Attacco classico accelerato da GPU fattorizza la sfida RSA-260 per circa 400.000 dollari, riaccendendo il dibattito sulle dimensioni delle chiavi RSA
Punti chiave
- •Eric Lu di Cognition ha fattorizzato il numero della sfida RSA-260 a 862 bit il 3 settembre 2026, utilizzando tecniche general number field sieve accelerate da GPU a un costo di circa 400.000 dollari.
- •La fattorizzazione di una chiave RSA-1024 è stimata costare circa 30 milioni di dollari, una somma accessibile agli stati nazionali e alle agenzie di intelligence con ampi finanziamenti.
- •RSA-2048 rimane sicuro contro gli attacchi classici attuali e gli approcci quantistici noti, e il risultato su RSA-260 non ne rappresenta una violazione.
- •Bitcoin e la maggior parte delle reti blockchain si affidano alla crittografia a curve ellittiche anziché a RSA, lasciando l'impatto pratico immediato sulle infrastrutture crypto quasi nullo.
- •Le organizzazioni che utilizzano ancora chiavi RSA inferiori a 2048 bit dovrebbero avviare la migrazione, e la formalizzazione degli standard post-quantistici da parte del NIST assomiglia sempre più a una necessità a medio termine.

Il 3 settembre 2026, Eric Lu di Cognition ha fattorizzato il numero della sfida RSA-260 a 862 bit utilizzando metodi general number field sieve accelerati da GPU, a un costo di circa 400.000 dollari. Il risultato è una tappa significativa nella teoria dei numeri computazionale e ha spinto a una nuova rivalutazione di quanto tempo di vita rimanga ancora alle chiavi RSA di vecchie dimensioni.
Cosa è accaduto e perché è importante
La sicurezza di RSA si fonda su un'asimmetria ingannevolmente semplice: moltiplicare due numeri primi grandi è facile, ma ricostruire all'indietro i primi originali a partire dal loro prodotto è estremamente difficile. Più grande è la chiave, più difficile è l'inversione. Intitolato ai suoi inventori Rivest, Shamir e Adleman, RSA protegge da decenni il traffico web, la posta elettronica e le firme digitali, ed è per questo che le variazioni del suo calcolo dei costi attirano ampia attenzione nell'intero settore della sicurezza.
Le proiezioni collocano ora il costo computazionale della fattorizzazione di una chiave RSA-1024 intorno ai 30 milioni di dollari. Non è una somma irrilevante, ma è alla portata degli stati nazionali e delle agenzie di intelligence con ampie risorse. RSA-1024 era già stato dismesso proprio perché questa tipologia di minaccia era stata prevista, e la nuova ricerca conferma che la dismissione non era mero teatro precauzionale.
RSA-2048, lo standard in uso attivo e diffuso oggi, rimane sicuro sia contro gli attacchi classici attuali sia contro gli approcci quantistici noti. Il costo computazionale della fattorizzazione cresce ripidamente con le dimensioni della chiave, il che significa che RSA-2048 rientra per ora in una categoria di minaccia completamente diversa. La fattorizzazione di RSA-260 non equivale quindi a una violazione di RSA-2048; il suo significato immediato è quello di un punto dati misurato sulle risorse necessarie per chiavi più piccole.
Per le organizzazioni che gestiscono sistemi crittografici, la questione pratica è identificare dove le chiavi RSA più vecchie risultino ancora incorporate in certificati, appliance, applicazioni o connessioni legacy. Tale inventario aiuta anche a distinguere i sistemi cheitano di una sostituzione RSA a breve termine da quelli che richiedono una pianificazione più lunga per la migrazione post-quantistica.
L'angolo quantistico non è scomparso
L'algoritmo di Shor, che gira su hardware quantistico e può fattorizzare numeri grandi esponenzialmente più velocemente di qualsiasi approccio classico, resta la minaccia di lungo termine per RSA-2048. La migrazione verso standard crittografici post-quantistici, che il National Institute of Standards and Technology sta formalizzando, inizia a sembrare meno una pianificazione di lungo periodo e più una necessità a medio termine.
Allurity, un gruppo di cybersecurity con sede a Stoccolma che conta circa 800 specialisti in 18 paesi e un portafoglio costruito tramite acquisizioni tra cui SRLabs, opera nel panorama più ampio in cui questi cambiamenti crittografici si svolgono. L'azienda si occupa di gestione delle identità, threat intelligence e ambiti correlati. Nessuna ricerca specifica su RSA è direttamente attribuita ad Allurity stessa.
Implicazioni per il crypto e la sicurezza digitale
Per le infrastrutture crypto in particolare, l'impatto pratico immediato è quasi nullo. La crittografia a curve ellittiche di Bitcoin si basa su fondamenta matematiche diverse dalla fattorizzazione RSA, e i vettori di attacco sono distinti. La maggior parte delle reti blockchain non si affida a RSA nei propri meccanismi di firma centrali.
Dove RSA compare nelle infrastrutture adiacenti al crypto è nella sicurezza del livello di trasporto, nelle certificate authority e nei sistemi aziendali legacy che interagiscono con exchange, custodi e infrastrutture finanziarie.
Il costo di 400.000 dollari per la fattorizzazione di RSA-260 è un utile punto di riferimento per i team di sicurezza che conducono threat modeling. Attacchi che costano centinaia di migliaia di dollari sono alla portata di organizzazioni criminali sofisticate, non solo di attori governativi. I team di sicurezza che si affidano a RSA inferiore a 2048 bit dovrebbero considerare i risultati attuali come uno spinta concreta a migrare.