Kurz gesagt
- Forscher der UC San Diego und des französischen INRIA erzeugten RSA-Signaturen mit einem 1.024-Bit-Schlüssel innerhalb eines Hardware-Sicherheitsmoduls – der Art von Gerät, die Verwahrer zum Schutz von Krypto-Schlüsseln einsetzen –, ohne den Schlüssel zu extrahieren.
- Bitcoin und Ethereum signieren Transaktionen mit Elliptische-Kurven-Signaturen wie ECDSA statt RSA, und die Behauptungen des Papiers beziehen sich nur auf RSA.
- Der Angriff benötigte etwa 2^32 Signaturanfragen (rund 4 Milliarden) und 1.380 CPU-Kernjahre, und die Autoren sagen, dass er wahrscheinlich keine unmittelbare Bedrohung für die meisten modernen RSA-Bereitstellungen darstellt, die Padding verwenden.
Forscher der UC San Diego und des französischen Instituts für Informatikforschung täuschten ein Hardware-Sicherheitsmodul vor – ein manipulationssicheres Gerät, das private Schlüssel speichert und auf Anfrage signiert –, ohne jemals den Schlüssel daraus zu extrahieren. Sie beschrieben den Angriff in einem Papier, das am 20. September beim IACR Cryptology ePrint Archive eingereicht wurde.
Aber keine Panik, Krypto-Inhaber. Dies ist kein Bitcoin- oder Ethereum-Einbruch. Bitcoin verwendet einen digitalen Signaturalgorithmus auf Elliptische-Kurven-Basis, oder ECDSA. (Seine Kurve unterstützt auch Schnorr-Signaturen.) Ethereum und die meisten größeren Blockchains verwenden dasselbe. Dieses Papier handelt von Rivest-Shamir-Adleman-Kryptographie, oder RSA, einem anderen Signaturschema.

Dennoch ist das Ergebnis ein Stresstest dafür, wie Schlüssel geschützt werden. Institutionelle Verwahrstellen nutzen laut BitGo ein Hardware-Sicherheitsmodul – eine manipulationssichere Box, die Unternehmen zum Schutz von Schlüsseln verwenden –, damit Schlüssel niemals außerhalb des Geräts existieren. Hier verließ der Schlüssel nie das Gerät, und die Forscher fälschten trotzdem Signaturen.
Sie schalteten jedoch den FIPS-Modus des Hardware-Sicherheitsmoduls aus, eine zertifizierte Sicherheitseinstellung, damit es unformatierte Zahlen signierte, und sie verwendeten einen eigenen Testschlüssel.
Sie baten die Box, etwa 4 Milliarden Zahlen ihrer Wahl zu signieren, und rechneten dann mit den Antworten. Man stelle sich einen Tresor vor, der sich nie öffnet, aber jedes leere Blatt Papier stempelt, das man unter der Tür durchschiebt. Fragt man oft genug, kann man lernen, den Stempel selbst herzustellen.
Was ist eine Signatur?
Jedes Mal, wenn Sie eine Transaktion bestätigen, signiert Ihre Wallet sie mit Ihrem privaten Schlüssel. Diese digitale Signatur ist der Beweis dafür, dass der Schlüsselinhaber sie genehmigt hat und dass niemand die Nachricht auf dem Weg verändert hat.
RSA ist eine Möglichkeit, diesen Beweis zu erbringen, entwickelt 1977 von Ron Rivest, Leonard Adleman und Adi Shamir, dem „S“ im Namen.
BitcoinBTC · USD
$83,458−3.62%
21. Sep.23. Sep.25. Sep.27. Sep.28. Sep.
$87.2k$85.7k$84.2k$82.7k
24h HochHoch$84,945
24h TiefTief$82,581
VolVol$1.8B
MarktprognosenQuoten von Myriad
Diese WocheUnter $84.000Unter $84k56% ChanceDiesen MonatUnter $84.000Unter $84k56% Chance
Bitcoin mit USDT kaufen
Bereitgestellt von Jupiter
Die Kernidee von RSA ist, dass die Multiplikation zweier enorm großer Primzahlen einfach ist, aber die Zerlegung des Ergebnisses zurück in seine Bestandteile (Faktorisierung genannt) brutal schwer ist. Die Autoren schreiben, dass die Sicherheit von RSA allgemein auf dieser Schwierigkeit beruht, obwohl das Brechen von RSA nie als äquivalent zur Faktorisierung bewiesen wurde. Dieses Team hat nie etwas faktorisiert.
Wer ist betroffen
Standardmäßiges RSA-Signieren wendet Padding an – ein Verwürfelungs- und Formatierungsschritt wie PKCS#1 v1.5 oder PSS, der vor der Mathematik abläuft – und gepolsterte Signaturen erzeugen kein ausnutzbares Orakel. Die Autoren sagen, dass der Angriff wahrscheinlich keine unmittelbare operationelle Bedrohung für die meisten modernen RSA-Bereitstellungen darstellt. Das Papier ist ein Preprint.
Einige Systeme geben das Orakel absichtlich heraus. RSA-basierte blinde Signaturen ermöglichen es einem Server, etwas zu signieren, ohne es zu sehen, und so funktioniert eine Variante von Privacy Pass. Cloudflare sagt, dass Apple eine Version von Privacy Pass verwendet, damit Nutzer beweisen können, dass sie eine Prüfung wie ein CAPTCHA bestanden haben, ohne preiszugeben, wer sie sind.
Blinde Signaturen haben kryptografische Wurzeln. Der Kryptograf David Chaum nutzte die Technik, als er 1989 DigiCash gründete.
Die größere Bedrohung ist weiterhin Quanten
Schlagzeilen wie „RSA ist geknackt“ haben eine Vorgeschichte. Im Januar 2023 behaupteten chinesische Forscher eine Quantenmethode, die RSA bedrohte, aber sie hatten nur eine 48-Bit-Zahl faktorisiert, und Experten taten es als irrelevant ab. Diesmal ist die Demonstration ein tatsächlicher 1.024-Bit-Schlüssel, mit einem Sternchen von der Größe des Orakels.
Die Autoren nennen ihr Ergebnis klassische Evidenz dafür, sich während des Post-Quanten-Übergangs von RSA abzuwenden, also der Umstellung auf Verschlüsselung, die dafür gebaut ist, Quantencomputer zu überstehen.
Für Bitcoin ist die Quantenfrage die der Elliptische-Kurven-Signaturen. Forscher des Caltech schätzten Ende März, dass 10.000 bis 20.000 Qubits – die Quantenversion von Bits – ausreichen könnten, um Shors Algorithmus auszuführen, die Methode, die diese Signaturen bedroht.
Google hat 2029 als Frist gesetzt, um die Migration seiner eigenen Systeme auf Post-Quanten-Kryptografie abzuschließen.






