NotizieCryptoRicercatori falsificano firme RSA su un modulo hardware di sicurezza senza estrarre la chiave

Ricercatori falsificano firme RSA su un modulo hardware di sicurezza senza estrarre la chiave

Autore: CryptoNewsNet·

Punti chiave

  • •Ricercatori della University of California San Diego e dell'INRIA hanno falsificato firme RSA per una chiave a 1.024 bit conservata all'interno di un modulo di sicurezza hardware senza mai estrarre la chiave privata.
  • •L'attacco ha richiesto circa 4 miliardi di richieste di firma scelte dall'attaccante e circa 1.380 CPU core-years di calcolo, ed è riuscito solo perché la modalità FIPS del modulo era disattivata, facendolo firmare numeri grezzi e senza padding.
  • •Il risultato non riguarda Bitcoin o Ethereum, poiché entrambi utilizzano schemi di firma a curva ellittica come ECDSA e Schnorr anziché RSA, e le implementazioni RSA moderne con padding non affrontano una minaccia operativa immediata.
  • •La dimostrazione ha utilizzato una chiave a 1.024 bit, al di sotto del minimo di 2.048 bit previsto dalla guida NIST per le nuove chiavi RSA, e l'articolo resta un preprint in attesa di revisione formale tra pari.
  • •Gli autori descrivono il risultato come evidenza classica a favore dell'abbandono di RSA durante la transizione post-quantistica, per la quale il NIST ha finalizzato i standard nell'agosto 2024.
Ricercatori falsificano firme RSA su un modulo hardware di sicurezza senza estrarre la chiave

Ricercatori della University of California San Diego e dell'INRIA francese hanno falsificato firme RSA su una chiave a 1.024 bit conservata all'interno di un modulo di sicurezza hardware (HSM) — il tipo di dispositivo a prova di manomissione che i custodi istituzionali utilizzano per proteggere le chiavi crittografiche — senza mai estrarre la chiave.

Il team ha descritto la tecnica in un articolo presentato all'IACR (International Association for Cryptologic Research) Cryptology ePrint Archive il 20 settembre. L'esecuzione dell'attacco ha richiesto circa 2^32 richieste di firma — circa 4 miliardi — e circa 1.380 CPU core-years di calcolo. Gli autori sottolineano che il metodo probabilmente non rappresenta una minaccia immediata per la maggior parte delle implementazioni RSA moderne, che si basano sul padding.

Il risultato non è una violazione di Bitcoin o Ethereum. Bitcoin firma le transazioni con l'algoritmo di firma digitale a curva ellittica (ECDSA), e la sua curva supporta anche le firme Schnorr. Ethereum e la maggior parte delle altre blockchain principali utilizzano lo stesso approccio a curva ellittica. La ricerca riguarda RSA — la crittografia Rivest-Shamir-Adleman — uno schema di firma completamente diverso.

I ricercatori hanno dimostrato la tecnica contro un modulo di sicurezza hardware, un dispositivo a prova di manomissione che conserva chiavi private e firma dati su richiesta. Per rendere possibile l'attacco, hanno disattivato la modalità FIPS del modulo — una configurazione validata secondo i Federal Information Processing Standards del governo statunitense per i moduli crittografici — in modo che firmasse numeri grezzi, non formattati, e hanno fornito una chiave di test propria. Hanno quindi chiesto al dispositivo di firmare circa 4 miliardi di numeri scelti da loro e hanno applicato un'analisi matematica alle risposte per costruire firme falsificate. I crittografi chiamano un simile bersaglio interrogabile un oracolo — un sistema che risponde a input scelti dall'attaccante e le cui risposte possono nascondere schemi sfruttabili. In altre parole, il risultato non dimostra che una configurazione certificata sia stata sconf; ha richiesto che tale configurazione venisse prima disattivata.

L'assetto ricorda una cassaforte che non si apre mai ma timbra qualsiasi foglio bianco le venga fatto scorrere sotto la porta: con abbastanza richieste di timbri, si può imparare a riprodurre il timbro da soli.

Il risultato è uno stress test di come le chiavi vengono protette nella pratica. Secondo BitGo, i fornitori di custodia istituzionale utilizzano moduli di sicurezza hardware proprio per fare in modo che le chiavi private non esistano mai al di fuori del dispositivo. In questa dimostrazione, la chiave non ha mai lasciato il modulo — eppure le firme sono state comunque falsificate.

A cosa serve una firma digitale

Ogni volta che un utente conferma una transazione, il wallet la firma con la chiave privata del titolare. Quella firma digitale dimostra che il titolare della chiave ha approvato la transazione e che nessuno ha alterato il messaggio lungo il percorso.

RSA, ideato nel 1977 da Ron Rivest, Leonard Adleman e Adi Shamir — la "S" dell'acronimo — è uno dei modi per costruire quella prova. La sua idea centrale è che moltiplicare due numeri primi enormi è facile, mentre scomporre nuovamente il prodotto — un compito noto come fattorizzazione — è estremamente difficile. Gli autori scrivono che la sicurezza di RSA è generalmente ritenuta basata su quella difficoltà, anche se non è mai stato dimostrato che violare RSA sia equivalente alla fattorizzazione. Va notato che il team non ha mai fattorizzato nulla.

Chi è interessato

La firma RSA standard applica il padding — un passaggio di mescolamento e formattazione, come PKCS#1 v1.5 o PSS, che viene eseguito prima del calcolo matematico — e le firme con padding non creano l'oracolo sfruttabile. La lunghezza della chiave aggiunge un ulteriore livello di distanza: la dimostrazione ha utilizzato una chiave a 1.024 bit, mentre l'attuale guida degli standard statunitensi (NIST) considera 2.048 bit il minimo per le nuove chiavi RSA. Gli autori affermano che l'attacco probabilmente non rappresenta una minaccia operativa immediata per la maggior parte delle implementazioni RSA moderne. L'articolo resta un preprint, con le sue affermazioni ancora in attesa della revisione formale tra pari.

Alcuni sistemi espongono deliberatamente un simile oracolo. Le firme cieche basate su RSA — una tecnica specificata in uno standard del Internet Engineering Task Force — consentono a un server di firmare un mess senza mai vederlo, ed è così funziona una variante di Privacy Pass. Secondo Cloudflare, Apple utilizza una versione di Privacy Pass per permettere agli utenti di dimostrare di aver superato un controllo, come un CAPTCHA, senza rivelare la propria identità. Le firme cieche hanno anche radici profonde nella storia della crittografia: David Chaum ha impiegato la tecnica quando ha fondato DigiCash nel 1989.

La minaccia maggiore resta quella quantistica

I titoli che proclamano "RSA è violato" hanno un passato travagliato. Nel gennaio 2023, ricercatori cinesi hanno rivendicato un metodo quantistico che minacciava RSA, ma avevano fattorizzato solo un numero a 48 bit, e gli esperti hanno scartato l'affermazione. Questa volta, la dimostrazione riguarda una vera chiave a 1.024 bit — sebbene con un asterisco grande quanto l'oracolo.

Gli autori descrivono il loro risultato come evidenza classica a favore dell'abbandono di RSA durante la transizione post-quantistica — il passaggio a crittografia progettata per resistere ai computer quantistici. Questa transizione ha già traguardi concreti: l'ente di standardizzazione statunitense NIST ha finalizzato i suoi primi standard di crittografia post-quantistica nell'agosto 2024, fornendo a fornitori e operatori un obiettivo comune per la sostituzione.

Per Bitcoin, la questione quantistica riguarda le firme a curva ellittica. Ricercatori del Caltech hanno stimato a fine marzo che da 10.000 a 20.000 qubit — l'analogo quantistico dei bit — potrebbero essere sufficienti per eseguire l'algoritmo di Shor, il metodo che minaccia queste firme. Google, da parte sua, ha fissato il 2029 come scadenza per completare la migrazione dei propri sistemi alla crittografia post-quantistica.

Questo report è stato originariamente pubblicato da Decrypt: RSA attack without stealing key: what it means for crypto.