Кратко

  • Исследователи из Калифорнийского университета в Сан-Диего и французского INRIA подделали подписи RSA на 1024-битном ключе внутри аппаратного модуля безопасности — устройства, которое хранители используют для защиты криптографических ключей, — не извлекая ключ.
  • Биткоин и Эфириум подписывают транзакции с помощью подписей на эллиптических кривых, таких как ECDSA, а не RSA, и утверждения статьи касаются только RSA.
  • Атака потребовала около 2^32 запросов на подпись (примерно 4 миллиарда) и 1380 ядро-лет процессорного времени, и авторы говорят, что она, вероятно, не представляет непосредственной угрозы для большинства современных развертываний RSA, которые используют дополнение.

Исследователи из Калифорнийского университета в Сан-Диего и французского Института исследований в области информатики выдали себя за аппаратный модуль безопасности — защищенное от взлома устройство, которое хранит закрытые ключи и подписывает по запросу, — так и не извлекая из него ключ. Они подробно описали атаку в статье, представленной в Архив криптологии ePrint IACR 20 сентября.

Но не паникуйте, держатели криптовалют. Это не взлом Биткоина или Эфириума. Биткоин использует алгоритм цифровой подписи на эллиптических кривых, или ECDSA. (Его кривая также поддерживает подписи Шнорра.) Эфириум и большинство крупных блокчейнов используют то же самое. Эта статья о криптографии Ривеста — Шамира — Адлемана, или RSA, — другой схеме подписи.

Myriad: Как высоко поднимется Bitcoin? Нажмите, чтобы сделать свой прогноз.
Myriad: Как высоко поднимется Bitcoin? Нажмите, чтобы сделать свой прогноз.

Тем не менее, результат представляет собой стресс-тест того, как защищаются ключи. Институциональные провайдеры кастодиального хранения, согласно BitGo, используют аппаратный модуль безопасности — защищённый от взлома блок, который компании используют для охраны ключей, — так что ключи никогда не существуют вне устройства. Здесь ключ никогда не покидал устройство, и исследователи всё равно подделали подписи.

Они действительно отключили режим FIPS аппаратного модуля безопасности, сертифицированную настройку безопасности, чтобы он подписывал неформатированные числа, и использовали собственный тестовый ключ.

Они попросили устройство подписать примерно 4 миллиарда чисел по их выбору, а затем произвели математические вычисления над ответами. Представьте себе хранилище, которое никогда не открывается, но ставит штамп на любую чистую бумагу, которую вы просовываете под дверь. Попросите достаточно раз, и вы сможете научиться делать штамп самостоятельно.

Что такое подпись?

Каждый раз, когда вы подтверждаете транзакцию, ваш кошелёк подписывает её вашим приватным ключом. Эта цифровая подпись является доказательством того, что владелец ключа одобрил её и что никто не изменил сообщение по пути.

RSA — это один из способов построения такого доказательства, созданный в 1977 году Роном Ривестом, Леонардом Адлеманом и Ади Шамиром, буквой «S» в названии.

BitcoinBTC · USD

$83,458−3.62%

Sep 21Sep 23Sep 25Sep 27Sep 28

$87.2k$85.7k$84.2k$82.7k

24h HighHigh$84,945

24h LowLow$82,581

VolVol$1.8B

→

Купить Bitcoin за USDT

Работает на Jupiter

Данные о ценах от CoinGeckoCoinGeckoБольше Bitcoin новостей и прогнозов →

Ключевая идея RSA заключается в том, что умножить два огромных простых числа легко, но разбить результат обратно (так называемая факторизация) чрезвычайно сложно. Авторы пишут, что безопасность RSA, как правило, считается основанной на этой сложности, хотя взлом RSA никогда не был доказан как эквивалентный факторизации. Эта команда ничего не факторизовала.

Кто затронут

Стандартная подпись RSA применяет дополнение — этап перемешивания и форматирования, такой как PKCS#1 v1.5 или PSS, который выполняется перед математическими операциями, — и дополненные подписи не создают эксплуатируемого оракула. Авторы утверждают, что атака, вероятно, не представляет непосредственной операционной угрозы для большинства современных развертываний RSA. Статья является препринтом.

Некоторые системы намеренно предоставляют оракул. Слепые подписи на основе RSA позволяют серверу подписать что-то, не видя этого, — именно так работает один из вариантов Privacy Pass. Cloudflare заявляет, что Apple использует версию Privacy Pass, чтобы пользователи могли доказать, что прошли проверку, например CAPTCHA, не раскрывая, кто они.

У слепых подписей криптографические корни. Криптограф Дэвид Чаум использовал эту технику, когда основал DigiCash в 1989 году.

Более серьезная угроза по-прежнему квантовая

Заголовки «RSA взломан» имеют свою историю. В январе 2023 года китайские исследователи заявили о квантовом методе, который угрожал RSA, но разложили на множители лишь 48-битное число, и эксперты отвергли это. На этот раз демонстрация представляет собой реальный 1024-битный ключ, со звездочкой размером с оракул.

Авторы называют свой результат классическим свидетельством в пользу отказа от RSA во время постквантового перехода, то есть перехода к шифрованию, созданному для выживания в условиях квантовых компьютеров.

Для Bitcoin квантовый вопрос — это подписи на эллиптических кривых. Исследователи из Caltech в конце марта оценили, что от 10 000 до 20 000 кубитов — квантового аналога битов — может быть достаточно для запуска алгоритма Шора, метода, угрожающего этим подписям.

Google установил 2029 год в качестве крайнего срока для завершения миграции своих систем на постквантовую криптографию.