W skrócie

  • Naukowcy z UC San Diego i francuskiego INRIA sfałszowali podpisy RSA na kluczu 1024-bitowym wewnątrz modułu bezpieczeństwa sprzętowego, czyli urządzenia, którego opiekunowie używają do ochrony kluczy kryptograficznych, bez wyodrębniania klucza.
  • Bitcoin i Ethereum podpisują transakcje podpisami na krzywych eliptycznych, takimi jak ECDSA, a nie RSA, a twierdzenia z artykułu dotyczą wyłącznie RSA.
  • Atak wymagał około 2^32 żądań podpisu (mniej więcej 4 miliardów) i 1380 rdzenio-lat CPU, a autorzy twierdzą, że prawdopodobnie nie stanowi on bezpośredniego zagrożenia dla większości nowoczesnych wdrożeń RSA, które stosują dopełnianie.

Naukowcy z UC San Diego i francuskiego Instytutu Badań w Informatyce podszyli się pod moduł bezpieczeństwa sprzętowego — odporne na manipulację urządzenie, które przechowuje klucze prywatne i podpisuje na żądanie — nigdy nie wydobywając z niego klucza. Szczegółowo opisali ten atak w artykule przesłanym do IACR Cryptology ePrint Archive 20 września.

Ale nie panikujcie, posiadacze kryptowalut. To nie jest złamanie Bitcoina ani Ethereum. Bitcoin używa algorytmu cyfrowego podpisu na krzywej eliptycznej, czyli ECDSA. (Jego krzywa obsługuje również podpisy Schnorra.) Ethereum i większość większych blockchainów używa tego samego. Ten artykuł dotyczy kryptografii Rivest-Shamir-Adlemen, czyli RSA, innego schematu podpisu.

Myriad: Jak wysoko wzrośnie Bitcoin? Kliknij, aby dokonać swojej prognozy.
Myriad: Jak wysoko wzrośnie Bitcoin? Kliknij, aby dokonać swojej prognozy.

Niemniej jednak wynik jest testem obciążeniowym tego, jak chronione są klucze. Instytucjonalni dostawcy usług powierniczych, według BitGo, używają modułu bezpieczeństwa sprzętowego — odpornego na manipulacje pudełka, którego firmy używają do ochrony kluczy — dzięki czemu klucze nigdy nie istnieją poza urządzeniem. Tutaj klucz nigdy nie opuścił urządzenia, a badacze i tak sfałszowali podpisy.

Wyłączyli jednak tryb FIPS modułu bezpieczeństwa sprzętowego, certyfikowane ustawienie bezpieczeństwa, aby podpisywał nieformatowane liczby, i użyli własnego klucza testowego.

Poprosili pudełko o podpisanie około 4 miliardów wybranych przez siebie liczb, a następnie wykonali obliczenia na odpowiedziach. Pomyśl o skarbcu, który nigdy się nie otwiera, ale stempluje każdą czystą kartkę papieru, którą wsuniesz pod drzwi. Poproś wystarczająco wiele razy, a nauczysz się samodzielnie tworzyć stempel.

Czym jest podpis?

Za każdym razem, gdy potwierdzasz transakcję, Twój portfel podpisuje ją Twoim kluczem prywatnym. Ten cyfrowy podpis jest dowodem, że posiadacz klucza ją zatwierdził i że nikt nie zmienił wiadomości po drodze.

RSA to jeden ze sposobów budowania takiego dowodu, stworzony w 1977 roku przez Rona Rivesta, Leonarda Adlemana i Adiego Shamira, czyli „S” w nazwie.

BitcoinBTC · USD

$83,458−3.62%

Sep 21Sep 23Sep 25Sep 27Sep 28

$87.2k$85.7k$84.2k$82.7k

24h HighHigh$84,945

24h LowLow$82,581

VolVol$1.8B

→

Kup Bitcoin za USDT

Obsługiwane przez Jupiter

Dane cenowe od CoinGeckoCoinGeckoWięcej Bitcoin wiadomości i prognoz →

Kluczowa idea RSA polega na tym, że pomnożenie dwóch ogromnych liczb pierwszych jest łatwe, ale rozdzielenie wyniku z powrotem (zwane faktoryzacją) jest niezwykle trudne. Autorzy piszą, że bezpieczeństwo RSA jest powszechnie rozumiane jako oparte na tej trudności, choć złamanie RSA nigdy nie zostało udowodnione jako równoważne faktoryzacji. Ten zespół nigdy niczego nie rozłożył na czynniki.

Kogo to dotyczy

Standardowe podpisywanie RSA stosuje dopełnianie—krok mieszania i formatowania, taki jak PKCS#1 v1.5 lub PSS, który wykonuje się przed obliczeniami matematycznymi—a dopełnione podpisy nie tworzą wyroczni podatnej na wykorzystanie. Autorzy twierdzą, że atak prawdopodobnie nie stanowi bezpośredniego zagrożenia operacyjnego dla większości nowoczesnych wdrożeń RSA. Artykuł jest preprintem.

Niektóre systemy celowo udostępniają wyrocznię. Oparte na RSA podpisy ślepe pozwalają serwerowi podpisać coś bez widzenia tego, co jest podstawą działania jednego z wariantów Privacy Pass. Cloudflare twierdzi, że Apple używa wersji Privacy Pass, dzięki której użytkownicy mogą udowodnić, że przeszli weryfikację, taką jak CAPTCHA, nie ujawniając, kim są.

Podpisy ślepe mają korzenie kryptograficzne. Kryptograf David Chaum użył tej techniki, gdy w 1989 roku założył DigiCash.

Większym zagrożeniem wciąż jest kwant

Nagłówki „RSA zostało złamane” mają swoją historię. W styczniu 2023 roku chińscy badacze twierdzili, że opracowali metodę kwantową, która zagrażała RSA, ale rozłożyli tylko 48-bitową liczbę, a eksperci to odrzucili. Tym razem demonstracja dotyczy rzeczywistego 1024-bitowego klucza, z gwiazdką wielkości wyroczni.

Autorzy nazywają swój wynik klasycznym dowodem na to, że należy odchodzić od RSA w okresie przejścia po kwantowym, czyli przejścia na szyfrowanie zbudowane tak, by przetrwało komputery kwantowe.

Dla Bitcoina kwestia kwantowa dotyczy podpisów na krzywych eliptycznych. Badacze z Caltech oszacowali pod koniec marca, że od 10 000 do 20 000 kubitów—kwantowego odpowiednika bitów—mogłoby wystarczyć do uruchomienia algorytmu Shora, metody, która zagraża tym podpisom.

Google wyznaczył rok 2029 jako termin zakończenia migracji własnych systemów do kryptografii po kwantowej.