Schnorr statt RSA verwenden.
  • •Standard-RSA-Padding-Schemata wie PKCS#1 v1.5 und PSS verhindern das ausnutzbare Oracle; laut den Autoren stellt der Angriff für die meisten modernen RSA-Bereitstellungen daher voraussichtlich keine unmittelbare operative Bedrohung dar.
  • •Die Autoren deuten das Ergebnis als klassischen Hinweis darauf, sich im Zuge des Post-Quantum-Übergangs von RSA zu verabschieden – eine Umstellung, die Google für seine eigenen Systeme bis 2029 abschließen will.
Forscher fälschen RSA-Signaturen innerhalb eines Hardware-Sicherheitsmoduls, ohne den Schlüssel zu extrahieren

Forscher der University of California San Diego und des französischen INRIA haben RSA-Signaturen für einen 1.024-Bit-Schlüssel gefälscht, der sich in einem Hardware-Sicherheitsmodul befand – dem manipulationssicheren Gerät, auf das institutionelle Verwahrstellen zur Absicherung von Krypto-Schlüsseln setzen –, ohne den Schlüssel selbst je zu extrahieren.

Die Forscher gaben im Wesentlichen ein Hardware-Sicherheitsmodul vor, ein Gerät, das private Schlüssel speichert und auf Anfrage signiert, und entlockten ihm gültige Signaturen, während der Schlüssel im Gerät blieb. Sie beschrieben den Angriff in einer Studie, die am 20. September beim IACR Cryptology ePrint Archive eingereicht wurde.

Für Krypto-Inhaber ist der Fund kein Bruch von Bitcoin oder Ethereum. Bitcoin signiert Transaktionen mit dem Elliptic Curve Digital Signature Algorithm (ECDSA), und seine Kurve unterstützt auch Schnorr-Signaturen. Ethereum und die meisten anderen großen Blockchains nutzen ebenfalls elliptische Kurven. In dieser Arbeit geht es um die Rivest-Shamir-Adleman-Kryptografie (RSA), ein anderes Signaturverfahren.

Dennoch ist das Ergebnis ein Stresstest dafür, wie Schlüssel geschützt werden. Institutionelle Verwahranbieter nutzen laut BitGo Hardware-Sicherheitsmodule – manipulationssichere Boxen, die so konzipiert sind, dass Schlüssel nie außerhalb der Hardware existieren und Außenstehende nur Signaturen anfordern können. Hier verließ der Schlüssel nie das Gerät, und die Forscher fälschten trotzdem Signaturen.

Sie schalteten den FIPS-Modus des Moduls ab, eine zertifizierte Sicherheitseinstellung, sodass es unformatierte Zahlen signierte, und verwendeten einen eigenen Testschlüssel. Anschließend baten sie das Gerät, rund 4 Milliarden Zahlen ihrer Wahl zu signieren – etwa 2^32 Signaturanfragen –, bevor sie die Antworten mathematisch auswerteten. Der Rechenaufwand belief sich auf schätzungsweise 1.380 CPU-Kernjahre. Man stelle sich einen Tresor vor, der sich nie öffnet, aber jedes leere Blatt Papier bestempelt, das man unter der Tür hindurchschiebt: Fragt man oft genug, kann man lernen, den Stempel selbst nachzubauen.

Was ist eine Signatur?

Jedes Mal, wenn ein Nutzer eine Transaktion bestätigt, signiert seine Wallet sie mit einem privaten Schlüssel. Diese digitale Signatur beweist, dass der Schlüsselinhaber die Transaktion genehmigt hat und niemand die Nachricht unterwegs verändert hat – Signaturen sind damit das Fundament jeder Wertübertragung auf einer Blockchain.

RSA ist eine Möglichkeit, diesen Nachweis zu konstruieren. Es wurde 1977 von Ron Rivest, Leonard Adleman und Adi Shamir entwickelt – dem „S“ im Namen. Die Kernidee: Zwei riesige Primzahlen zu multiplizieren ist einfach, das Ergebnis wieder zurückzuspalten – ein Vorgang, der Faktorisierung genannt wird –, ist extrem schwer. Die Autoren schreiben, dass die Sicherheit von RSA allgemein als auf dieser Schwierigkeit beruhend verstanden wird, obwohl nie bewiesen wurde, dass das Brechen von RSA äquivalent zur Faktorisierung ist. Dieses Team hat nichts faktorisiert.

Wer ist betroffen

Die standardmäßige RSA-Signierung wendet Padding an – einen Ver- und Formatierungsschritt wie PKCS#1 v1.5 oder PSS, der vor der eigentlichen Mathematik ausgeführt wird –, und Signaturen mit Padding erzeugen kein ausnutzbares Oracle. In der Praxis funktioniert der Angriff nur gegen ein Gerät, das so konfiguriert ist, dass es rohe, unformatierte Zahlen signiert. Die gemeldete Schwachstelle hängt daher von der Signaturschnittstelle und ihrer Konfiguration ab, nicht einfach davon, ob ein Schlüssel in einem HSM gespeichert ist. Die Autoren sagen, dass er für die meisten modernen RSA-Bereitstellungen voraussichtlich keine unmittelbare operative Bedrohung darstellt. Die Studie ist ein Preprint.

Manche Systeme stellen das Oracle absichtlich bereit: RSA-basierte Blind-Signaturen ermöglichen es einem Server, etwas zu signieren, ohne es zu sehen – so funktioniert eine Variante von Privacy Pass. Cloudflare zufolge nutzt Apple eine Version von Privacy Pass, damit Nutzer nachweisen können, dass sie eine Prüfung wie ein CAPTCHA bestanden haben, ohne ihre Identität preiszugeben.

Blind-Signaturen haben kryptografische Wurzeln. Der Kryptograf David Chaum nutzte die Technik, als er 1989 DigiCash gründete.

Die größere Bedrohung bleibt Quantencomputer

Schlagzeilen wie „RSA ist geknackt“ haben eine Vorgeschichte. Im Januar 2023 behaupteten chinesische Forscher, eine Quantenmethode drohe RSA – faktorisiert hatten sie aber nur eine 48-Bit-Zahl, und Experten wiesen die Behauptung zurück. Diesmal handelt es sich bei der Demonstration um einen echten 1.024-Bit-Schlüssel – mit einem Fußnote großen Orakel.

Die Autoren beschreiben ihr Ergebnis als klassischen Hinweis darauf, sich im Zuge des Post-Quantum-Übergangs von RSA zu verabschieden – also der Umstellung auf Verschlüsselung, die entwickelt wurde, um Quantencomputern standzuhalten.

Bei Bitcoin betrifft die Quantenfrage die Signaturen elliptischer Kurven. Caltech-Forscher schätzten Ende März, dass 10.000 bis 20.000 Qubits – die Quantenvariante von Bits – ausreichen könnten, um Shors Algorithmus auszuführen, die Methode, die diese Signaturen bedroht.

Google hat sich 2029 als Frist gesetzt, die Migration der eigenen Systeme auf Post-Quantum-Kryptografie abzuschließen.