En resumen

  • Investigadores de UC San Diego y del INRIA de Francia forjaron firmas RSA sobre una clave de 1.024 bits dentro de un módulo de seguridad de hardware, el tipo de dispositivo que los custodios usan para proteger claves criptográficas, sin extraer la clave.
  • Bitcoin y Ethereum firman transacciones con firmas de curva elíptica como ECDSA en lugar de RSA, y las afirmaciones del artículo cubren únicamente RSA.
  • El ataque necesitó alrededor de 2^32 solicitudes de firma (aproximadamente 4 mil millones) y 1.380 años-núcleo de CPU, y los autores dicen que probablemente no representa una amenaza inmediata para la mayoría de los despliegues modernos de RSA, que utilizan relleno.

Investigadores de UC San Diego y del Instituto Francés de Investigación en Informática suplantaron un módulo de seguridad de hardware —un dispositivo resistente a manipulaciones que almacena claves privadas y firma a petición— sin sacar nunca la clave de él. Detallaron el ataque en un artículo enviado al IACR Cryptology ePrint Archive el 20 de septiembre.

Pero no entren en pánico, tenedores de criptomonedas. Esto no es una ruptura de Bitcoin o Ethereum. Bitcoin utiliza un algoritmo de firma digital de curva elíptica, o ECDSA. (Su curva también admite firmas Schnorr). Ethereum, y la mayoría de las blockchains más grandes, usan lo mismo. Este artículo trata sobre la criptografía Rivest-Shamir-Adlemen, o RSA, un esquema de firma diferente.

Myriad: ¿Hasta dónde llegará Bitcoin? Haz clic para hacer tu predicción.
Myriad: ¿Hasta dónde llegará Bitcoin? Haz clic para hacer tu predicción.

Aun así, el resultado es una prueba de estrés de cómo se protegen las claves. Los proveedores de custodia institucional, según BitGo, utilizan un módulo de seguridad de hardware—una caja resistente a manipulaciones que las empresas usan para proteger claves— para que las claves nunca existan fuera del dispositivo. Aquí la clave nunca salió del dispositivo, y los investigadores falsificaron las firmas de todos modos.

Sí desactivaron el modo FIPS del módulo de seguridad de hardware, una configuración de seguridad certificada, para que firmara números sin formato, y usaron una clave de prueba propia.

Le pidieron a la caja que firmara aproximadamente 4 mil millones de números de su elección, y luego hicieron cálculos con las respuestas. Piensa en una bóveda que nunca se abre pero estampa cualquier papel en blanco que deslices por debajo de la puerta. Pregunta suficientes veces, y puedes aprender a hacer el sello tú mismo.

¿Qué es una firma?

Cada vez que confirmas una transacción, tu billetera la firma con tu clave privada. Esa firma digital es la prueba de que el titular de la clave la aprobó, y de que nadie alteró el mensaje en el camino.

RSA es una forma de construir esa prueba, creada en 1977 por Ron Rivest, Leonard Adleman y Adi Shamir, la "S" del nombre.

BitcoinBTC · USD

$83,458−3.62%

Sep 21Sep 23Sep 25Sep 27Sep 28

$87.2k$85.7k$84.2k$82.7k

24h HighHigh$84,945

24h LowLow$82,581

VolVol$1.8B

→

Buy Bitcoin with USDT

Powered by Jupiter

Price data by CoinGeckoCoinGeckoMore Bitcoin news and projections →

La idea clave de RSA es que multiplicar dos números primos enormes es fácil, pero dividir el resultado de nuevo (lo que se llama factorización) es brutalmente difícil. Los autores escriben que generalmente se entiende que la seguridad de RSA se basa en esa dificultad, aunque nunca se ha demostrado que romper RSA sea equivalente a factorizar. Este equipo nunca factorizó nada.

Quién se ve afectado

La firma RSA estándar aplica relleno—un paso de codificación y formateo, como PKCS#1 v1.5 o PSS, que se ejecuta antes de las operaciones matemáticas—y las firmas con relleno no crean el oráculo explotable. Los autores afirman que el ataque probablemente no representa una amenaza operativa inmediata para la mayoría de los despliegues modernos de RSA. El artículo es una prepublicación.

Algunos sistemas entregan el oráculo a propósito. Las firmas ciegas basadas en RSA permiten que un servidor firme algo sin verlo, que es como funciona una variante de Privacy Pass. Cloudflare dice que Apple utiliza una versión de Privacy Pass para que los usuarios puedan demostrar que pasaron una verificación, como un CAPTCHA, sin revelar quiénes son.

Las firmas ciegas tienen raíces criptográficas. El criptógrafo David Chaum utilizó la técnica cuando fundó DigiCash en 1989.

La mayor amenaza sigue siendo la cuántica

Los titulares de "RSA está roto" tienen antecedentes. En enero de 2023, investigadores chinos afirmaron un método cuántico que amenazaba a RSA, pero solo factorizaron un número de 48 bits, y los expertos lo descartaron. Esta vez la demostración es una clave real de 1.024 bits, con un asterisco del tamaño del oráculo.

Los autores llaman a su resultado evidencia clásica para alejarse de RSA durante la transición post-cuántica, es decir, el cambio hacia cifrado diseñado para sobrevivir a las computadoras cuánticas.

Para Bitcoin, la cuestión cuántica son las firmas de curva elíptica. Investigadores de Caltech estimaron a finales de marzo que entre 10.000 y 20.000 qubits—la versión cuántica de los bits—podrían ser suficientes para ejecutar el algoritmo de Shor, el método que amenaza estas firmas.

Google ha fijado 2029 como su fecha límite para terminar de migrar sus propios sistemas a la criptografía post-cuántica.