研究人員在未取出金鑰的情況下於硬體安全模組內偽造RSA簽章
重點速覽
- •加州大學聖地牙哥分校與INRIA的研究人員在未取出私密金鑰的情況下,對硬體安全模組內的1,024位元金鑰偽造了RSA簽章。
- •這次攻擊耗費約40億次攻擊者自選的簽章查詢以及約1,380個CPU核心年的運算,且只有在模組的FIPS模式被關閉、使其簽署未經填充的原始數字時才成功。
- •此結果不影響比特幣或以太坊,因為兩者皆使用ECDSA與Schnorr等橢圓曲線簽章體制而非RSA,且採用填充的現代RSA部署並未面臨直接的營運威脅。
- •這次示範使用的是1,024位元金鑰,低於NIST指引為新RSA金鑰設定的2,048位元最低標準,且該論文仍是待正式同行評審的預印本。
- •作者將此結果描述為在後量子過渡期間逐步捨棄RSA的古典證據,而NIST已於2024年8月定案首批後量子標準。

加州大學聖地牙哥分校與法國INRIA的研究人員在未取出金鑰的情況下,對儲存在硬體安全模組(HSM)——一種機構級託管商用來保護加密金鑰的防篡改裝置——內的1,024位元金鑰偽造了RSA簽章。
研究團隊在9月20日提交至IACR(國際密碼學研究協會)Cryptology ePrint Archive的論文中詳述了這項技術。執行這次攻擊需要約2^32次簽章請求——約40億次——以及大約1,380個CPU核心年的運算。作者指出,此方法對大多數依賴填充機制的現代RSA部署而言,很可能不構成直接威脅。
這項結果並非比特幣或以太坊被破解。比特幣使用橢圓曲線數位簽章演算法(ECDSA)簽署交易,其曲線也支援Schnorr簽章。以太坊及其他大多數主流區塊鏈也都採用相同的橢圓曲線方法。這項研究針對的是RSA——Rivest-Shamir-Adleman密碼學——一種完全不同的簽章體制。
研究人員以硬體安全模組作為示範對象,這是一種儲存私密金鑰並依請求簽署資料的防篡改裝置。為了使攻擊可行,他們關閉了模組的FIPS模式——一種依據美國政府聯邦資訊處理標準(針對加密模組)驗證的設定——使其簽署未經格式化的原始數字,並使用了自己的測試金鑰。接著,他們要求該裝置簽署約40億個自選數字,並對回應進數學分析以建構偽造簽章。密碼學家將這種可查詢的目標稱為「預言機」(oracle)——一個回應攻擊者所選輸入,而其回應可能隱藏可利用模式的系統。換言之,這項結果並未顯示經認證的設定被攻破;它必須先關閉該設定才能奏效。
這個實驗情境就像一座從不開啟、但會為你塞進門縫的任何空白紙張蓋章的金庫:只要索取足夠多的蓋章樣本,你就能學會自己複製這枚印章。
這項發現是對金鑰實務保管方式的壓力測試。根據BitGo的說法,機構託管服務商使用硬體安全模組,正是為了讓私密金鑰永不離開裝置。而在這次示範中,金鑰從未離開模組——簽章卻仍被偽造。
數位簽章的作用
每當使用者確認一筆交易時,錢包會以持有人的私密金鑰簽署該交易。這個數位簽章證明金鑰持有人已核准該交易,且訊息在傳送過程中未被任何人竄改。
RSA由Ron Rivest、Leonard Adleman與Adi Shamir於1977年設計——名稱中的「S」即指Shamir——是建構這種證明的方式之一。其核心概念是:兩個極大質數相乘很容易,但將乘積分解還原(稱為質因數分解)卻極為困難。作者寫道,RSA的安全性一般被理解為建立在這種難度之上,不過破解RSA從未被證明等同於質因數分解。值得注意的是,這個團隊從未進行過任何質因數分解。
誰會受到影響
標準的RSA簽署會套用填充——即在數學運算前執行的擾亂與格式化步驟,例如PKCS#1 v1.5或PSS——而經填充的簽章不會產生可被利用的預言機。金鑰長度則增加另一層距離:這次示範使用的是1,024位元金鑰,而美國現行標準指引(NIST)將2,048位元視為新RSA金鑰的最低要求。作者表示,此攻擊對大多數現代RSA部署很可能不構成直接的營運威脅。這篇論文仍是預印本,其主張尚待正式同行評審的檢驗。
有些系統會刻意提供這種預言機。基於RSA的盲簽章——一種在網際網路工程任務組(IETF)標準中規範的技術——允許伺服器在未見到訊息的情況下簽署,Privacy Pass的一變體正是如此運作。根據Cloudflare的說法,Apple使用Privacy Pass的某個版本,讓使用者能證明自己通過了某項檢查(例如CAPTCHA),而無須揭露身分。盲簽章在密碼學史上也有深厚淵源:密碼學家David Chaum於1989年創立DigiCash時便採用了這項技術。
更大的威脅仍是量子
「RSA被破解」的頭條新聞早有前例。2023年1月,中國研究人員宣稱找到威脅RSA的量子方法,但實際上僅分解了一個48位元的數字,專家隨即駁斥該說法。這一次,示範對象是真實的1,024位元金鑰——只是附帶一個與預言機等大的星號註記。
作者將其結果描述為在後量子過渡期間逐步捨棄RSA的古典證據——即轉向為抵禦量子電腦而設計的加密技術。這項過渡已有具體里程碑:美國標準機構NIST已於2024年8月定案其首批後量子密碼學標準,為供應商與營運商提供了統一的轉換目標。
對比特幣而言,量子問題涉及橢圓曲線簽章。加州理工學院的研究人員在3月底估計,10,000至20,000個量子位元——位元的量子類比物——可能就足以執行威脅這些簽章的Shor演算法。Google則將2029年設為完成自身系統遷移至後量子密碼學的最後期限。
本報導最初由Decrypt發布:RSA攻擊無須竊取金鑰:對加密貨幣的意義。