新闻加密货币研究人员在未提取密钥的情况下伪造硬件安全模块内的RSA签名

研究人员在未提取密钥的情况下伪造硬件安全模块内的RSA签名

作者: CryptoNewsNet·

要点速览

  • •加州大学圣地亚哥分校与INRIA的研究人员在从未提取私钥的情况下,对硬件安全模块内1,024位密钥伪造了RSA签名。
  • •该攻击消耗了约40亿次攻击者自选的签名请求和约1,380个CPU核心年的计算,且仅在模块的FIPS模式被关闭、使其对未填充的原始数字签名时才得以实现。
  • •该结果不影响比特币或以太坊,因为二者均使用ECDSA和Schnorr等椭圆曲线签名方案而非RSA,且采用填充的现代RSA部署不面临直接的运营威胁。
  • •此次演示使用的是1,024位密钥,低于NIST指南为新RSA密钥设定的2,048位最低要求,且该论文仍是预印本,尚待正式同行评审。
  • •作者将该结果描述为在后量子过渡期间逐步弃用RSA的经典证据,NIST已于2024年8月 finalized其首批相关标准。
研究人员在未提取密钥的情况下伪造硬件安全模块内的RSA签名

加州大学圣地亚哥分校与法国INRIA的研究人员在未提取密钥的情况下,对存储在硬件安全模块(HSM)内的1,024位密钥伪造了RSA签名——HSM正是机构托管方用来保护加密密钥的防篡改设备。

研究团队在9月20日提交至IACR(国际密码学研究协会)Cryptology ePrint Archive的论文中详细阐述了这一技术。实施该攻击需要约2^32次签名请求——约40亿次——以及大约1,380个CPU核心年的计算。作者指出,该方法对大多数依赖填充的现代RSA部署可能不构成直接威胁。

这一结果并非比特币或以太坊的破解。比特币使用椭圆曲线数字签名算法(ECDSA)对交易进行签名,其曲线也支持Schnorr签名。以太坊以及大多数其他主要区块链采用相同的椭圆曲线方案。这项研究针对的是RSA——Rivest-Shamir-Adleman密码体制——一种完全不同的签名方案。

研究人员在一台硬件安全模块上演示了这一技术,这是一种存储私钥并按请求对数据进行签名的防篡改设备。为实现攻击,他们关闭了模块的FIPS模式——该配置依据美国政府针对加密模块的联邦信息处理标准通过认证——使其对原始的、未格式化的数字进行签名,并使用了自己的测试密钥。随后,他们要求该设备对约40亿个自选数字进行签名,并对响应结果进行数学分析,从而构造出伪造签名。密码学家将这种可查询的目标称为“预言机”——一种响应攻击者所选输入的系统,其响应中可能隐藏可利用的模式。换言之,这一结果并未表明某个经过认证的配置被攻破;它首先要将该配置关闭才能实现。

这一场景类似于一个从不打开、却会为从门缝下塞入的任何白纸盖章的保险库:只要请求足够多次,你就能学会自己复制这个章。

这一发现是对实践中密钥保护方式的一次压力测试。据BitGo称,机构托管服务商使用硬件安全模块,正是为了让私钥永远不会脱离设备存在。而在此次演示中,密钥从未离开模块——签名却照样被伪造了。

数字签名的作用

每当用户确认一笔交易时,钱包都会使用持有人私钥对其进行签名。该数字签名证明密钥持有人批准了这笔交易,且消息在传输过程中未被篡改。

RSA由Ron Rivest、Leonard Adleman和Adi Shamir于1977年设计——缩写中的“S”即指Shamir——是构建这种证明的方式之一。其核心思想是:将两个巨大的质数相乘很容易,而将乘积重新拆分开——即所谓的因数分解——则极其困难。作者写道,RSA的安全性通常被理解为建立在这一难度之上,尽管破解RSA从未被证明等同于因数分解。值得注意的是,该团队并未进行任何因数分解。

谁会受到影响

标准RSA签名会应用填充——即在数学运算之前进行的一种加扰与格式化步骤,如PKCS#1 v1.5或PSS——而经过填充的签名不会产生可利用的预言机。密钥长度则带来另一层距离:此次演示使用的是1,024位密钥,而美国现行标准指南(NIST)将2,048位视为新RSA密钥的最低要求。作者表示,该攻击对大多数现代RSA部署可能不构成直接的运营威胁。该论文仍是预印本,其结论尚待正式同行评审的检验。

某些系统会故意开放这样的预言机。基于RSA的盲签名——一项由互联网工程任务组(IETF)标准规定的技术——允许服务器在从未看到消息的情况下对其签名,Privacy Pass的一个变体正是以这种方式工作的。据Cloudflare称,Apple使用Privacy Pass的一个版本,使用户能够证明自己通过了某项检查(如CAPTCHA),而不暴露自己的身份。盲签名在密码学历史上也有深厚渊源:密码学家David Chaum于1989年创立DigiCash时便采用了这一技术。

更大的威胁仍是量子计算

“RSA被破解”的头条新闻有过往记录。2023年1月,中国研究人员声称提出了一种威胁RSA的量子方法,但其实际只分解了一个48位的数字,专家们驳回了这一说法。这一次,演示针对的是一个真实的1,024位密钥——尽管带着一个与预言机等量齐观的星号注脚。

作者将其结果描述为在后量子过渡期间——即向能够抵御量子计算机的加密体系过渡——逐步弃用RSA的经典证据。这一过渡已有具体的里程碑:美国标准机构NIST于2024年8月 finalized其首批后量子密码学标准,为供应商和运营方提供了统一的迁移目标。

对于比特币而言,量子问题涉及椭圆曲线签名。加州理工学院的研究人员在3月底估计,10,000至20,000个量子比特——比特的量子类比——可能足以运行Shor算法,即威胁这些签名的方法。谷歌方面则将2029年设为完成自身系统向后量子密码学迁移的最后期限。

本文最初由Decrypt发布:RSA attack without stealing key: what it means for crypto。