Классическая атака с использованием GPU позволила разложить задачное число RSA-260 примерно за 400 000 долларов, возобновив дискуссию о размере ключей RSA
Ключевые выводы
- •Эрик Лу из Cognition 3 сентября 2026 года разложил 862-битное задачное число RSA-260 с помощью GPU-ускоренных методов решета числового поля, затратив около 400 000 долларов.
- •По оценкам, разложение ключа RSA-1024 обойдется примерно в 30 миллионов долларов — сумма, доступная государствам и хорошо финансируемым разведывательным ведомствам.
- •RSA-2048 остается защищенным от современных классических атак и известных квантовых подходов, а результат по RSA-260 не является его взломом.
- •Bitcoin и большинство блокчейн-сетей используют криптографию на эллиптических кривых, а не RSA, поэтому немедленное воздействие на криптоинфраструктуру близко к нулю.
- •Организациям, все еще использующим RSA-ключи менее 2048 бит, следует начать миграцию, а формализация NIST постквантовых стандартов все больше напоминает необходимость среднего срока.

3 сентября 2026 года Эрик Лу из Cognition разложил 862-битное задачное число RSA-260 с помощью GPU-ускоренных методов решета числового поля общего вида, затратив около 400 000 долларов. Этот результат стал значимой вехой в вычислительной теории чисел и побудил заново оценить, сколько времени у старых размеров ключей RSA еще остается.
Что произошло и почему это важно
Безопасность RSA основана на обманчиво простой асимметрии: перемножить два больших простых числа легко, но восстановить исходные простые числа из их произведения чрезвычайно трудно. Чем больше ключ, тем сложнее обратная задача. Названный по именам своих создателей Ривеста, Шамира и Адлемана, RSA десятилетиями защищает веб-трафик, электронную почту и цифровые подписи — именно поэтому изменения в его стоимостных расчетах привлекают широкое внимание во всей индустрии безопасности.
По текущим оценкам, вычислительные затраты на разложение ключа RSA-1024 составляют около 30 миллионов долларов. Это не заоблачная сумма, но она доступна государствам и хорошо обеспеченным разведывательным ведомствам. RSA-1024 уже был признан устаревшим именно потому, что такая угроза предвиделась, и новое исследование подтверждает: его отказ от использования не был лишь превентивной формальностью.
RSA-2048, стандарт, широко применяемый сегодня, остается защищенным как от современных классических атак, так и от известных квантовых подходов. Вычислительная стоимость разложения резко возрастает с размером ключа, а значит, RSA-2048 пока находится в совершенно иной категории угроз. Поэтому разложение RSA-260 не является взломом RSA-2048; его непосредственное значение — измеримая точка отсчета о ресурсах, необходимых для разложения меньших ключей.
Для организаций, управляющих криптографическими системами, практический вопрос состоит в том, чтобы выявить, где старые ключи RSA все еще используются в сертификатах, устройствах, приложениях или устаревших соединениях. Такой учет также помогает отделить системы, которым нужна срочнаяена RSA, от тех, что требуют долгосрочного планирования перехода к постквантовой криптографии.
Квантовый аспект никуда не делся
Алгоритм Шора, работающий на квантовом оборудовании и способный разлагать большие числа экспоненциально быстрее любого классического подхода, остается долгосрочной угрозой для RSA-2048. Переход на постквантовые криптографические стандарты, формализацией которых занимается Национальный институт стандартов и технологий (NIST), начинает выглядеть не как долгосрочное планирование, а как необходимость среднего срока.
Allurity — базирующаяся в Стокгольме группа кибербезопасности с примерно 800 специалистами в 18 странах и портфелем, сформированным через поглощения, включая SRLabs, — работает в более широком ландшафте, где происходят эти криптографические сдвиги. Компания занимается управлением идентификацией, разведкой угроз и смежными областями. Всеurity не приписывается каких-либо конкретных исследований в области RSA.
Значение для крипто и цифровой безопасности
Для криптоинфраструктуры в частности непосредственное практическое воздействие близко к нулю. Криптография на эллиптических кривых, используемая в Bitcoin, основана на иных математических принципах, чем разложение RSA, и векторы атак различны. Большинство блокчейн-сетей не полагаются на RSA в своих основных механизмах подписи.
RSA встречается в инфраструктуре, смежной с крипто, в протоколах транспортного уровня безопасности (TLS), центрах сертификации и устаревших корпоративных системах, взаимодействующих с биржами, кастодианами и финансовой инфраструктурой.
Стоимость разложения RSA-260 в 400 000 долларов — полезная точка отсчета для команд безопасности, занимающихся моделированием угроз. Атаки стоимостью в сотни тысяч долларов доступны изощренным преступным организациям, а не только государственным структурам. Командам безопасности, использующим RSA с ключами менее 2048 бит, следует воспринять текущие результаты как конкретный сигнал к миграции.