NoticiasCriptoInvestigadores falsifican firmas RSA dentro de un módulo de seguridad de hardware sin extraer la clave

Investigadores falsifican firmas RSA dentro de un módulo de seguridad de hardware sin extraer la clave

Autor: Decrypt·

Puntos clave

  • •Investigadores de UC San Diego y del INRIA falsificaron firmas RSA para una clave de 1,024 bits mientras permanecía dentro de un módulo de seguridad de hardware, y detallaron el ataque en un artículo enviado al IACR Cryptology ePrint Archive el 20 de septiembre.
  • •La demostración implicó desactivar el modo FIPS del módulo, usar una clave de prueba, enviar alrededor de 2^32 (aproximadamente 4,000 millones) de solicitudes de firma elegidas y un estimado de 1,380 años-núcleo de CPU de computación.
  • •El ataque no afecta a Bitcoin ni a Ethereum porque esas redes utilizan firmas de curva elíptica como ECDSA y Schnorr en lugar de RSA.
  • •Los esquemas de relleno estándar de RSA como PKCS#1 v1.5 y PSS impiden el oráculo explotable, por lo que los autores señalan que el ataque probablemente no represente una amenaza operativa inmediata para la mayoría de los despliegues modernos de RSA.
  • •Los autores describen el resultado como evidencia clásica a favor de abandonar RSA durante la transición post-cuántica, un cambio que Google busca completar en sus propios sistemas para 2029.
Investigadores falsifican firmas RSA dentro de un módulo de seguridad de hardware sin extraer la clave

Investigadores de la Universidad de California en San Diego y del INRIA de Francia falsificaron firmas RSA sobre una clave de 1,024 bits almacenada dentro de un módulo de seguridad de hardware, el dispositivo resistente a manipulaciones del que dependen los custodios institucionales para proteger las claves criptográficas, sin extraer la clave en ningún momento.

Los investigadores suplantaron efectivamente un módulo de seguridad de hardware, un dispositivo que almacena claves privadas y firma a solicitud, obteniendo firmas válidas del mismo mientras la clave permanecía dentro. Detallaron el ataque en un artículo enviado al IACR Cryptology ePrint Archive el 20 de septiembre.

Para los poseedores de criptomonedas, el hallazgo no es un quiebre de Bitcoin ni de Ethereum. Bitcoin firma transacciones con el algoritmo de firma digital de curva elíptica, o ECDSA, y su curva también admite firmas Schnorr. Ethereum y la mayoría de las demás blockchains importantes también utilizan firmas de curva elíptica. Este artículo se refiere a la criptografía Rivest-Shamir-Adleman, o RSA, un esquema de firma distinto.

Aun así, el resultado es una prueba de estrés sobre cómo se protegen las claves. Los proveedores de custodia institucional, según BitGo, utilizan módulos de seguridad de hardware, cajas resistentes a manipulaciones diseñadas para que las claves nunca existan fuera del hardware y los externos solo puedan solicitar firmas. Aquí, la clave nunca salió del dispositivo, y aun así los investigadores falsificaron firmas.

Sí desactivaron el modo FIPS del módulo, una configuración de seguridad certificada, para que firmara números sin formato, y utilizaron una clave de prueba propia. Luego pidieron a la caja que firmara alrededor de 4,000 millones de números de su elección, unas 2^32 solicitudes de firma, antes de hacer los cálculos con las respuestas. La computación totalizó un estimado de 1,380 años-núcleo de CPU. Piensen en una bóveda que nunca se abre pero que estampa su sello en cualquier papel en blanco que se desliza por debajo de la puerta: si preguntas las veces suficientes, puedes aprender a hacer el sello tú mismo.

¿Qué es una firma?

Cada vez que un usuario confirma una transacción, su wallet la firma con una clave privada. Esa firma digital demuestra que el titular de la clave aprobó la transacción y que nadie alteró el mensaje en tránsito, lo que hace que las firmas sean fundamentales para cada transferencia de valor en una blockchain.

RSA es una forma de construir esa prueba. Fue creada en 1977 por Ron Rivest, Leonard Adleman y Adi Shamir, la "S" del nombre. La idea clave es que multiplicar dos números primos enormes es fácil, pero volver a separar el resultado, un proceso llamado factorización, es extraordinariamente difícil. Los autores escriben que la seguridad de RSA generalmente se entiende que descansa en esa dificultad, aunque nunca se ha demostrado que rom RSA sea equivalente a factorizar. Este equipo no factorizó nada.

¿A quién afecta?

La firma RSA estándar aplica relleno (padding), un paso de codificación y formato, como PKCS#1 v1.5 o PSS, que se ejecuta antes del cálculo subyacente, y las firmas con relleno no crean el oráculo explotable. En la práctica, el ataque solo funciona contra un dispositivo configurado para firmar números crudos sin formato. Por lo tanto, la exposición reportada depende de la interfaz de firma y su configuración, no simplemente de si una clave está almacenada en un HSM. Los autores señalan que probablemente no represente una amenaza operativa inmediata para la mayoría de los despliegues modernos de RSA. El artículo es un preprint.

Algunos sistemas entregan el oráculo a propósito. Las firmas ciegas basadas en RSA permiten a un servidor firmar algo sin verlo, que es como funciona una variante de Privacy Pass. Cloudflare indica que Apple utiliza una versión de Privacy Pass para que los usuarios puedan demostrar que aprobaron una verificación, como un CAPTCHA, sin revelar quiénes son.

Las firmas ciegas tienen raíces en el mundo cripto. El criptógrafo David Chaum utilizó la técnica cuando fundó DigiCash en 1989.

La amenaza mayor sigue siendo la cuántica

Los titulares de que "RSA está roto" tienen historial. En enero de 2023, investigadores chinos afirmaron tener un método cuántico que amenazaba a RSA, pero solo habían factorizado un número de 48 bits, y los expertos descartaron la afirmación. Esta vez, la demostración involucra una clave real de 1,024 bits, con un asterisco del tamaño del oráculo.

Los autores describen su resultado como evidencia clásica para abandonar RSA durante la transición post-cuántica, el cambio hacia un cifrado diseñado para sobrevivir a las computadoras cuánticas.

Para Bitcoin, la pregunta cuántica concierne a las firmas de curva elíptica. Investigadores de Caltech estimaron a finales de marzo que entre 10,000 y 20,000 qubits, la versión cuántica de los bits, podrían ser suficientes para ejecutar el algoritmo de Shor, el método que amenaza a esas firmas.

Google ha fijado 2029 como fecha límite para completar la migración de sus propios sistemas a la criptografía post-cuántica.