En bref
- Des chercheurs de l'UC San Diego et de l'INRIA en France ont forgé des signatures RSA sur une clé de 1 024 bits à l'intérieur d'un module de sécurité matériel, le type d'appareil que les dépositaires utilisent pour protéger les clés cryptographiques, sans extraire la clé.
- Bitcoin et Ethereum signent les transactions avec des signatures à courbe elliptique telles que ECDSA plutôt que RSA, et les affirmations de l'article ne couvrent que RSA.
- L'attaque nécessitait environ 2^32 demandes de signature (environ 4 milliards) et 1 380 années-cœur de CPU, et les auteurs affirment qu'elle ne représente probablement aucune menace immédiate pour la plupart des déploiements RSA modernes, qui utilisent le remplissage.
Des chercheurs de l'UC San Diego et de l'Institut français de recherche en informatique ont usurpé l'identité d'un module de sécurité matériel—un dispositif résistant à l'effraction qui stocke les clés privées et signe sur demande—sans jamais en extraire la clé. Ils ont détaillé l'attaque dans un article soumis à l'archive Cryptology ePrint de l'IACR le 20 septembre.
Mais ne paniquez pas, détenteurs de cryptomonnaies. Ce n'est pas une rupture de Bitcoin ou Ethereum. Bitcoin utilise un algorithme de signature numérique à courbe elliptique, ou ECDSA. (Sa courbe prend également en charge les signatures Schnorr.) Ethereum, et la plupart des grandes blockchains, utilisent le même. Cet article concerne la cryptographie Rivest-Shamir-Adlemen, ou RSA, un schéma de signature différent.

Néanmoins, le résultat constitue un test de résistance de la manière dont les clés sont protégées. Les fournisseurs de conservation institutionnels, selon BitGo, utilisent un module de sécurité matériel—une boîte inviolable que les entreprises utilisent pour protéger les clés—afin que les clés n'existent jamais en dehors de l'appareil. Ici, la clé n'a jamais quitté l'appareil, et les chercheurs ont quand même falsifié des signatures.
Ils ont désactivé le mode FIPS du module de sécurité matériel, un paramètre de sécurité certifié, afin qu'il signe des nombres non formatés, et ils ont utilisé une clé de test qui leur était propre.
Ils ont demandé à la boîte de signer environ 4 milliards de nombres de leur choix, puis ont fait des calculs sur les réponses. Pensez à un coffre-fort qui ne s'ouvre jamais mais qui tamponne n'importe quel papier vierge que vous glissez sous la porte. Demandez suffisamment de fois, et vous pouvez apprendre à fabriquer le tampon vous-même.
Qu'est-ce qu'une signature ?
Chaque fois que vous confirmez une transaction, votre portefeuille la signe avec votre clé privée. Cette signature numérique est la preuve que le détenteur de la clé l'a approuvée, et que personne n'a modifié le message en cours de route.
RSA est une façon de construire cette preuve, créée en 1977 par Ron Rivest, Leonard Adleman et Adi Shamir, le « S » du nom.
BitcoinBTC · USD
83 458 $−3,62%
21 sept.23 sept.25 sept.27 sept.28 sept.
87,2 k$85,7 k$84,2 k$82,7 k$
Haut sur 24 hHaut84 945 $
Bas sur 24 hBas82 581 $
VolVol1,8 Md$
Projections de marchéCotes par Myriad
Cette semaineSous 84 000 $Sous 84 k$56% de chanceCe mois-ciSous 84 000 $Sous 84 k$56% de chance
Acheter Bitcoin avec USDT
Propulsé par Jupiter
L'idée clé de RSA est que multiplier deux nombres premiers énormes est facile, mais séparer à nouveau le résultat (ce qu'on appelle la factorisation) est extrêmement difficile. Les auteurs écrivent que la sécurité de RSA est généralement comprise comme reposant sur cette difficulté, bien que casser RSA n'ait jamais été prouvé équivalent à la factorisation. Cette équipe n'a jamais factorisé quoi que ce soit.
Qui est concerné
La signature RSA standard applique un remplissage—une étape de brouillage et de formatage, telle que PKCS#1 v1.5 ou PSS, qui s'exécute avant les calculs—et les signatures remplies ne créent pas l'oracle exploitable. Les auteurs affirment que l'attaque ne représente probablement aucune menace opérationnelle immédiate pour la plupart des déploiements RSA modernes. L'article est une prépublication.
Certains systèmes fournissent l'oracle intentionnellement. Les signatures aveugles basées sur RSA permettent à un serveur de signer quelque chose sans le voir, ce qui est le fonctionnement d'une variante de Privacy Pass. Cloudflare affirme qu'Apple utilise une version de Privacy Pass afin que les utilisateurs puissent prouver qu'ils ont passé une vérification, comme un CAPTCHA, sans révéler qui ils sont.
Les signatures aveugles ont des racines cryptographiques. Le cryptographe David Chaum a utilisé cette technique lorsqu'il a fondé DigiCash en 1989.
La plus grande menace reste le quantique
Les gros titres « RSA est cassé » ont des antécédents. En janvier 2023, des chercheurs chinois ont revendiqué une méthode quantique qui menaçait RSA, mais n'avaient factorisé qu'un nombre de 48 bits, et les experts l'ont rejetée. Cette fois, la démonstration porte sur une véritable clé de 1 024 bits, avec un astérisque de la taille de l'oracle.
Les auteurs qualifient leur résultat de preuve classique en faveur de l'abandon de RSA pendant la transition post-quantique, c'est-à-dire le passage à un chiffrement conçu pour survivre aux ordinateurs quantiques.
Pour Bitcoin, la question quantique concerne les signatures à courbe elliptique. Des chercheurs de Caltech ont estimé fin mars que 10 000 à 20 000 qubits—la version quantique des bits—pourraient suffire à exécuter l'algorithme de Shor, la méthode qui menace ces signatures.
Google a fixé 2029 comme date limite pour achever la migration de ses propres systèmes vers la cryptographie post-quantique.






