研究人員在硬體安全模組內偽造 RSA 簽章,全程未萃取金鑰
重點速覽
- •加州大學聖地牙哥分校與 INRIA 的研究人員在金鑰仍存於硬體安全模組內的情況下,為一把 1,024 位元金鑰偽造了 RSA 簽章,並在 9 月 20 日提交至 IACR Cryptology ePrint Archive 的論文中詳述此攻擊。
- •這次展示包括關閉模組的 FIPS 模式、使用測試金鑰、發送約 2^32 次(約 40 億次)自選簽章請求,以及估計 1,380 個 CPU 核心年的運算量。
- •此攻擊不影響 Bitcoin 或 Ethereum,因為這些網路使用 ECDSA 與 Schnorr 等橢圓曲線簽章,而非 RSA。
- •PKCS#1 v1.5 與 PSS 等標準 RSA 填充機制可阻止可被利用的預言機,因此作者表示,此攻擊對大多數現代 RSA 部署可能構不成即時的營運威脅。
- •作者將此結果描述為在後量子過渡期間遠離 RSA 的經典證據,Google 的目標是在 2029 年前完成自身系統的這項轉變。

加州大學聖地牙哥分校與法國 INRIA 的研究人員,成功在硬體安全模組(機構級託管商用以守護加密金鑰的防篡改裝置)內儲存的 1,024 位元金鑰上偽造 RSA 簽章——且全程未萃取該金鑰。
研究人員實際上是以「冒充」硬體安全模組的方式,在金鑰始終留在裝置內部的情況下,誘使裝置產生有效簽章。他們在9 月 20 日提交至 IACR Cryptology ePrint Archive 的論文中詳細說明了這項攻擊。
對加密貨幣持有人而言,這項發現並不代表 Bitcoin 或 Ethereum 被破解。Bitcoin 使用橢圓曲線數位簽章演算法(ECDSA)簽署交易,其曲線也支援 Schnorr 簽章。Ethereum 與其他大多數主流區塊鏈同樣採用橢圓曲線簽章。這篇論文涉及的是 Rivest-Shamir-Adleman 密碼學,即 RSA,一種不同的簽章體制。
儘管如此,這項結果仍是對金鑰守護方式的一次壓力測試。據 BitGo 所述,機構託管服務商使用硬體安全模組——防篡改的硬體設備,金鑰永遠不會存在硬體之外,外部人員只能請求簽章。而在這次實驗中,金鑰從未離開裝置,研究人員卻仍然偽造了簽章。
他們確實關閉了模組的 FIPS 模式(一項經認證的安全設定),使其會簽署未經格式化的數字,並使用了自己的一把測試金鑰。接著,他們該裝置簽署約 40 億個自選數字(約 2^32 次簽章請求),然後對回應結果進行數學運算。總計運算量估計達 1,380 個 CPU 核心年。可以想像一個從不開啟的金庫,但只要你從門縫下塞入空白紙張,它就會蓋章:只要問得夠多次,你就能學會自己做出那枚印章。
什麼是簽章?
每當使用者確認一筆交易,錢包就會以私鑰為其簽章。這個數位簽章證明金鑰持有人核可了該筆交易,且訊息在傳輸過程中未被篡改,因此簽章是區塊鏈上每一次價值轉移的基礎。
RSA 是建構這種證明的方式之一,由 Ron Rivest、Leonard Adleman 與 Adi Shamir(名稱中的「S」)於 1977 年創立。其核心概念是:兩個巨大質數相乘很容易,但將乘積拆解還原(稱為質因數分解)卻極為困難。作者指出,RSA 的安全性一般被理解為建立在这種難度之上,儘管破解 RSA 從未被證明等同於質因數分解。而這個團隊從未進行過任何質因數分解。
誰會受到影響
標準的 RSA 簽章會套用填充——即在底層數學運算之前執行的擾亂與格式化步驟,例如 PKCS#1 v1.5 或 PSS——而經填充的簽章不會產生可被利用的預言機。實務上,此攻擊只對被設定為簽署原始、未格式化數字的裝置有效。因此,所報導的風險取決於簽章介面及其設定,而不僅僅是金鑰是否存放在 HSM 中。作者表示,此攻擊對大多數現代 RSA 部署可能構不成即時的營運威脅。該論文為預印本。
有些系統是刻意提供這種預言機的。基於 RSA 的盲簽章讓伺服器在看不見內容的情況下完成簽署,Privacy Pass 的一個變體正是以此方式運作。Cloudflare 表示,Apple 使用 Privacy Pass 的某個版本,讓使用者能證明自己通過了某項檢查(例如 CAPTCHA),卻不必透露身分。
盲簽章與加密貨幣頗有淵源。密碼學家 David Chaum 於 1989 年創立 DigiCash 時便使用了這項技術。
更大的威脅仍是量子
「RSA 被破解」的頭新聞早有前例。2023 年 1 月,中國研究人員宣稱開發出一種威脅 RSA 的量子方法,但實際上只分解了一個 48 位元的數字,專家隨即駁斥了這項說法。這次的展示則是針對一把真實的 1,024 位元金鑰——但附帶一個與預言機同等規模的星號註記。
作者將其結果描述為在後量子過渡期間(即轉向能抵禦量子電腦的加密技術)遠離 RSA 的經典證據。
對 Bitcoin 而言,量子問題涉及的是橢圓曲線簽章。Caltech 研究人員在 3 月底估計,10,000 至 20,000 個量子位元(位元的量子版本)可能就足以執行 Shor 演算法——即威脅這類簽章的方法。
Google 已將 2029 年設為完成自身系統遷移至後量子密碼學的最後期限。