Em resumo

  • Pesquisadores da UC San Diego e do INRIA, da França, forjaram assinaturas RSA em uma chave de 1.024 bits dentro de um módulo de segurança de hardware, o tipo de dispositivo que custodiantes usam para proteger chaves criptográficas, sem extrair a chave.
  • Bitcoin e Ethereum assinam transações com assinaturas de curva elíptica, como ECDSA, em vez de RSA, e as alegações do artigo cobrem apenas RSA.
  • O ataque exigiu cerca de 2^32 solicitações de assinatura (aproximadamente 4 bilhões) e 1.380 anos-núcleo de CPU, e os autores afirmam que provavelmente não representa uma ameaça imediata para a maioria das implantações modernas de RSA, que usam padding.

Pesquisadores da UC San Diego e do Instituto de Pesquisa em Ciência da Computação da França personificaram um módulo de segurança de hardware — um dispositivo resistente a adulteração que armazena chaves privadas e assina sob demanda — sem nunca retirar a chave dele. Eles detalharam o ataque em um artigo submetido ao IACR Cryptology ePrint Archive em 20 de setembro.

Mas não entre em pânico, detentores de criptomoedas. Isso não é uma quebra do Bitcoin ou do Ethereum. O Bitcoin usa um algoritmo de assinatura digital de curva elíptica, ou ECDSA. (Sua curva também suporta assinaturas Schnorr.) O Ethereum, e a maioria das blockchains maiores, usam o mesmo. Este artigo é sobre a criptografia Rivest-Shamir-Adlemen, ou RSA, um esquema de assinatura diferente.

Myriad: Até onde o Bitcoin vai chegar? Clique para fazer sua previsão.
Myriad: Até onde o Bitcoin vai chegar? Clique para fazer sua previsão.

Ainda assim, o resultado é um teste de estresse de como as chaves são protegidas. Provedores de custódia institucional, segundo a BitGo, usam um módulo de segurança de hardware — uma caixa resistente a adulteração que as empresas usam para proteger chaves — para que as chaves nunca existam fora do dispositivo. Aqui a chave nunca saiu do dispositivo, e os pesquisadores forjaram assinaturas mesmo assim.

Eles desativaram o modo FIPS do módulo de segurança de hardware, uma configuração de segurança certificada, para que ele assinasse números não formatados, e usaram uma chave de teste própria.

Eles pediram à caixa para assinar aproximadamente 4 bilhões de números de sua escolha, e então fizeram cálculos sobre as respostas. Pense em um cofre que nunca se abre, mas carimba qualquer papel em branco que você deslize por baixo da porta. Peça vezes suficientes, e você pode aprender a fazer o carimbo você mesmo.

O que é uma assinatura?

Toda vez que você confirma uma transação, sua carteira a assina com sua chave privada. Essa assinatura digital é a prova de que o detentor da chave a aprovou, e que ninguém alterou a mensagem no caminho.

RSA é uma forma de construir essa prova, criada em 1977 por Ron Rivest, Leonard Adleman e Adi Shamir, o "S" do nome.

BitcoinBTC · USD

$83,458−3.62%

21 de set23 de set25 de set27 de set28 de set

$87,2 mil$85,7 mil$84,2 mil$82,7 mil

Máxima 24hMáxima$84,945

Mínima 24hMínima$82,581

VolVol$1,8 bi

→

Compre Bitcoin com USDT

Desenvolvido por Jupiter

Dados de preço por CoinGeckoCoinGeckoMais Bitcoin notícias e projeções →

A ideia central do RSA é que multiplicar dois números primos enormes é fácil, mas dividir o resultado de volta (chamado de fatoração) é extremamente difícil. Os autores escrevem que a segurança do RSA é geralmente entendida como baseada nessa dificuldade, embora quebrar o RSA nunca tenha sido provado equivalente à fatoração. Esta equipe nunca fatorou nada.

Quem é afetado

A assinatura RSA padrão aplica padding—uma etapa de embaralhamento e formatação, como PKCS#1 v1.5 ou PSS, que é executada antes da matemática—e assinaturas com padding não criam o oráculo explorável. Os autores dizem que o ataque provavelmente não representa uma ameaça operacional imediata para a maioria das implantações modernas de RSA. O artigo é um preprint.

Alguns sistemas entregam o oráculo de propósito. Assinaturas cegas baseadas em RSA permitem que um servidor assine algo sem vê-lo, que é como uma variante do Privacy Pass funciona. A Cloudflare diz que a Apple usa uma versão do Privacy Pass para que os usuários possam provar que passaram por uma verificação, como um CAPTCHA, sem revelar quem são.

Assinaturas cegas têm raízes criptográficas. O criptógrafo David Chaum usou a técnica quando fundou a DigiCash em 1989.

A maior ameaça ainda é quântica

Manchetes de "RSA está quebrado" têm um histórico. Em janeiro de 2023, pesquisadores chineses alegaram um método quântico que ameaçava o RSA, mas apenas fatoraram um número de 48 bits, e especialistas descartaram. Desta vez, a demonstração é uma chave real de 1.024 bits, com um asterisco do tamanho do oráculo.

Os autores chamam seu resultado de evidência clássica para se afastar do RSA durante a transição pós-quântica, ou seja, a mudança para criptografia construída para sobreviver a computadores quânticos.

Para o Bitcoin, a questão quântica são as assinaturas de curva elíptica. Pesquisadores do Caltech estimaram no final de março que 10.000 a 20.000 qubits—a versão quântica dos bits—poderiam ser suficientes para executar o algoritmo de Shor, o método que ameaça essas assinaturas.

O Google definiu 2029 como seu prazo para concluir a migração de seus próprios sistemas para criptografia pós-quântica.