GPU加速经典攻击以约40万美元完成RSA-260挑战数分解,RSA密钥长度之争再起
要点速览
- •2026年9月3日,Cognition的Eric Lu采用GPU加速的通用数域筛法分解了862位的RSA-260挑战数,成本约为40万美元。
- •据估算,分解RSA-1024密钥的成本约为3000万美元,这一数额处于国家行为体和资金充足的情报机构的能力范围之内。
- •RSA-2048对当前经典攻击和已知量子方法仍然安全,RSA-260的分解结果并不等于对其的破解。
- •Bitcoin及大多数区块链网络依赖椭圆曲线密码学而非RSA,因此加密货币基础设施受到的即时实际影响几乎为零。
- •仍在使用低于2048位RSA密钥的组织应开始迁移,NIST推动后量子标准正式化的工作日益成为中期必要事项。

2026年9月3日,Cognition的Eric Lu采用GPU加速的通用数域筛法分解了862位的RSA-260挑战数,成本约为40万美元。这一成果是计算数论领域的重要里程碑,也促使业界重新评估RSA旧密钥长度尚存的安全余量。
事件经过及其重要性
RSA的安全性建立在一个看似简单的非对称问题之上:将两个大素数相乘很容易,但从乘积反推出原始素数却极其困难。密钥越长,反推难度越大。RSA以发明者Rivest、Shamir和Adleman的名字命名,数十年来一直保护着网络流量、电子邮件和数字签名,这也是其成本格局的变化会在整个安全行业引起广泛关注的原因。
据估算,目前分解一个RSA-1024密钥的计算成本约为3000万美元。这不是一笔小数目,但已处于国家行为体和资源充足的情报机构的能力范围之内。RSA-1024之所以早已被弃用,正是因为预料到了这类威胁,而这项新研究证实,当初的弃用决定绝非仅仅是预防性姿态。
RSA-2048是目前在实际中广泛使用的标准,对当前经典攻击和已知量子方法仍然安全。分解计算成本随密钥长度急剧攀升,这意味着RSA-2048目前在威胁分类上完全属于另一个层级。因此,分解RSA-260并不等于破解RSA-2048;其直接意义在于为较小密钥所需的资源提供了一个可量化的数据点。
对于管理密码系统的组织而言,实际问题是识别旧版RSA密钥仍残留在哪些证书、设备、应用程序或遗留连接中。这样的清查也有助于区分需要近期替换RSA的系统与需要为后量子迁移进行长期规划的系统。
量子威胁并未消失
Shor算法在量子硬件上运行,能够以指数级速度快于任何经典方法分解大数,仍是RSA-2048面临的长期威胁。美国国家标准与技术研究院(NIST)正在推进后量子密码标准的正式化,这一迁移如今看来与其说是长期规划,不如说是中期必要事项。
Allurity是一家总部位于斯德哥尔摩的网络安全集团,在18个国家拥有约800名专家,并通过包括SRLabs在内的收购构建了业务组合,处于这些密码学变革发生的更宏观领域中。该公司业务涵盖身份管理、威胁情报及相关领域。目前没有具体的RSA研究直接归于Allurity。
对加密货币与数字安全的影响
具体到加密货币基础设施,其即时实际影响几乎为零。Bitcoin的椭圆曲线密码学与RSA分解建立在不同的数学基础之上,攻击路径也截然不同。大多数区块链网络的核心签名机制并不依赖RSA。
RSA出现在加密货币相关基础设施中的场景,主要是传输层安全、证书颁发机构,以及与交易所、托管机构和金融通道交互的遗留企业系统。
分解RSA260所需的40万美元成本,对于进行威胁建模的安全团队而言是一个有用的参考点。花费数十万美元的攻击已处于高智商犯罪组织的能力范围之内,而不仅仅是政府行为体。仍在使用低于2048位RSA的安全团队,应将当前的研究结果视为一个明确的迁移信号。