ニュース暗号資産研究者がハードウェアセキュリティモジュール内で鍵を取り出さずにRSA署名を偽造

研究者がハードウェアセキュリティモジュール内で鍵を取り出さずにRSA署名を偽造

著者: Decrypt·

重要ポイント

  • •カリフォルニア大学サンディエゴ校とINRIAの研究者は、1,024ビット鍵がハードウェアセキュリティモジュール内に残ったままの状態でRSA署名を偽造し、9月20日にIACR Cryptology ePrint Archiveへ提出した論文で攻撃の詳細を公表した。
  • •実証では、モジュールのFIPSモードの無効化、テスト鍵の使用、約2^32回(約40億回)の選択的署名リクエスト、推定1,380CPUコア年の計算が行われた。
  • •この攻撃は、BitcoinやEthereumには影響しない。これらのネットワークはRSAではなくECDSAやSchnorrなどの楕円曲線署名を使用しているためである。
  • •PKCS#1 v1.5やPSSといった標準的なRSAパディング方式は悪用可能なオラクルを防ぐため、著者らはこの攻撃がほとんどの現代的なRSA運用に対して即時の運用上の脅威を poses しない可能性が高いと述べている。
  • •著者らはこの結果を、ポスト量子移行においてRSAからの移行を支持する古典的証拠と位置づけており、Googleは自社システムについて2029年までにこの移行を完了させることを目指している。
研究者がハードウェアセキュリティモジュール内で鍵を取り出さずにRSA署名を偽造

カリフォルニア大学サンディエゴ校とフランスINRIAの研究者は、機関型カストディアンが暗号資産の鍵を保護するために使用する耐タンパ性デバイスであるハードウェアセキュリティモジュール(HSM)内に保存された1,024ビット鍵のRSA署名を、鍵そのものを取り出すことなく偽造しました。

研究者らは事実上、秘密鍵を保存し要求に応じて署名するデバイスであるHSMをなりすまし、鍵をデバイス内に残したまま有効な署名を引き出しました。攻撃の詳細は9月20日にIACR Cryptology ePrint Archiveへ提出された論文で公表されています。

暗号資産保有者にとって、この発見はBitcoinやEthereumの破綻を意味するものではありません。Bitcoinは楕円曲線デジタル署名アルゴリズム(ECDSA)でトランザクションに署名し、その曲線はSchnorr署名にも対応しています。Ethereumやその他の主要ブロックチェーンの多くも同様に楕円曲線署名を使用しています。本論文が扱っているのは、異なる署名方式であるRivest-Shamir-Adleman暗号、すなわちRSAです。

それでも、この結果は鍵の保護方法に対するストレステストとなりました。BitGoによれば、機関型カストディアンは、鍵がハードウェアの外部に存在せず、外部者は署名を要求することしかできないよう設計された耐タンパ性デバイスであるHSMを使用しています。今回、鍵はデバイスから出なかったにもかかわらず、研究者らは署名を偽造しました。

研究者らはモジュールのFIPSモード(認証されたセキュリティ設定)を無効化して未フォーマットの数値に署名させ、独自のテスト鍵を使用。その上で、ボックスに自身が選んだ約40億個の数値(約2^32回の署名リクエスト)に署名するよう求め、その応答に数学的処理を施しました。計算量は推定1,380CPUコア年に達しました。これは、決して開かない金庫が、ドアの下に差し込まれたどんな白紙にも判を押すようなものです。十分に繰り返せば、自分で判を作れるようになるのです。

署名とは何か

ユーザーがトランザクションを確認するたびに、ウォレットは秘密鍵でそれに署名します。このデジタル署名は、鍵の保有者がトランザクションを承認したこと、および送信途中でメッセージが改ざんされていないことを証明するものであり、ブロックチェーン上のすべての価値移転の基盤となっています。

RSAはその証明を構築する一つの方法で、1977年にRon Rivest、Leonard Adleman、そして名称の「S」であるAdi Shamirによって考案されました。その鍵となるアイデアは、2つの巨大な素数の掛け算は簡単だが、結果を元に分解すること(素因数分解と呼ばれる)は極めて困難だというものです。著者らは、RSAのセキュリティは一般にこの困難性に基づくと理解されているものの、RSAの解読が素因数分解と同等であることは証明されたことがないと記しています。このチームは何も素因数分解していません。

誰が影響を受けるのか

標準的なRSA署名ではパディング( PKCS#1 v1.5やPSSなど、基礎となる数学の前に実行されるスクランブルおよびフォーマット処理)が適用され、パディング済みの署名では悪用可能なオラクルは生じません。実際、この攻撃が機能するのは、生の未フォーマット数値に署名するよう設定されたデバイスに対してのみです。したがって、報告されたリスクは、鍵がHSMに保存されているかどうかではなく、署名インターフェースとその設定に依存します。著者らは、ほとんどの現代的なRSA運用に対して即時の運用上の脅威はない可能性が高いと述べています。本論文はプレプリントです。

意図的にオラクルを提供しているシステムもあります。RSAベースのブラインド署名により、サーバーは内容を見ずに署名でき、これがPrivacy Passのある変種の仕組みです。Cloudflareによれば、AppleはPrivacy Passのバージョンを使用しており、ユーザーはCAPTCHAなどのチェックを通過したことを、自身の身元を明かすことなく証明できます。

ブラインド署名には暗号資産分野のルーツがあります。暗号学者のDavid Chaumは1989年にDigiを創設した際にこの技術を使用しました。

より大きな脅威は依然として量子コンピュータ

「RSAは破られた」という見出しには前例があります。2023年1月、中国の研究者らがRSAを脅かす量子手法を主張しましたが、実際に素因数分解したのは48ビットの数値のみで、専門家はこれを退けました。今回は実際の1,024ビット鍵での実証ですが、オラクルに匹敵する大きな但し書きが付いています。

著者らはこの結果を、量子コンピュータにも耐えうる暗号への移行であるポスト量子移行において、RSAから離れることを支持する古典的証拠と位置づけています。

Bitcoinにとっての量子の問題は楕円曲線署名に関するものです。Caltechの研究者らは3月末に、1万〜2万量子ビット(ビットの量子版)で、これらの署名を脅かす手法であるShorのアルゴリズムを実行するのに十分かもしれないと推定しました。

Googleは、自社システムのポスト量子暗号への移行を完了する期限として2029年を設定しています。