生活分享

研究人员不提取密钥即伪造硬件保险库 RSA 签名:对加密资产意味着什么

据 Decrypt 报道,UC San Diego 与 INRIA 团队在不提取密钥的情况下,伪造了硬件安全模块内 1,024 位 RSA 密钥的签名。本文梳理事件要点和影响范围,并解释为何 Bitcoin 与 Ethereum 的签名方式不在论文范围之内。

阅读时间约 7 分钟

研究人员不提取密钥即伪造硬件保险库 RSA 签名:对加密资产意味着什么
图片:Mokaair (Original editorial artwork)

发生了什么

据 Decrypt 报道,UC San Diego 与法国 INRIA 的研究人员冒充了一台硬件安全模块(HSM)。HSM 是一种防篡改设备,用于存储私钥,并按请求进行签名。研究人员在密钥从未离开设备的情况下,伪造了一把 1,024 位密钥的 RSA 签名。研究团队在 9 月 20 日提交至 IACR Cryptology ePrint Archive 的论文中详述了这一结果。该论文属于预印本,即尚未经过正式同行评审发表。

Decrypt 同时指出,这次演示有重要前提。研究人员关闭了 HSM 的 FIPS 模式(一种经认证的安全设置),使设备会为未经格式化的数字签名。他们使用的也是自己的测试密钥。据报道,整个过程需要约 40 亿次(约 2^32 次)签名请求,以及 1,380 CPU 核心年的算力。

研究人员不提取密钥即伪造硬件保险库 RSA 签名:对加密资产意味着什么
Mokaair 编辑核查流程 · 图片:Mokaair (Original editorial artwork)
阅读完整文字说明

消息会先收集来源、独立核查,再交由 Jev 判断。

值得注意的是,据 Decrypt 报道,作者写道:RSA 的安全性一般被理解为建立在“大数分解”的难度之上,但破解 RSA 从未被证明等同于因数分解,而该团队并未分解任何数字。换言之,这不是“RSA 在数学上被破解”,而是在特定设置下滥用签名服务本身。Decrypt 用了一个比喻:一个从不打开的保险库,会给门缝下塞进去的任何白纸盖章;只要请求次数足够多,就能学会自己仿造这枚印章。

加密资产持有人是否受影响

据 Decrypt 报道,Bitcoin 使用 ECDSA 椭圆曲线数字签名算法,其曲线也支持 Schnorr 签名;Ethereum 及大多数较大型区块链也使用同类方式。该论文的主张只涵盖 RSA,因此 Decrypt 明确表示,这并不意味着 Bitcoin 或 Ethereum 被攻破。

不过,事件仍与资产托管方式有关。Decrypt 援引 BitGo 称,机构托管服务商使用 HSM,使密钥永远不会存在于设备之外。这次研究表明,即使密钥从未离开设备,只要设备愿意为任意、未格式化的数据签名,签名能力本身仍可能被滥用。对普通读者而言,重点在于“密钥藏得好”与“签名服务设置得当”同样重要。

本次 RSA 攻击演示与一般部署的主要差异(资料来源:Decrypt 报道)
项目本次研究涉及大多数现代部署/主流区块链
签名算法RSA(1,024 位测试密钥)Bitcoin、Ethereum 等使用 ECDSA 等椭圆曲线签名(据 Decrypt)
填充(padding)HSM 被设置为签署未格式化的数字标准 RSA 签名会采用 PKCS#1 v1.5 或 PSS 填充(据 Decrypt)
FIPS 模式研究人员关闭了这一认证安全设置不适用或视具体部署而定
作者评估的即时威胁特定条件下可伪造签名可能不构成即时运营威胁(据 Decrypt 援引作者)

哪些系统更值得关注

据 Decrypt 报道,标准 RSA 签名会先进行填充,也就是在签名运算前对数据做打乱和格式化。经过填充的签名不会产生可被利用的“预言机”。这里的“预言机”指一个可以被反复请求、对任意输入给出签名结果的签名服务。不过,有些系统是刻意提供这类签名能力的。基于 RSA 的盲签名可以让服务器在看不到内容的情况下签名,而 Privacy Pass 的其中一个变体正是以此方式运作。

Cloudflare 在其官方博客表示,公司于 2017 年开始支持 Privacy Pass。Apple 在其 Private Access Tokens 系统中使用了某个版本的 Privacy Pass,让用户可以在不透露身份的情况下,证明自己通过了检查(例如 CAPTCHA)。Cloudflare 还指出,相关工作促成了 RSA Blind Signatures(RFC 9474)等标准。Decrypt 的报道并未指出这些系统已被攻破,只是说明盲签名属于需要特别留意的设计类型。

盲签名也与加密货币的历史有渊源:据 Decrypt 报道,密码学家 David Chaum 于 1989 年创立 DigiCash 时就已使用这项技术。

更大的课题:后量子迁移

据 Decrypt 报道,作者将这次结果形容为在后量子迁移期间弃用 RSA 的“经典”(非量子)证据。所谓后量子迁移,是指转向能够抵御量子计算机的密码技术。Decrypt 还提醒,“RSA 被攻破”的标题并非首次出现。2023 年 1 月,曾有中国研究人员声称找到威胁 RSA 的量子方法,但只分解了 48 位数字,专家并不认可。此次演示针对的是实际的 1,024 位密钥,但附带海量签名请求这一重要前提。

对 Bitcoin 而言,据 Decrypt 报道,真正的量子问题在于椭圆曲线签名。Caltech 研究人员于 3 月底估计,10,000 至 20,000 个量子比特可能足以运行 Shor 算法,而这种算法会威胁这类签名。Decrypt 还报道,Google 已将 2029 年定为其自身系统完成向后量子密码迁移的期限。

常见问题

这是否意味着 Bitcoin 或 Ethereum 被破解?

不是。据 Decrypt 报道,Bitcoin 与 Ethereum 使用 ECDSA 等椭圆曲线签名,而论文的主张只涵盖 RSA。

研究人员有没有窃取密钥?

据 Decrypt 报道,没有。研究人员在密钥从未离开硬件安全模块的情况下伪造了签名,而且使用的是他们自己的测试密钥。

一般网站或服务使用的 RSA 是否面临即时危险?

据 Decrypt 报道,作者表示,此攻击可能不会对大多数现代 RSA 部署构成即时运营威胁,因为标准做法会采用 PKCS#1 v1.5 或 PSS 等填充。不过,该论文仍属预印本。

研究为何要关闭 FIPS 模式?

据 Decrypt 报道,研究人员关闭 FIPS 模式,是为了让设备为未经格式化的数字签名。这是此次演示得以成立的关键条件之一。

这与量子计算机威胁有什么关系?

据 Decrypt 报道,这次攻击并非量子攻击,但作者将其视为在后量子迁移期间弃用 RSA 的经典证据。对 Bitcoin 而言,量子问题主要涉及椭圆曲线签名。

作为普通用户,我需要做什么?

现有报道并未指出普通用户需要立即采取行动。较实际的做法是关注所用托管服务或钱包提供商关于后量子迁移及签名设置的官方公告,并以原始来源为准。

查看同分类最新消息

最新旅游情报攻略

资料来源

生活分享