新聞宏觀經濟GPU 加速經典攻擊以約 40 萬美元分解 RSA-260 挑戰數,再度引發 RSA 金鑰長度之辯

GPU 加速經典攻擊以約 40 萬美元分解 RSA-260 挑戰數,再度引發 RSA 金鑰長度之辯

作者: CryptoBriefing·

重點速覽

  • •Cognition 的 Eric Lu 於 2026 年 9 月 3 日以 GPU 加速的通用數體篩選法分解了 862 位元的 RSA-260 挑戰數,成本約 40 萬美元。
  • •分解一組 RSA-1024 金鑰預估成本約 3,000 萬美元,屬國家行為者與資金充足的情報機構可及範圍。
  • •RSA-2048 對目前的經典攻擊與已知量子方法仍然安全,RSA-260 的分解結果並不等同於破解 RSA-2048。
  • •Bitcoin 與大多數區塊鏈網路採用橢圓曲線密碼學而非 RSA,因此加密貨幣基礎設施受到的直接實際影響近乎為零。
  • •仍在使用低於 2048 位元 RSA 金鑰的組織應開始遷移,而 NIST 後量子標準的正式化工作也愈發顯得是中期必要之務。
GPU 加速經典攻擊以約 40 萬美元分解 RSA-260 挑戰數,再度引發 RSA 金鑰長度之辯

2026 年 9 月 3 日,Cognition 的 Eric Lu 以 GPU 加速的通用數體篩選法,耗資約 40 萬美元分解了 862 位元的 RSA-260 挑戰數。這是計算數論上的一個重要里程碑,也促使外界重新評估 RSA 舊版金鑰長度究竟還剩下多少安全餘裕。

事件經過與其重要性

RSA 的安全性建立在一個看似簡單的不對稱性上:將兩個大質數相乘很容易,但要從乘積反推出原本的質數卻極為困難。金鑰越長,反推難度越高。RSA 以其發明者 Rivest、Shamir 與 Adleman 命名,數十年來一直保護著網路流量、電子郵件與數位簽章,因此其成本結構的變化會引起整個資安產業的廣泛關注。

目前的預估顯示,分解一組 RSA-1024 金鑰的運算成本約為 3,000 萬美元。這並非小數目,但已落在國家行為者與資源充足的情報機構可及範圍之內。RSA-1024 之所以早已被汰除,正是因為此類威脅早被預見,而這項新研究也證實,當年的汰除決定絕非預防性的表面功夫。

RSA-2048 是目前廣泛使用中的標準,對目前的經典攻擊與已知量子方法均仍然安全。分解所需的運算成本會隨金鑰長度急遽攀升,意味著 RSA-2048 目前仍處於完全不同的威脅等級。因此,分解 RSA-260 並不等同於破解 RSA-2048;其即時意義在於為較短金鑰所需投入的資源提供了一個具體的量化數據點。

對管理密碼學系統的組織而言,實際問題在於確認舊版 金鑰仍存在於哪些憑證、設備、應用程式或舊式連線之中。這類盤點也有助於區分需要近期汰換 RSA 的系統,與需要為後量子遷移進行長期規劃的系統。

量子威脅並未消失

Shor 演算法可在量子硬體上運行,其分解大數的速度可較任何經典方法呈指數級提升,仍是 RSA-2048 面臨的長期威脅。美國國家標準與技術研究院(NIST)正在推動後量子密碼學標準的正式化,相關遷移工作如今看來已不僅是長期規劃,更像是中期必要之務。

總部位於斯德哥爾摩的資安集團 Allurity 擁有約 800 名專家,遍布 18 個國家,並透過包括 SRLabs 在內的收購建構其服務組合,在這些密碼學變革發生的更大格局中運作。該公司業務涵蓋身分管理、威脅情報與相關領域。目前並無任何具體的 RSA 研究直接歸功於 Allurity 本身。

對加密貨幣與數位安全的影響

就加密貨幣基礎設施而言,眼前的實際影響近乎為零。Bitcoin 所採用的橢圓曲線密碼學與 RSA 分解建立在不同的數學基礎上,攻擊向量也截然不同。大多數區塊鏈網路的核心簽章機制並不依賴 RSA。

RSA 出現在加密貨幣相關基礎設施中的場景,主要是傳輸層安全(TLS)、憑證授權單位,以及與交易所、託管機構和金融軌道互動的舊版企業系統。

分解 RSA-260 所需的 40 萬美元成本,是安全團隊進行威脅建模時的有用參考點。耗費數十萬美元的攻擊已屬高階犯罪組織可及範圍,不再僅限於政府行為者。仍在使用任何低於 2048 位元 RSA 的安全團隊,應將目前的發現視為啟動遷移的具體警訊。