ActualitésCryptoDes chercheurs forgent des signatures RSA sur un module de sécurité matériel sans extraire la clé

Des chercheurs forgent des signatures RSA sur un module de sécurité matériel sans extraire la clé

Auteur: CryptoNewsNet·

Points clés

  • •Des chercheurs de l'Université de Californie à San Diego et de l'INRIA ont forgé des signatures RSA pour une clé de 1 024 bits détenue dans un module de sécurité matériel sans jamais extraire la clé privée.
  • •L'attaque a consommé environ 4 milliards de requêtes de signature choisies par l'attaquant et près de 1 380 années-cœur de CPU, et n'a fonctionné que parce que le mode FIPS du module était désactivé, lui permettant de signer des nombres bruts, sans padding.
  • •Le résultat n'affecte ni Bitcoin ni Ethereum, car les deux utilisent des schémas de signature à courbe elliptique tels qu'ECDSA et Schnorr plutôt que RSA, et les déploiements RSA modernes avec padding ne font face à aucune menace opérationnelle immédiate.
  • •La démonstration a utilisé une clé de 1 024 bits, inférieure au minimum de 2 048 bits fixé par les recommandations du NIST pour les nouvelles clés RSA, et l'article demeure un preprint en attente de revue formelle par les pairs.
  • •Les auteurs décrivent le résultat comme une preuve classique en faveur de l'abandon de RSA durant la transition post-quantique, pour laquelle le NIST a finalisé ses premières normes en août 2024.
Des chercheurs forgent des signatures RSA sur un module de sécurité matériel sans extraire la clé

Des chercheurs de l'Université de Californie à San Diego et de l'INRIA en France ont forgé des signatures RSA sur une clé de 1 024 bits stockée dans un module de sécurité matériel (HSM) — le type de dispositif résistant aux falsifications que les dépositaires institutionnels utilisent pour protéger les clés cryptographiques — sans jamais extraire la clé.

L'équipe détaille cette technique dans un article soumis à l'IACR (International Association for Cryptologic Research) Cryptology ePrint Archive le 20 septembre. La réalisation de l'attaque a nécessité environ 2^32 requêtes de signature — soit environ 4 milliards — et approximativement 1 380 années-cœur de CPU. Les auteurs précisent que cette méthode ne constitue probablement aucune menace immédiate pour la plupart des déploiements RSA modernes, qui reposent sur le padding.

Ce résultat n'est pas une rupture de Bitcoin ou d'Ethereum. Bitcoin signe les transactions avec l'algorithme de signature numérique à courbe elliptique (ECDSA), et sa courbe prend également en charge les signatures Schnorr. Ethereum et la plupart des autres grandes blockchains utilisent la même approche à courbe elliptique. La recherche cible RSA — la cryptographie Rivest-Shamir-Adleman — un schéma de signature entièrement différent.

Les chercheurs ont démontré cette technique contre un module de sécurité matériel, un dispositif résistant aux falsifications qui stocke des clés privées et signe des données à la demande. Pour permettre l'attaque, ils ont désactivé le mode FIPS du module — une configuration validée selon les Federal Information Processing Standards du gouvernement américain pour les modules cryptographiques — afin qu'il signe des nombres bruts, non formatés, et ils ont fourni leur propre clé de test. Ils ont ensuite demandé au dispositif de signer environ 4 milliards de nombres de leur choix et ont appliqué une analyse mathématique aux réponses pour construire des signatures forgées. Les cryptographes appellent une telle cible interrogeable un oracle — un système qui répond à des entrées choisies par l'attaquant et dont les réponses peuvent dissimuler des motifs exploitables. Autrement dit, le résultat ne démontre pas qu'une configuration certifiée a été vaincue ; il a fallu d'abord désactiver cette configuration.

Le dispositif s'apparente à un coffre-fort qui ne s'ouvre jamais maisponne n'importe quelle feuille blanche glissée sous la porte : demandez suffisamment de tampons, et vous pouvez apprendre à reproduire le tampon vous-même.

Cette découverte constitue un test de résistance de la manière dont les clés sont protégées en pratique. Selon BitGo, les prestataires de conservation institutionnelle utilisent des modules de sécurité matériel précisément pour que les clés privées n'existent jamais en dehors du dispositif. Dans cette démonstration, la clé n'a jamais quitté le module — et pourtant, des signatures ont été forgées.

À quoi sert une signature numérique

Chaque fois qu'un utilisateur confirme une transaction, son portefeuille la signe avec la clé privée du détenteur. Cette signature numérique prouve que le détenteur de la clé a approuvé la transaction et que personne n'a altéré le message en cours de route.

RSA, conçu en 1977 par Ron Rivest, Leonard Adleman et Adi Shamir — le « S » de l'acronyme — est l'un des moyens de construire cette preuve. Son idée centrale est que multiplier deux nombres premiers gigantesques est facile, alors que séparer à nouveau le produit — une tâche appelée factorisation — est extrêmement difficile. Les auteurs écrivent que la sécurité de RSA repose généralement, selon l'usage, sur cette difficulté, bien qu'il n'ait jamais été prouvé que casser RSA équivaut à factoriser. Fait notable, l'équipe n'a rien factorisé.

Qui est concerné

La signature RSA standard applique un padding — une étape de brouillage et de formatage, telle que PKCS#1 v1.5 ou PSS, qui s'exécute avant les calculs — et les signatures avec padding ne créent pas l'oracle exploitable. La longueur de la clé ajoute une autre distance : la démonstration a utilisé une clé de 1 024 bits, alors que les recommandations actuelles des normes américaines (NIST) considèrent 2 048 bits comme le minimum pour les nouvelles clés RSA. Les auteurs indiquent que l'attaque ne constitue probablement aucune menace opérationnelle immédiate pour la plupart des déploiements RSA modernes. L'article demeure un preprint, dont les affirmations doivent encore passer l'épreuve de la revue par les pairs.

Certains systèmes exposent délibérément un tel oracle. Les signatures aveugles à base de RSA — une technique spécifiée dans une norme de l'Internet Engineering Task Force — permettent à un serveur de signer un message sans jamais le voir, ce qui est le fonctionnement d'une variante de Privacy Pass. Selon Cloudflare, Apple utilise une version de Privacy Pass afin que les utilisateurs puissent prouver qu'ils ont réussi un contrôle, tel qu'un CAPTCHA, sans révéler leurité. Les signatures aveugles ont également des racines profondes dans l'histoire de la cryptographie : David Chaum a employé cette technique lors de la fondation de DigiCash en 1989.

La menace plus grande reste quantique

Les titres annonçant « RSA est cassé » ont un historique. En janvier 2023, des chercheurs chinois ont revendiqué une méthode quantique menaçant RSA, mais n'avaient factorisé qu'un nombre de 48 bits, et les experts ont écarté cette affirmation. Cette fois, la démonstration porte sur une véritable clé de 1 024 bits — avec toutefois un astérisque de la taille de l'oracle.

Les auteurs décrivent leur résultat comme une preuve classique en faveur de l'abandon de RSA durant la transition post-quantique — le passage à un chiffrement conçu pour résister aux ordinateurs quantiques. Cette transition compte déjà des jalons concrets : l'organisme de normes américain NIST a finalisé ses premières normes de cryptographie post-quantique en août 2024, offrant aux fournisseurs et aux opérateurs une cible commune pour la migration.

Pour Bitcoin, la question quantique concerne les signatures à courbe elliptique. Des chercheurs du Caltech ont estimé fin mars que 10 000 à 20 000 qubits — l'équivalent quantique des bits — pourraient suffire à exécuter l'algorithme de Shor, la méthode qui menace ces signatures. Google, pour sa part, a fixé 2029 comme date limite pour achever la migration de ses propres systèmes vers la cryptographie post-quantique.

Ce reportage a été publié à l'origine par Decrypt : Attaque RSA sans vol de clé : ce que cela signifie pour la crypto.