Investigadores falsifican firmas RSA en un módulo de seguridad de hardware sin extraer la clave
Puntos clave
- •Investigadores de la Universidad de California en San Diego y del INRIA falsificaron firmas RSA de una clave de 1,024 bits alojada en un módulo de seguridad de hardware sin extraer jamás la clave privada.
- •El ataque consumió alrededor de 4 mil millones de solicitudes de firma elegidas por los atacantes y cerca de 1,380 años-núcleo de CPU, y funcionó solo porque el modo FIPS del módulo estaba desactivado, lo que le permitía firmar números en bruto sin relleno.
- •El resultado no afecta a Bitcoin ni a Ethereum, ya que ambos usan esquemas de firma de curva elíptica como ECDSA y Schnorr en lugar de RSA, y los despliegues modernos de RSA con relleno no enfrentan una amenaza operativa inmediata.
- •La demostración usó una clave de 1,024 bits, por debajo del mínimo de 2,048 bits que la guía del NIST establece para nuevas claves RSA, y el artículo sigue siendo un preprint a la espera de revisión por pares formal.
- •Los autores describen el resultado como evidencia clásica a favor de abandonar RSA durante la transición poscuántica, para la cual el NIST finalizó sus primeros estándares en agosto de 2024.

Investigadores de la Universidad de California en San Diego y del INRIA de Francia han falsificado firmas RSA de una clave de 1,024 bits almacenada en un módulo de seguridad de hardware (HSM) —el tipo de dispositivo resistente a manipulaciones que los custodios institucionales usan para proteger claves criptográficas— sin extraer jamás la clave.
El equipo detalló la técnica en un artículo enviado al Cryptology ePrint Archive de la IACR (International Association for Cryptologic Research) el 20 de septiembre. Llevar a cabo el ataque requirió aproximadamente 2^32 solicitudes de firma —unos 4 mil millones— y cerca de 1,380 años-núcleo de CPU. Los autores señalan que el método probablemente no representa una amenaza inmediata para la mayoría de los despliegues modernos de RSA, que dependen del relleno.
El resultado no es un quiebre de Bitcoin ni de Ethereum. Bitcoin firma transacciones con el algoritmo de firma digital de curva elíptica (ECDSA), y su curva también admite firmas Schnorr. Ethereum y la mayoría de las demás blockchains importantes utilizan el mismo enfoque de curva elíptica. La investigación apunta a RSA —la criptografía de Rivest-Shamir-Adleman— un esquema de firma completamente distinto.
Los investigadores demostraron la técnica contra un módulo de seguridad de hardware, un dispositivo resistente a manipulaciones que almacena claves privadas y firma datos a petición. Para habilitar el ataque, desactivaron el modo FIPS del módulo —una configuración validada bajo los Federal Information Processing Standards del gobierno de EE. UU. para módulos criptográficos— de modo que firmara números en bruto, sin formato, y suministraron su propia clave de prueba. Luego pidieron al dispositivo que firmara unos 4 mil millones de números de su elección y aplicaron análisis matemático a las respuestas para construir firmas falsificadas. Los criptógrafos llaman oráculo a un objetivo de este tipo, que responde a entradas elegidas por el atacante y cuy respuestas pueden ocultar patrones explotables. En otras palabras, el resultado no muestra que se haya derrotado una configuración certificada; requirió que dicha configuración fuera desactivada primero.
El montaje se asemeja a una bóveda que nunca se abre, pero que estampa cualquier hoja en blanco que se deslice por debajo de la puerta: si se piden suficientes estampados, se puede aprender a reproducir el sello por uno mismo.
El hallazgo es una prueba de estrés de cómo se protegen las claves en la práctica. Según BitGo, los proveedores de custodia institucional utilizan módulos de seguridad de hardware precisamente para que las claves privadas nunca existan fuera del dispositivo. En esta demostración, la clave nunca salió del módulo —y aun así se falsificaron firmas.
Qué hace una firma digital
Cada vez que un usuario confirma una transacción, la wallet la firma con la clave privada del titular. Esa firma digital demuestra que el titular de la clave aprobó la transacción y que nadie alteró el mensaje en el camino.
RSA, ideado en 1977 por Ron Rivest, Leonard Adleman y Adi Shamir —la "S" del acrónimo—, es una forma de construir esa prueba. Su idea central es que multiplicar dos números primos enormes es fácil, mientras que descomponer el producto de regreso —una tarea conocida como factorización— es extraordinariamente difícil. Los autores escriben que la seguridad de RSA generalmente se entiende que descansa en esa dificultad, aunque nunca se ha demostrado que romper RSA sea equivalente a factorizar. Cabe destacar que el equipo nunca factorizó nada.
A quiénes afecta
La firma RSA estándar aplica relleno —un paso de codificación y formato, como PKCS#1 v1.5 o PSS, que se ejecuta antes de las matemáticas— y las firmas con relleno no crean el oráculo explotable. La longitud de la clave añade otra capa de distancia: la demostración usó una clave de 1,024 bits, mientras que la guía actual de estándares de EE. UU. (NIST) considera 2,048 bits el mínimo para nuevas claves RSA. Los autores afirman que el ataque probablemente no representa una amenaza operativa inmediata para la mayoría de los despliegues modernos de RSA. El artículo sigue siendo un preprint, cuyas afirmaciones aún deben pasar por la revisión por pares formal.
Algunos sistemas exponen deliberadamente tal oráculo. Las firmas ciegas basadas en RSA —una técnica especificada en un estándar del Internet Engineering Task Force— permiten a un servidor firmar un mensaje sin verlo jamás, que es cómo funciona una variante de Privacy Pass. Según Cloudflare, Apple utiliza una versión de Privacy Pass para que los usuarios puedan demostrar que aprobaron una verificación, como un CAPTCHA, sin revelar quiénes son. Las firmas ciegas también tienen raíces profundas en la historia criptográfica: David Chaum empleó la técnica cuando fundó DigiCash en 1989.
La amenaza mayor siendo la cuántica
Los titulares de "RSA está roto" tienen historial. En enero de 2023, investigadores chinos afirmaron haber desarrollado un método cuántico que amenazaba a RSA, pero solo habían factorizado un número de 48 bits, y los expertos descartaron la afirmación. Esta vez, la demostración implica una clave real de 1,024 bits —aunque con un asterisco del tamaño del oráculo.
Los autores describen su resultado como evidencia clásica a favor de abandonar RSA durante la transición poscuántica —el cambio hacia cifrado diseñado para resistir a las computadoras cuánticas. Esa transición ya tiene hitos concretos: el organismo de estándares de EE. UU., NIST, finalizó sus primeros estándares de criptografía poscuántica en agosto de 2024, dando a proveedores y operadores un objetivo común para el cambio.
Para Bitcoin, la cuestión cuántica concierne a las firmas de curva elíptica. Investigadores de Caltech estimaron a fines de marzo que entre 10,000 y 20,000 qubits —el análogo cuántico de los bits— podrían ser suficientes para ejecutar el algoritmo de Shor, el método que amenaza estas firmas. Google, por su parte, ha fijado 2029 como fecha límite para completar la migración de sus propios sistemas a la criptografía poscuántica.
Este informe fue publicado originalmente por Decrypt: Ataque RSA sin robar la clave: qué significa para las cripto.