Onderzoekers vervalsen RSA-handtekeningen in een hardware security module zonder de sleutel te extraheren
Belangrijkste punten
- •Onderzoekers van de University of California San Diego en INRIA vervalsten RSA-handtekeningen voor een 1.024-bits sleutel in een hardware security module zonder ooit de privésleutel te extraheren.
- •De aanval kostte ongeveer 4 miljard door aanvaller gekozen ondertekeningsverzoeken en circa 1.380 CPU-corejaren aan berekeningen, en werkte alleen omdat de FIPS-modus van de module was uitgeschakeld zodat deze onbewerkte, ongepadde getallen ondertekende.
- •Het resultaat heeft geen invloed op Bitcoin of Ethereum, omdat beide elliptische-curve-handtekeningschema's zoals ECDSA en Schnorr gebruiken in plaats van RSA, en moderne RSA-implementaties met padding lopen geen directe operationele dreiging op.
- •De demonstratie gebruikte een 1.024-bits sleutel, onder het minimum van 2.048 bits dat de NIST-richtlijn stelt voor nieuwe RSA-sleutels, en het artikel is nog een preprint die op formele peer review wacht.
- •De auteurs omschrijven het resultaat als klassiek bewijs om tijdens de post-quantumtransitie van RSA af te stappen, waarvoor NIST in augustus 2024 zijn eerste standaarden finalizeerde.

Onderzoekers van de University of California San Diego en het Franse INRIA zijn erin geslaagd RSA-handtekeningen te vervalsen voor een 1.024-bits sleutel die was opgeslagen in een hardware security module (HSM) — het soort tamper-resistent apparaat dat institutionele custodians gebruiken om cryptografische sleutels te beveiligen — zonder ooit de sleutel te extraheren.
Het team beschreef de techniek in een artikel dat op 20 september werd ingediend bij de IACR (International Association for Cryptologic Research) Cryptology ePrint Archive. Het uitvoeren van de aanval vereiste ongeveer 2^32 ondertekeningsverzoeken — zo'n 4 miljard — en circa 1.380 CPU-corejaren aan berekeningen. De auteurs merken op dat de methode waarschijnlijk geen directe dreiging vormt voor de meeste moderne RSA-implementaties, die vertrouwen op padding.
Het resultaat is geen doorbraak van Bitcoin of Ethereum. Bitcoin ondertekent transacties met het elliptic curve digital signature algorithm (ECDSA), en de gebruikte curve ondersteunt ook Schnorr-handtekeningen. Ethereum en de meeste andere grote blockchains gebruiken dezelfde aanpak op basis van elliptische curven. Het onderzoek richt zich op RSA — de cryptografie van Rivest, Shamir en Adleman — een geheel ander handtekeningschema.
De onderzoekers demonstreerden de techniek tegen een hardware security module, een tamper-resistent apparaat dat privésleutels opslaat en op verzoek data ondertekent. Om de aanval mogelijk te maken, schakelden ze de FIPS-modus van de module uit — een configuratie die is gevalideerd onder de Federal Information Processing Standards van de Amerikaanse overheid voor cryptografische modules — zodat deze onbewerkte, ongeformatteerde getallen zou ondertekenen, en zeten hun eigen testsleutel. Vervolgens vroegen ze het apparaat om ongeveer 4 miljard door hen gekozen getallen te ondertekenen en pasten ze wiskundige analyse toe op de antwoorden om vervalste handtekeningen te construeren. Cryptografen noemen zo'n raadpleegbaar doelwit een oracle — een systeem dat antwoordt op door de aanvaller gekozen invoer en waarvan de antwoorden exploiteerbare patronen kunnen verbergen. Met andere woorden: het resultaat toont niet dat een gecertificeerde configuratie is verslagen; die configuratie moest eerst worden uitgeschakeld.
De opzet lijkt op een kluis die nooit opent maar elk blanco papiertje dat je onder de deur schuift stempelt: vraag genoeg stempels aan, en je leert de stempel uiteindelijk zelf na te maken.
De bevinding is een stresstest van hoe sleutels in de praktijk worden beveiligd. Volgens BitGo gebruiken institutionele custodians hardware security modules juist zodat privésleutels nooit buiten het apparaat bestaan. In deze demonstratie verliet de sleutel de module nooit — toch werden handtekeningen vervalst.
Wat een digitale handtekening doet
Elke keer dat een gebruiker een transactie bevestigt, ondertekent de wallet deze met de privésleutel van de houder. Die digitale handtekening bewijst dat de sleutelhouder de transactie heeft goedgekeurd en dat niemand het bericht onderweg heeft gewijzigd.
RSA, bedacht in 1977 door Ron Rivest, Leonard Adleman en Adi Shamir — de "S" in de afkorting — is een manier om dat bewijs te construeren. De kerngedachte is dat het vermenigvuldigen van twee enorme priemgetallen eenvoudig is, terwijl het product weer opsplitsen — een taak die factoring wordt genoemd — extreem moeilijk is. De auteurs schrijven dat de veiligheid van RSA algemeen wordt toegeschreven aan die moeilijkheid, al is nooit bewezen dat het breken van RSA gelijkstaat aan factoring. Opmerkelijk genoeg heeft het team nooit iets gefactord.
Wie wordt getroffen
Standaard RSA-ondertekening past padding toe — een versleutelings- en opmaakstap, zoals PKCS#1 v1.5 of PSS, die vóór de wiskunde wordt uitgevoerd — en ondertekeningen met padding creëren de exploiteerbare oracle niet. De sleutellengte voegt nog een extra afstand toe: de demonstratie gebruikte een 1.024-bits sleutel, terwijl de huidigeanse standaardenrichtlijn (NIST) 2.048 bits behandelt als het minimum voor nieuwe RSA-sleutels. Volgens de auteurs vormt de aanval waarschijnlijk geen directe operationele dreiging voor de meeste moderne RSA-implementaties. Het artikel is nog een preprint, waarvan de claims nog door formele peer review moeten.
Sommige systemen stellen zo'n oracle opzettelijk beschikbaar. Op RSA gebaseerde blind signatures — een techniek die is gespecificeerd in een standaard van het Internet Engineering Task Force — laten een server een bericht ondertekenen zonder het ooit te zien; zo werkt een variant van Privacy Pass. Volgens Cloudflare gebruikt Apple een versie van Privacy Pass zodat gebruikers kunnen bewijzen dat ze een controle, zoals een CAPTCHA, hebben doorstaan zonder hun identiteit prijs te geven. Blind signatures hebben ook diepe wortels in de cryptografische geschiedenis: David Chaum gebruikte de techniek toen hij in 1989 DigiCash oprichtte.
De grotere dreiging blijft quantum
Koppen als "RSA is gebroken" hebben een voorgeschiedenis. In januari 2023 beweerden Chinese onderzoekers een quantummethode te hebben die RSA bedreigde, maar hadden slechts een getal van 48 bits gefactord, en experts veegden de claim van tafel. Deze keer betreft de demonstratie een echte 1.024-bits sleutel — al dan niet met een asterisk zo groot als de oracle.
De auteurs omschrijven hun resultaat als klassiek bewijs om tijdens de post-quantumtransitie van RSA af te stappen — de verschuiving naar versleuteling die is ontworpen om quantumboodschappers te weerstaan. Die transitie heeft al concrete mijlpalen: het Amerikaanse normalisatie-instituut NIST finaliseerde in augustus 2024 zijn eerste post-quantum-cryptografiestandaarden, waardoor leveranciers en beheerders een gemeenschappelijk doelwit hebben voor de omschakeling.
Voor Bitcoin gaat de quantumvraag over elliptische-curve-handtekeningen. Onderzoekers van Caltech schatten eind maart dat 10.000 tot 20.000 qubits — de quantumvariant van bits — voldoende kunnen zijn om Shor's algoritme uit te voeren, de methode die deze handtekeningen bedreigt. Google heeft op zijn beurt 2029 aangewezen als deadline om de eigen systemen te migreren naar post-quantumcryptografie.
Dit bericht is oorspronkelijk gepubliceerd door Decrypt: RSA-aanval zonder sleutel te stelen: wat het betekent voor crypto.