生活分享

研究人員不取金鑰即偽造硬體保險庫 RSA 簽章:對加密資產意味著甚麼

據 Decrypt 報道,UC San Diego 與 INRIA 團隊在不提取金鑰下偽造了硬體安全模組內 1,024 位元 RSA 金鑰的簽章。本文整理事件要點、受影響範圍,以及為何 Bitcoin 與 Ethereum 的簽章方式不在論文範圍之內。

閱讀時間約 6 分鐘

研究人員不取金鑰即偽造硬體保險庫 RSA 簽章:對加密資產意味著甚麼
圖片:Mokaair (Original editorial artwork)

本文主要根據 Decrypt 的報道整理,Privacy Pass 相關背景則來自 Cloudflare 官方網誌;以下所述研究結果均為相關機構的說法。

發生了甚麼事

據 Decrypt 報道,UC San Diego 與法國 INRIA 的研究人員冒充了一部硬體安全模組(HSM,一種防篡改、儲存私鑰並按請求簽章的裝置),在金鑰從未離開裝置的情況下,偽造了一把 1,024 位元金鑰的 RSA 簽章。研究團隊在 9 月 20 日提交至 IACR Cryptology ePrint Archive 的論文中詳述此結果,該論文屬預印本,即尚未經正式同行評審發表。

研究人員不取金鑰即偽造硬體保險庫 RSA 簽章:對加密資產意味著甚麼
Mokaair 編輯查核流程 · 圖片:Mokaair (Original editorial artwork)
閱讀完整文字說明

消息會先蒐集來源、獨立查核,再交由 Jev 判斷。

Decrypt 同時指出這次示範附帶重要前提:研究人員關閉了 HSM 的 FIPS 模式(一種經認證的安全設定),使其會為未經格式化的數字簽章,並使用研究人員自己的測試金鑰。據報道,整個過程需要約 40 億次(約 2^32 次)簽章請求及 1,380 CPU 核心年的運算量。

值得留意的是,據 Decrypt 報道,作者寫道 RSA 的安全性一般被理解為建基於「分解大數」的困難度,但破解 RSA 從未被證明等同於因數分解,而此團隊並未分解任何數字。換言之,這不是「RSA 被數學破解」,而是在特定設定下濫用簽章服務本身。

加密資產持有人是否受影響

據 Decrypt 報道,Bitcoin 使用 ECDSA 橢圓曲線數位簽章演算法,其曲線亦支援 Schnorr 簽章;Ethereum 及大多數較大型區塊鏈亦使用同類方式。該論文的主張只涵蓋 RSA,因此 Decrypt 明言這並非 Bitcoin 或 Ethereum 被攻破。

不過,事件仍與資產保管方式有關。Decrypt 引述 BitGo 指,機構託管服務商使用 HSM,使金鑰永不存在於裝置之外。這次研究顯示,即使金鑰從未離開裝置,若裝置願意為任意、未格式化的數據簽章,簽章能力本身仍可能被濫用。對一般讀者而言,重點是「金鑰藏得好」與「簽章服務設定得當」是兩件同樣重要的事。

本次 RSA 攻擊示範與一般部署的主要差異(資料來源:Decrypt 報道)
項目本次研究涉及大多數現代部署/主流區塊鏈
簽章演算法RSA(1,024 位元測試金鑰)Bitcoin、Ethereum 等使用 ECDSA 等橢圓曲線簽章(據 Decrypt)
填充(padding)HSM 被設定為簽署未格式化的數字標準 RSA 簽章會套用 PKCS#1 v1.5 或 PSS 填充(據 Decrypt)
FIPS 模式研究人員關閉了此認證安全設定報道未有說明
作者評估的即時威脅特定條件下可偽造簽章可能不構成即時運作威脅(據 Decrypt 引述作者)

哪些系統較值得關注

據 Decrypt 報道,經填充的 RSA 簽章不會產生可被利用的「預言機」(oracle,即會按請求替人簽署任意數字、讓攻擊者可反覆索取簽章的服務),但有些系統是刻意提供這類簽章能力的。以 RSA 為基礎的盲簽章,可讓伺服器在看不到內容的情況下簽章,而 Privacy Pass 的其中一個變體正是以此運作。

Cloudflare 在其官方網誌表示,公司於 2017 年開始支援 Privacy Pass,而 Apple 在其 Private Access Tokens 系統中使用某個版本的 Privacy Pass,讓用戶在不透露身份下證明自己通過了檢查(例如 CAPTCHA)。Cloudflare 亦指相關工作有助形成 RSA Blind Signatures(RFC 9474)等標準。Decrypt 報道並未指出這些系統已被攻破,只是說明盲簽章屬於需要特別留意的設計類型。

盲簽章亦與加密貨幣歷史有淵源:據 Decrypt 報道,密碼學家 David Chaum 於 1989 年創立 DigiCash 時已使用此技術。

更大的課題:後量子轉型

據 Decrypt 報道,作者把這次結果形容為在後量子轉型期間遠離 RSA 的「古典」(非量子)證據。所謂後量子轉型,是指轉用能抵禦量子電腦的密碼技術。Decrypt 亦提醒,「RSA 被攻破」的標題並非首次出現:2023 年 1 月曾有中國研究人員聲稱有威脅 RSA 的量子方法,但只分解了 48 位元數字,專家不予採信;而今次示範的是實際 1,024 位元金鑰,但附帶龐大簽章請求量這個重要前提。

對 Bitcoin 而言,據 Decrypt 報道,真正的量子問題在於橢圓曲線簽章:Caltech 研究人員於 3 月底估計,10,000 至 20,000 個量子位元可能足以執行威脅這類簽章的 Shor 演算法。Decrypt 亦報道,Google 已將 2029 年定為完成其自身系統遷移至後量子密碼的期限。

常見問題

這是否代表 Bitcoin 或 Ethereum 被破解?

不是。據 Decrypt 報道,Bitcoin 與 Ethereum 使用 ECDSA 等橢圓曲線簽章,而論文的主張只涵蓋 RSA。

研究人員有沒有偷走金鑰?

據 Decrypt 報道沒有。研究人員在金鑰從未離開硬體安全模組的情況下偽造了簽章,而且使用的是他們自己的測試金鑰。

一般網站或服務用的 RSA 是否即時危險?

據 Decrypt 報道,作者表示此攻擊可能不會對大多數現代 RSA 部署構成即時運作威脅,因為標準做法會套用 PKCS#1 v1.5 或 PSS 等填充。不過論文仍屬預印本。

為何研究要關閉 FIPS 模式?

據 Decrypt 報道,研究人員關閉 FIPS 模式是為了讓裝置為未經格式化的數字簽章,這是此次示範成立的關鍵條件之一。

這與量子電腦威脅有何關係?

據 Decrypt 報道,這次攻擊並非量子攻擊,但作者視之為在後量子轉型期間遠離 RSA 的古典證據。對 Bitcoin 而言,量子問題主要涉及橢圓曲線簽章。

我作為一般用戶需要做甚麼?

現有報道並未指出一般用戶需要即時行動。較實際的做法是留意所用託管服務或錢包供應商就後量子遷移及簽章設定的官方公告,並以原始來源為準。

查看同分類最新消息

最新旅遊情報攻略

資料來源

生活分享