导航菜单
首页
排名 涨幅榜 跌幅榜 24h成交额 新币榜
快讯 机构 观点 人物 专题

RSA攻击可绕过硬件安全模块伪造签名,但比特币与以太坊不受直接影响

加州大学圣地亚哥分校与法国计算机科学研究所的研究人员称,他们在不提取硬件安全模块(HSM)私钥的情况下,成功冒充该模块并伪造RSA签名。相关论文已于9月20日提交至IACR Cryptology ePrint Archive。

加密资产持有者不必恐慌。这并非比特币或以太坊被攻破。比特币使用椭圆曲线数字签名算法(ECDSA),其曲线还支持Schnorr签名;以太坊及多数大型区块链同样采用椭圆曲线密码学。此次论文讨论的是RSA(Rivest-Shamir-Adleman)签名方案,与上述体系不同。

Myriad: How high will Bitcoin go? Click to make your prediction.

尽管如此,这一结果仍是对密钥保护方式的一次压力测试。以BitGo为例,机构托管服务商使用HSM,使密钥永远不离开设备。而在实验中,密钥也从未离开设备,研究人员却仍伪造出了签名。他们关闭了HSM的FIPS模式——一种经过认证的安全设置——使其可以签署未格式化数字,同时使用了自己的测试密钥。研究人员要求该设备签署约40亿个由他们选择的数字,再对返回结果进行数学分析。

可以用一个比喻理解:一个从不打开的保险库,却愿意为你从门缝塞进去的任何白纸盖章。只要询问足够多次,你就能学会自己制作印章。

什么是签名?每当用户确认一笔交易,钱包会用私钥对其进行签名。数字签名证明密钥持有人批准了交易,也证明消息在传递过程中未被篡改。RSA是构建这种证明的一种方式,由Ron Rivest、Leonard Adleman和Adi Shamir于1977年提出。RSA的核心思想是:将两个巨大素数相乘很容易,但把乘积重新拆分——即因式分解——极其困难。论文作者写道,RSA的安全性通常被认为建立在这一难度之上,尽管“攻破RSA”从未被证明等同于因式分解。该团队并未分解任何数字。

谁会受影响?标准RSA签名会在数学运算前应用填充,例如PKCS#1 v1.5或PSS;经过填充的签名不会产生可利用的预言机。作者表示,该攻击可能不会对大多数现代RSA部署构成直接运营威胁。目前该论文仍是预印本。

不过,一些系统会故意提供这种预言机。基于RSA的盲签名允许服务器在不查看内容的情况下签署数据,Privacy Pass的一种变体正是这样工作。Cloudflare称,Apple使用Privacy Pass的一个版本,让用户在不暴露身份的情况下证明自己通过了类似CAPTCHA的检查。盲签名在加密领域有历史渊源:密码学家David Chaum于1989年创立DigiCash时便使用了该技术。

更大的威胁仍然是量子计算。“RSA已破”这类标题早有先例。2023年1月,中国研究人员声称一种量子方法可威胁RSA,但当时仅分解了一个48位数字,专家对此不以为然。此次演示使用的是实际的1024位密钥,但附带了一个与预言机一样大的星号。作者称,他们的结果是经典计算领域的证据,说明在后量子过渡期间应逐步远离RSA,也就是转向能够抵御量子计算机的加密体系。

对比特币而言,量子问题主要指向椭圆曲线签名。加州理工学院研究人员在3月底估计,1万至2万个量子比特可能足以运行Shor算法,而该算法会威胁这些签名。Google已将2029年设为完成自身系统向后量子密码迁移的最后期限。