ライフスタイル

研究者が鍵を取り出さずにハードウェア保管庫のRSA署名を偽造:暗号資産にとって何を意味するか

Decryptの報道によると、UC San DiegoとINRIAのチームは、鍵を抽出することなくハードウェアセキュリティモジュール内の1,024ビットRSA鍵の署名を偽造した。本記事では事件の要点、影響範囲、そしてBitcoinとEthereumの署名方式が論文の対象外である理由を整理する。

読了目安 9 分

研究者が鍵を取り出さずにハードウェア保管庫のRSA署名を偽造:暗号資産にとって何を意味するか
画像:Mokaair (Original editorial artwork)

何が起きたのか

Decryptの報道によると、UC San DiegoとフランスのINRIAの研究者は、ハードウェアセキュリティモジュール(HSM:秘密鍵を保管し、要求に応じて署名する耐タンパー性のある装置)になりすまし、鍵が一度も装置の外に出ない状態で、1,024ビット鍵のRSA署名を偽造した。研究チームは9月20日にIACR Cryptology ePrint Archiveへ提出した論文でこの結果を詳述している。同論文はプレプリント、つまり正式な査読を経て発表されたものではない。

Decryptは同時に、この実証には重要な前提条件があると指摘している。研究者はHSMのFIPSモード(認証済みのセキュリティ設定)を無効にし、フォーマットされていない数値にも署名するようにしたうえで、研究者自身のテスト鍵を使用した。報道によると、全体で約40億回(約2^32回)の署名要求と、1,380 CPUコア年(CPUコア1個で計算し続けた場合に1,380年かかる量)の計算量を要した。

研究者が鍵を取り出さずにハードウェア保管庫のRSA署名を偽造:暗号資産にとって何を意味するか
Mokaair 編集検証フロー · 画像:Mokaair (Original editorial artwork)
詳しい説明を読む

情報源を収集し、独立検証を行ってから Jev が判断します。

注目すべき点として、Decryptの報道によれば、著者らは、RSAの安全性は一般に「大きな数の素因数分解」の困難さに基づくと理解されているが、RSAを破ることが素因数分解と同等であると証明されたことはなく、本チームはいかなる数も分解していないと記している。言い換えれば、これは「RSAが数学的に破られた」のではなく、特定の設定下で署名サービスそのものを悪用したものである。

暗号資産の保有者は影響を受けるか

Decryptの報道によると、BitcoinはECDSA(楕円曲線デジタル署名アルゴリズム)を使用し、その曲線はSchnorr署名にも対応している。Ethereumや大半の大規模ブロックチェーンも同様の方式を用いている。論文の主張はRSAのみを対象としているため、DecryptはこれがBitcoinやEthereumが破られたことを意味しないと明言している。

ただし、この件は資産の保管方法とは依然として関係がある。DecryptはBitGoの説明を引用し、機関向けカストディ事業者(顧客に代わって暗号資産の鍵を保管する事業者)はHSMを使用して鍵が装置の外に一切存在しないようにしていると伝えている。今回の研究は、鍵が装置から出なくても、装置が任意のフォーマットされていないデータに署名するのであれば、署名能力そのものが悪用されうることを示した。一般の読者にとってのポイントは、「鍵を適切に隠すこと」と「署名サービスを適切に設定すること」が同じく重要だという点である。

今回のRSA攻撃の実証と一般的な実装との主な違い(出典:Decryptの報道)
項目今回の研究現代的な実装の大半/主要ブロックチェーン
署名アルゴリズムRSA(1,024ビットのテスト鍵)Bitcoin、EthereumなどはECDSAなどの楕円曲線署名を使用(Decryptによる)
パディングHSMがフォーマットされていない数値に署名するよう設定標準的なRSA署名はPKCS#1 v1.5またはPSSパディングを適用(Decryptによる)
FIPSモード研究者がこの認証済みセキュリティ設定を無効化該当しない、または個々の実装による
著者が評価した即時の脅威特定条件下で署名を偽造可能即時の運用上の脅威とはならない可能性(Decryptが著者の見解として引用)

特に注意すべきシステム

Decryptの報道によると、パディングされたRSA署名は悪用可能な「オラクル」(攻撃者が選んだ値に何度でも署名して返してくれる仕組み)を生まないが、あえてこうした署名能力を提供するシステムも存在する。RSAベースのブラインド署名は、サーバーが内容を見ずに署名することを可能にし、Privacy Passの変種の一つはまさにこの仕組みで動作している。

Cloudflareは公式ブログで、同社が2017年にPrivacy Passのサポートを開始したこと、そしてAppleがPrivate Access TokensシステムでPrivacy Passの一バージョンを使用し、ユーザーが身元を明かさずにチェック(CAPTCHAなど)を通過したことを証明できるようにしていることを述べている。Cloudflareはまた、関連する取り組みがRSA Blind Signatures(RFC 9474)などの標準の形成に役立ったとしている。Decryptの報道は、これらのシステムが破られたとは指摘しておらず、ブラインド署名が特に注意を要する設計の種類であると説明しているにすぎない。

ブラインド署名は暗号資産の歴史とも縁がある。Decryptの報道によると、暗号学者David Chaumは1989年にDigiCashを創設した際、すでにこの技術を使用していた。

より大きな課題:ポスト量子への移行

Decryptの報道によると、著者らは今回の結果を、ポスト量子移行期においてRSAから離れるべき「古典的」(量子ではない)証拠と表現している。ポスト量子移行とは、量子コンピューターに耐えうる暗号技術へ切り替えることを指す。Decryptはまた、「RSAが破られた」という見出しは初めてではないと注意を促している。2023年1月には中国の研究者がRSAを脅かす量子的手法があると主張したが、分解したのは48ビットの数にすぎず、専門家は信用しなかった。今回実証されたのは実際の1,024ビット鍵だが、膨大な署名要求数という重要な前提条件が付いている。

Bitcoinにとって、Decryptの報道によれば、本当の量子問題は楕円曲線署名にある。Caltechの研究者は3月末、10,000〜20,000量子ビットがあれば、この種の署名を脅かすShorのアルゴリズムを実行するのに十分な可能性があると推定した。Decryptはまた、Googleが自社システムのポスト量子暗号への移行完了の期限を2029年に定めたと報じている。

よくある質問

これはBitcoinやEthereumが破られたことを意味するのか?

いいえ。Decryptの報道によると、BitcoinとEthereumはECDSAなどの楕円曲線署名を使用しており、論文の主張はRSAのみを対象としている。

研究者は鍵を盗んだのか?

Decryptの報道によると、盗んでいない。研究者は鍵がハードウェアセキュリティモジュールから一度も出ない状態で署名を偽造しており、しかも使用したのは自分たちのテスト鍵である。

一般的なウェブサイトやサービスで使われるRSAは今すぐ危険なのか?

Decryptの報道によると、著者らは、標準的な手法ではPKCS#1 v1.5やPSSなどのパディングが適用されるため、この攻撃は大半の現代的なRSA実装に即時の運用上の脅威とはならない可能性があるとしている。ただし、論文はまだプレプリントである。

研究ではなぜFIPSモードを無効にしたのか?

Decryptの報道によると、研究者がFIPSモードを無効にしたのは、装置がフォーマットされていない数値に署名するようにするためであり、これは今回の実証が成立した重要な条件の一つである。

量子コンピューターの脅威とはどう関係するのか?

Decryptの報道によると、今回の攻撃は量子攻撃ではないが、著者らはこれをポスト量子移行期においてRSAから離れるべき古典的な証拠と見なしている。Bitcoinにとって、量子問題は主に楕円曲線署名に関わる。

一般ユーザーとして何をすべきか?

現時点の報道は、一般ユーザーが直ちに行動する必要があるとは指摘していない。より現実的なのは、利用しているカストディサービスやウォレット事業者が、ポスト量子移行や署名設定について出す公式発表に注目し、原典を確認することである。

このトピックの最新ニュースを見る

最新の旅の情報・ガイド

出典

ライフスタイル