Des chercheurs forgent des signatures RSA à l'intérieur d'un module de sécurité matérielle sans extraire la clé
Points clés
- •Des chercheurs de UC San Diego et de l'INRIA ont forgé des signatures RSA pour une clé de 1 024 bits tandis qu'elle restait à l'intérieur d'un module de sécurité matérielle, détaillant l'attaque dans un article soumis aux archives IACR Cryptology ePrint le 20 septembre.
- •La démonstration a impliqué la désactivation du mode FIPS du module, l'utilisation d'une clé de test, l'envoi d'environ 2^32 (environ 4 milliards) de requêtes de signature choisies et une puissance de calcul estimée à 1 380 années-cœur de CPU.
- •L'attaque n'affecte ni Bitcoin ni Ethereum, car ces réseaux utilisent des signatures à courbes elliptiques telles que ECDSA et Schnorr plutôt que RSA.
- •Les schémas de remplissage RSA standard comme PKCS#1 v1.5 et PSS empêchent l'oracle exploitable ; les auteurs indiquent donc que l'attaque ne représente probablement aucune menace opérationnelle immédiate pour la plupart des déploiements RSA modernes.
- •Les auteurs décrivent ce résultat comme une preuve classique en faveur de l'abandon de RSA durant la transition post-quantique, une migration que Google vise à achever pour ses propres systèmes d'ici 2029.

Des chercheurs de l'Université de Californie à San Diego et de l'INRIA en France ont forgé des signatures RSA sur une clé de 1 024 bits stockée dans un module de sécurité matérielle, ce dispositif anti-effraction sur lequel s'appuient les dépositaires institutionnels pour protéger les clés crypto—sans jamais extraire la clé elle-même.
Les chercheurs ont en pratique usurpé l'identité d'un module de sécurité matérielle, un dispositif qui stocke des clés privées et signe à la demande, en obtenant des signatures valides pendant que la clé restait à l'intérieur. Ils détaillent l'attaque dans un article soumis aux archives IACR Cryptology ePrint le 20 septembre.
Pour les détenteurs de crypto, cette découverte n'est pas une rupture de Bitcoin ou d'Ethereum. Bitcoin signe les transactions avec l'algorithme de signature à courbe elliptique, ou ECDSA, et sa courbe prend également en charge les signatures Schnorr. Ethereum et la plupart des autres grandes blockchains utilisent également des signatures à courbes elliptiques. Cet article porte sur la cryptographie Rivest-Shamir-Adleman, ou RSA, un schéma de signature différent.
Ce résultat constitue néanmoins un test de résistance de la manière dont les clés sont protégées. Les fournisseurs de conservation institutionnelle, selon BitGo, utilisent des modules de sécurité matérielle—des boîtiers anti-effraction conçus pour que les clés n'existent jamais en dehors du matériel et que des tiers puissent uniquement demander des signatures. Ici, la clé n'a jamais quitté le dispositif, et les chercheurs ont tout de même forgé des signatures.
Ils ont désactivé le mode FIPS du module, un paramètre de sécurité certifié, afin qu'il signe des nombres non formatés, et ils ont utilisé leur propre clé de test. Ils ont ensuite demandé au boîtier de signer environ 4 milliards de nombres de leur choix—soit environ 2^32 requêtes de signature—avant d'effectuer des calculs sur les réponses. Le calcul a représenté un total estimé de 1 380 années-cœur de CPU. Imaginez un coffre-fort qui ne s'ouvre jamais mais tamponne n'importe quelle feuille blanche glissée sous la porte : en insistant suffisamment, on peut apprendre à fabriquer le tampon soi-même.
Qu'est-ce qu'une signature ?
Chaque fois qu'un utilisateur confirme une transaction, son portefeuille la signe avec une clé privée. Cette signature numérique prouve que le détenteur de la clé a approuvé la transaction et que personne n'a altéré le message en transit, faisant des signatures un fondement de tout transfert de valeur sur une blockchain.
RSA est l'un des moyens de construire cette preuve. Il a été créé en 1977 par Ron Rivest, Leonard Adleman et Adi Shamir, le « S » du nom. L'idée clé est que multiplier deux nombres premiers énormes est facile, mais rediviser le résultat—un procédé appelé factorisation—est extrêmement. Les auteurs écrivent que la sécurité de RSA est généralement comprise comme reposant sur cette difficulté, bien qu'il n'ait jamais été prouvé que casser RSA équivaut à factoriser. Cette équipe n'a rien factorisé.
Qui est concerné
La signature RSA standard applique un remplissage—une étape de brouillage et de formatage, telle que PKCS#1 v1.5 ou PSS, qui s'exécute avant les calculs sous-jacents—et les signatures avec remplissage ne créent pas l'oracle exploitable. En pratique, l'attaque ne fonctionne que contre un dispositif configuré pour signer des nombres bruts, non formatés. L'exposition signalée dépend donc de l'interface de signature et de sa configuration, et non simplement du fait qu'une clé soit stockée dans un HSM. Les auteurs indiquent que l'attaque ne représente probablement aucune menace opérationnelle immédiate pour la plupart des déploiements RSA modernes. L'article est une prépublication.
Certains systèmes fournissent l'oracle volontairement. Les signatures aveugles basées sur RSA permettent à un serveur de signer quelque chose sans le voir, ce qui est le fonctionnement d'une variante de Privacy Pass. Cloudflare indique qu'Apple utilise une version de Privacy Pass permettant aux utilisateurs de prouver qu'ils ont réussi un contrôle, tel qu'un CAPTCHA, sans révéler leur identité.
Les signatures aveugles ont des racines dans la cryptographie. Le cryptographe David Chaum a utilisé cette technique lors de la fondation de DigiCash en 1989.
La menace plus grande reste quantique
Les gros titres annonçant « RSA est cassé » ont des antécédents. En janvier 2023, des chercheurs chinois ont revendiqué une méthode quantique menaçant RSA, mais n'avaient factorisé qu'un nombre de 48 bits, et les experts ont écarté cette affirmation. Cette fois, la démonstration porte sur une véritable clé de 1 024 bits—avec un astérisque de la taille de l'oracle.
Les auteurs décrivent leur résultat comme une preuve classique en faveur de l'abandon de RSA durant la transition post-quantique, c'est-à-dire le passage à un chiffrement conçu pour résister aux ordinateurs quantiques.
Pour Bitcoin, la question quantique concerne les signatures à courbes elliptiques. Des chercheurs du Caltech ont estimé fin mars que 10 000 à 20 000 qubits—l'équivalent quantique des bits—pourraient suffire à exécuter l'algorithme de Shor, la méthode qui menace ces signatures.
Google s'est fixé 2029 comme date limite pour achever la migration de ses propres systèmes vers la cryptographie post-quantique.