Forscher fälschen RSA-Signaturen in einem Hardware-Sicherheitsmodul, ohne den Schlüssel zu extrahieren
Wichtige Erkenntnisse
- •Forscher der University of California San Diego und des INRIA fälschten RSA-Signaturen für einen 1.024-Bit-Schlüssel in einem Hardware-Sicherheitsmodul, ohne den privaten Schlüssel je zu extrahieren.
- •Der Angriff verbrauchte rund 4 Milliarden vom Angreifer gewählte Signaturanfragen und etwa 1.380 CPU-Kernjahre Rechenleistung und gelang nur, weil der FIPS-Modus des Moduls deaktiviert war, sodass es rohe, ungepolsterte Zahlen signierte.
- •Das Ergebnis betrifft Bitcoin und Ethereum nicht, da beide elliptische-Kurven-Verfahren wie ECDSA und Schnorr statt RSA verwenden; moderne RSA-Bereitstellungen mit Padding sehen sich keiner unmittelbaren operativen Bedrohung gegenüber.
- •Die Demonstration verwendete einen 1.024-Bit-Schlüssel, unter dem 2.048-Bit-Minimum, das NIST-Richtlinien für neue RSA-Schlüssel vorschreiben, und das Papier ist weiterhin ein Preprint, der auf formale Peer-Review wartet.
- •Die Autoren beschreiben das Ergebnis als klassischen Beleg, um während des Post-Quantum-Übergangs von RSA wegzukommen, für den NIST im August 2024 seine ersten Standards finalisierte.

Forscher der University of California San Diego und des französischen INRIA haben RSA-Signaturen für einen 1.024-Bit-Schlüssel gefälscht, der in einem Hardware-Sicherheitsmodul (HSM) gespeichert war – jener Art tamperresistenter Geräte, die institutionelle Verwahrer zum Schutz kryptografischer Schlüssel einsetzen –, ohne den Schlüssel jemals zu extrahieren.
Das Team beschrieb die Technik in einem Papier, das am 20. September beim IACR (International Association for Cryptologic Research) Cryptology ePrint Archive eingereicht wurde. Die Durchführung des Angriffs erforderte rund 2^32 Signaturanfragen – etwa 4 Milliarden – und ungefähr 1.380 CPU-Kernjahre Rechenleistung. Die Autoren weisen darauf hin, dass die Methode für die meisten modernen RSA-Bereitstellungen, die auf Padding setzen, voraussichtlich keine unmittelbare Bedrohung darstellt.
Das Ergebnis ist kein Bruch von Bitcoin oder Ethereum. Bitcoin signiert Transaktionen mit dem Elliptic-Curve-Digital-Signature-Algorithmus (ECDSA), und seine Kurve unterstützt auch Schnorr-Signaturen. Ethereum und die meisten anderen großen Blockchains verwenden denselben Ansatz mit elliptischen Kurven. Die Forschung zielt auf RSA – die Kryptografie nach Rivest, Shamir und Adleman – ein gänzlich anderes Signaturverfahren.
Die Forscher demonstrierten die Technik an einem Hardware-Sicherheitsmodul, einem tamperresistenten Gerät, das private Schlüssel speichert und auf Anfrage Daten signiert. Um den Angriff zu ermöglichen, deaktivierten sie den FIPS-Modus des Moduls – eine Konfiguration, die gemäß den Federal Information Processing Standards der US-Regierung für kryptografische Module validiert ist –, sodass er unformatierte, rohe Zahlen signierte, und sie verwendeten einen Testschlüssel. Anschließend baten sie das Gerät, rund 4 Milliarden von ihnen ausgewählte Zahlen zu signieren, und wendeten mathematische Analysen auf die Antworten an, um gefälschte Signaturen zu konstruieren. Kryptografen bezeichnen ein solches abfragbares Ziel als Orakel – ein System, das Angreifer-Eingaben beantwortet und dessen Antworten ausnutzbare Muster verbergen können. Mit anderen Worten: Das Ergebnis zeigt nicht, dass eine zertifizierte Konfiguration gebrochen wurde; dafür musste diese Konfiguration zunächst ausgeschaltet werden.
Das Setup ähnelt einem Tresor, der sich nie öffnet, aber jedes leere Blatt Papier stempelt, das man darunter schiebt: Fordert man genug Stempel an, kann man lernen, den Stempel selbst nachzubauen.
Der Befund ist ein Stresstest dafür, wie Schlüssel in der Praxis geschützt werden. Laut BitGo nutzen institutionelle Verwahrungsanbieter Hardware-Sicherheitsmodule gerade deshalb, damit private Schlüssel niemals außerhalb des Geräts existieren. In dieser Demonstration verließ der Schlüssel das Modul nie – dennoch wurden Signaturen gefälscht.
Was eine digitale Signatur leistet
Jedes Mal, wenn ein Nutzer eine Transaktion bestätigt, signiert die Wallet sie mit dem privaten Schlüssel des Inhabers. Diese digitale Signatur beweist, dass der Schlüsselinhaber die Transaktion genehmigt hat und dass niemand die Nachricht unterwegs verändert hat.
RSA, 1977 von Ron Rivest, Leonard Adleman und Adi Shamir – dem „S“ im Akronym – entwickelt, ist eine Möglichkeit, diesen Nachweis zu konstruieren. Die Kernidee: Zwei riesige Primzahlen zu multiplizieren ist einfach, das Produkt wieder zu zerlegen – eine Aufgabe, die als Faktorisierung bekannt ist – jedoch brutal schwer. Die Autoren schreiben, dass die Sicherheit von RSA allgemein auf dieser Schwierigkeit beruht, wobei nie bewiesen wurde, dass das Brechen von RSA äquivalent zur Faktorisierung ist. Bemerkenswert: Das Team hat nichts faktorisiert.
Wer ist betroffen
Standardmäßiges RSA-Signieren wendet Padding an – einen Verschlüsselungs- und Formatierungsschritt, etwa PKCS#1 v1.5 oder PSS, der vor der Mathematik ausgeführt wird –, und gepolsterte Signaturen erzeugen kein ausnutzbares Orakel. Die Schlüssellänge schafft eine weitere Distanz: Die Demonstration verwendete einen 1.024-Bit-Schlüssel, während die aktuellen US-Standards (NIST) 2.048 Bit als Minimum für neue RSA-Schlüssel ansehen. Die Autoren sagen, dass der Angriff für die meisten modernen RSA-Bereitstellungen voraussichtlich keine unmittelbare operative Bedrohung darstellt. Das Papier ist weiterhin ein Preprint, dessen Aussagen noch die formale Peer-Review durchlaufen müssen.
Manche Systeme geben ein solches Orakel absichtlich preis. RSA-basierte Blind-Signaturen – eine Technik, die in einem Standard der Internet Engineering Task Force speziziert ist – ermöglichen es einem Server, eine Nachricht zu signieren, ohne sie je zu sehen. So funktioniert eine Variante von Privacy Pass. Laut Cloudflare nutzt Apple eine Version von Privacy Pass, damit Nutzer nachweisen können, dass sie eine Prüfung wie ein CAPTCHA bestanden haben, ohne ihre Identität preiszugeben. Blind-Signaturen haben zudem tiefe Wurzeln in der Kryptografiegeschichte: David Chaum setzte die Technik ein, als er 1989 DigiCash gründete.
Die größere Bedrohung bleibt Quantencomputing
Schlagzeilen wie „RSA ist gebrochen“ haben eine Vorgeschichte. Im Januar 2023 behaupteten chinesische Forscher, eine Quantenmethode bedrohe RSA, hatten aber nur eine 48-Bit-Zahl faktorisiert, und Experten wiesen die Behauptung zurück. Diesmal umfasst die Demonstration einen echten 1.024-Bit-Schlüssel – allerdings mit einem Fußnotenstern in der Größe des Orakels.
Die Autoren beschreiben ihr Ergebnis als klassischen Beleg, um während des Post-Quantum-Übergangs – der Umstellung auf Verschlüsselung, die Quantencomputern standhält – von RSA wegzukommen. Dieser Übergang hat bereits konkrete Meilensteine: Die US-Standardsorganisation NIST finalisierte im August 2024 ihre ersten Post-Quantum-Kryptografiestandards und gab Anbietern und Betreibern damit ein gemeinsames Ziel für die Umstellung.
Für Bitcoin betrifft die Quantenfrage die elliptische-Kurven-Signaturen. Caltech-Forscher schätzten Ende März, dass 10.000 bis 20.000 Qubits – das Quantenpendant zu Bits – ausreichen könnten, um Shors Algorithmus auszuführen, die Methode, die diese Signaturen bedroht. Google hat seinerseits 2029 als Frist festgelegt, um die Migration der eigenen Systeme auf Post-Quantum-Kryptografie abzuschließen.
Dieser Bericht erschien ursprünglich bei Decrypt: RSA-Angriff ohne Schlüsseldiebstahl: Was das für Krypto bedeutet.