라이프스타일

연구진, 키 추출 없이 하드웨어 금고의 RSA 서명 위조: 암호화폐에 주는 의미

Decrypt 보도에 따르면 UC 샌디에이고와 INRIA 연구팀이 하드웨어 보안 모듈 안의 1,024비트 RSA 키로 만든 서명을 키를 꺼내지 않고 위조했다. 사건의 요점과 영향 범위, 그리고 Bitcoin과 Ethereum의 서명 방식이 논문 범위에 포함되지 않는 이유를 정리한다.

읽는 데 약 8분

연구진, 키 추출 없이 하드웨어 금고의 RSA 서명 위조: 암호화폐에 주는 의미
사진: Mokaair (Original editorial artwork)

무슨 일이 있었나

Decrypt 보도에 따르면 UC 샌디에이고와 프랑스 INRIA 연구진은 하드웨어 보안 모듈(HSM)을 사칭했다. HSM은 개인 키를 저장하고 요청에 따라 서명하는 변조 방지 장치다. 연구진은 키가 장치 밖으로 한 번도 나가지 않은 상태에서 1,024비트 키의 RSA 서명을 위조했다. 연구팀은 9월 20일 IACR Cryptology ePrint Archive에 제출한 논문에서 이 결과를 상세히 설명했다. 이 논문은 프리프린트, 즉 아직 정식 동료 심사를 거쳐 발표되지 않은 상태다.

Decrypt는 이번 시연에 중요한 전제 조건이 있다는 점도 짚었다. 연구진은 HSM의 FIPS 모드(인증된 보안 설정)를 꺼서 장치가 형식화되지 않은 숫자에 서명하도록 했고, 연구진 자신의 테스트 키를 사용했다. 보도에 따르면 전체 과정에는 약 40억 회(약 2^32회)의 서명 요청이 필요했다. 연산량은 1,380 CPU 코어·년이었는데, 이는 CPU 코어 1개가 1,380년 동안 계산해야 하는 분량이라는 뜻이다.

연구진, 키 추출 없이 하드웨어 금고의 RSA 서명 위조: 암호화폐에 주는 의미
Mokaair 편집 검증 절차 · 사진: Mokaair (Original editorial artwork)
자세한 설명 보기

출처를 수집하고 독립적으로 검증한 뒤 Jev가 판단합니다.

Decrypt 보도에 따르면 저자들은 RSA의 보안성이 일반적으로 '큰 수의 소인수분해'가 어렵다는 데 기반한다고 이해되지만, RSA를 깨는 것이 소인수분해와 동등하다는 것은 증명된 적이 없다고 썼다. 또 이 팀은 어떤 숫자도 소인수분해하지 않았다. 다시 말해 이는 'RSA가 수학적으로 깨졌다'는 것이 아니다. 특정 설정에서 서명 서비스 자체를 악용한 것이다.

암호화폐 보유자는 영향을 받는가

Decrypt 보도에 따르면 Bitcoin은 ECDSA 타원곡선 디지털 서명 알고리즘을 사용하며, 그 곡선은 Schnorr 서명도 지원한다. Ethereum과 대부분의 대형 블록체인도 같은 계열의 방식을 사용한다. 논문의 주장은 RSA에만 해당하므로, Decrypt는 이것이 Bitcoin이나 Ethereum이 뚫린 것이 아니라고 명확히 했다.

다만 이번 사건은 자산 보관 방식과 여전히 관련이 있다. Decrypt는 BitGo를 인용해, 기관 수탁 서비스 업체들이 HSM을 사용해 키가 장치 밖에 절대 존재하지 않도록 한다고 전했다. 이번 연구는 키가 장치를 떠나지 않더라도 서명 기능 자체가 악용될 수 있음을 보여준다. 장치가 임의의 형식화되지 않은 데이터에 서명하도록 되어 있을 때다. 일반 독자에게 핵심은 '키를 잘 숨기는 것'과 '서명 서비스를 적절히 설정하는 것'이 똑같이 중요하다는 점이다.

이번 RSA 공격 시연과 일반 배포의 주요 차이(출처: Decrypt 보도)
항목이번 연구 해당 사항대부분의 현대 배포 / 주요 블록체인
서명 알고리즘RSA(1,024비트 테스트 키)Bitcoin, Ethereum 등은 ECDSA 등 타원곡선 서명 사용(Decrypt 보도)
패딩(padding)HSM이 형식화되지 않은 숫자에 서명하도록 설정됨표준 RSA 서명은 PKCS#1 v1.5 또는 PSS 패딩 적용(Decrypt 보도)
FIPS 모드연구진이 이 인증 보안 설정을 끔해당 없음 또는 개별 배포에 따라 다름
저자가 평가한 즉각적 위협특정 조건에서 서명 위조 가능즉각적인 운영상 위협이 되지 않을 수 있음(Decrypt가 저자 인용)

주의가 더 필요한 시스템

여기서 '오라클'은 넣어 주는 값에 그대로 서명해 주는 창구를 말한다. Decrypt의 비유로는, 절대 열리지 않지만 문 밑으로 밀어 넣은 빈 종이에 무엇이든 도장을 찍어 주는 금고다. 충분히 여러 번 요청하면 그 도장을 직접 만드는 법을 알아낼 수 있다. Decrypt 보도에 따르면 패딩이 적용된 RSA 서명은 이렇게 악용 가능한 오라클을 만들지 않는다. 하지만 일부 시스템은 이런 서명 기능을 의도적으로 제공한다. RSA 기반 블라인드 서명은 서버가 내용을 보지 않고 서명할 수 있게 해 주며, Privacy Pass의 한 변형이 바로 이 방식으로 작동한다.

Cloudflare는 공식 블로그에서 2017년부터 Privacy Pass를 지원하기 시작했다고 밝혔다. 또 Apple이 Private Access Tokens 시스템에서 Privacy Pass의 한 버전을 사용한다고 설명했다. 이 덕분에 사용자는 신원을 밝히지 않고도 검사(예: CAPTCHA)를 통과했음을 증명할 수 있다. Cloudflare는 관련 작업이 RSA Blind Signatures(RFC 9474) 등의 표준 형성에 기여했다고도 설명했다. Decrypt 보도는 이들 시스템이 뚫렸다고 지적하지 않았다. 블라인드 서명이 특별히 주의해야 할 설계 유형이라고 설명했을 뿐이다.

블라인드 서명은 암호화폐 역사와도 인연이 있다. Decrypt 보도에 따르면 암호학자 David Chaum이 1989년 DigiCash를 설립할 때 이미 이 기술을 사용했다.

더 큰 과제: 포스트 양자 전환

Decrypt 보도에 따르면 저자들은 이번 결과를 포스트 양자 전환 기간에 RSA에서 벗어나야 한다는 '고전적'(비양자) 증거로 묘사했다. 포스트 양자 전환이란 양자 컴퓨터에 견딜 수 있는 암호 기술로 옮겨 가는 것을 말한다. Decrypt는 'RSA가 뚫렸다'는 헤드라인이 처음이 아니라고도 상기시켰다. 2023년 1월 중국 연구진이 RSA를 위협하는 양자 방법이 있다고 주장했지만, 48비트 숫자만 소인수분해해 전문가들의 인정을 받지 못했다. 이번에 시연된 것은 실제 1,024비트 키다. 다만 막대한 서명 요청량이라는 중요한 전제가 붙어 있다.

Bitcoin의 경우, Decrypt 보도에 따르면 진정한 양자 문제는 타원곡선 서명에 있다. Caltech 연구진은 3월 말, 이러한 서명을 위협하는 Shor 알고리즘을 실행하는 데 10,000~20,000개의 큐비트(비트의 양자 버전)면 충분할 수 있다고 추정했다. Decrypt는 또한 Google이 자사 시스템의 포스트 양자 암호 이전 완료 기한을 2029년으로 정했다고 보도했다.

자주 묻는 질문

이것은 Bitcoin이나 Ethereum이 뚫렸다는 뜻인가?

아니다. Decrypt 보도에 따르면 Bitcoin과 Ethereum은 ECDSA 등 타원곡선 서명을 사용하며, 논문의 주장은 RSA에만 해당한다.

연구진이 키를 훔쳤나?

Decrypt 보도에 따르면 그렇지 않다. 연구진은 키가 하드웨어 보안 모듈을 떠나지 않은 상태에서 서명을 위조했으며, 자신들의 테스트 키를 사용했다.

일반 웹사이트나 서비스에서 쓰는 RSA는 당장 위험한가?

Decrypt 보도에 따르면 저자들은 이 공격이 대부분의 현대 RSA 배포에 즉각적인 운영상 위협이 되지 않을 수 있다고 밝혔다. 표준 방식이 PKCS#1 v1.5나 PSS 등의 패딩을 적용하기 때문이다. 다만 논문은 아직 프리프린트다.

연구에서 왜 FIPS 모드를 껐나?

Decrypt 보도에 따르면 연구진은 장치가 형식화되지 않은 숫자에 서명하도록 하려고 FIPS 모드를 껐다. 이는 이번 시연이 성립한 핵심 조건 중 하나다.

양자 컴퓨터 위협과는 어떤 관계가 있나?

Decrypt 보도에 따르면 이번 공격은 양자 공격이 아니지만, 저자들은 이를 포스트 양자 전환 기간에 RSA에서 벗어나야 한다는 고전적 증거로 본다. Bitcoin의 경우 양자 문제는 주로 타원곡선 서명과 관련된다.

일반 사용자로서 무엇을 해야 하나?

현재 보도는 일반 사용자가 즉시 조치해야 한다고 지적하지 않았다. 보다 현실적인 방법은 사용 중인 수탁 서비스나 지갑 제공업체가 포스트 양자 이전과 서명 설정에 관해 내는 공식 공지를 주시하고, 원 출처를 기준으로 삼는 것이다.

이 주제의 최신 뉴스 보기

최신 여행 소식·가이드

출처

라이프스타일