新闻加密货币研究人员在硬件安全模块内伪造RSA签名而未提取密钥:对加密行业意味着什么

研究人员在硬件安全模块内伪造RSA签名而未提取密钥:对加密行业意味着什么

作者: Decrypt·

要点速览

  • •加州大学圣地亚哥分校与INRIA的研究人员在一枚1,024位密钥仍处于硬件安全模块内的情况下伪造了RSA签名,并在9月20日提交至IACR密码学ePrint存档的论文中详细描述了这一攻击。
  • •此次演示包括关闭模块的FIPS模式、使用测试密钥、发送约2^32次(约40亿次)自选签名请求,以及估计达1,380个CPU核心年的计算量。
  • •该攻击不影响比特币和以太坊,因为这些网络使用ECDSA和Schnorr等椭圆曲线签名,而非RSA。
  • •PKCS#1 v1.5和PSS等标准RSA填充方案可防止可被利用的预言机,因此作者表示该攻击很可能不会对大多数现代RSA部署构成直接的操作威胁。
  • •作者将这一结果描述为在后量子过渡期间逐步弃用RSA的经典依据,谷歌的目标是在2029年前完成自身系统的这一转变。
研究人员在硬件安全模块内伪造RSA签名而未提取密钥:对加密行业意味着什么

加州大学圣地亚哥分校与法国INRIA的研究人员对存储在硬件安全模块内的一枚1,024位密钥伪造了RSA签名——硬件安全模块是机构托管方用来保护加密密钥的防篡改设备——而全程未提取该密钥本身。

研究人员实际上模拟冒充了一台硬件安全模块,即一种存储私钥并按请求签名的设备,在密钥始终留在设备内部的情况下诱导其输出有效签名。他们在9月20日提交至IACR密码学ePrint存档的论文中详细描述了这一攻击。

对于加密货币持有者而言,这一发现并不代表比特币或以太坊被攻破。比特币使用椭圆曲线数字签名算法(ECDSA)签署交易,其曲线也支持Schnorr签名。以太坊以及其他大多数主流区块链同样使用椭圆曲线签名。本文涉及的是Rivest-Shamir-Adleman密码体制(RSA),这是一种不同的签名方案。

尽管如此,这一结果仍是对密钥保护方式的一次压力测试。据BitGo介绍,机构托管服务商使用硬件安全模块——一种防篡改的盒子,其设计确保密钥永远不会存在于硬件之外,外部人员只能请求签名。而在此次实验中,密钥从未离开设备,研究人员却依然伪造了签名。

他们确实关闭了模块的FIPS模式——一项经过认证的安全设置——使其对未经格式化的数字进行签名,并使用了自己的测试密钥。随后,他们让该设备对约40亿个自选数字进行签名——约2^32次签名请求——再对响应结果进行数学运算。计算总量估计达1,380个CPU核心年。可以把它想象成一个从不开启的保险库,但会为你从门缝下塞入的任何白纸盖章:只要问的次数足够多,你就能学会自己制作这个印章。

什么是签名?

每当用户确认一笔交易时,其钱包都会使用私钥对交易进行签名。数字签名证明密钥持有者批准了该交易,且消息在传输过程中未被篡改,这使得签名成为区块链上每一次价值转移的基础。

RSA是构建这种证明的方式之一,由Ron Rivest、Leonard Adleman和Adi Shamir于1977年创建,名称中的"S"即指Shamir。其核心思想是:将两个巨大的质数相乘很容易,但把乘积重新拆分开来(这一过程称为因数分解)却极其困难。作者写道,RSA的安全性通常被认为建立在这一难题之上,不过攻破RSA从未被证明等同于因数分解。这个团队从未进行过任何因数分解。

谁会受到影响

标准的RSA签名会应用填充——即在底层数学运算之前进行的一种加扰和格式化步骤,例如PKCS#1 v1.5或PSS——而带填充的签名不会产生可被利用的预言机。实际上,该攻击对被配置为签署原始、未格式化数字的设备有效。因此,所报告的风险敞口取决于签名接口及其配置,而非密钥是否存储在HSM中。作者表示,该攻击很可能不会对大多数现代RSA部署构成直接的操作威胁。该论文为预印本。

某些系统是故意提供这种预言机的。基于RSA的盲签名允许服务器在看不到内容的情况下对某物进行签名,Privacy Pass的一个变体正是以这种方式运作的。Cloudflare表示,苹果使用Privacy Pass的一个版本,使用户能够证明自己通过了某项检查(如CAPTCHA验证码),而无需透露自己的身份。

盲签名与加密货币颇有渊源。密码学家David Chaum于1989年创立DigiCash时就使用了这项技术。

更大的威胁仍是量子计算

"RSA被攻破"这类头条新闻早有前科。2023年1月,中国研究人员宣称一种威胁RSA的量子方法,但其实只分解了一个48位的数字,专家们驳斥了这一说法。这一次的演示针对的是一枚真实的1,024位密钥——只是附带一个与预言机同等大小的星号(前提条件)。

作者将其结果描述为在后量子过渡期间逐步弃用RSA的经典依据,即向能够抵御量子计算机的加密方式转变。

对于比特币而言,量子问题是关于椭圆曲线签名的。加州理工学院的研究人员在3月底估计,10,000至20,000个量子比特——比特的量子版本——可能足以运行Shor算法,即威胁这类签名的方法。

谷歌已将2029年设为完成自身系统向后量子密码学迁移的最后期限。