Em resumo
- Pesquisadores da UC San Diego e do INRIA, da França, forjaram assinaturas RSA em uma chave de 1.024 bits dentro de um módulo de segurança de hardware, o tipo de dispositivo que custodiantes usam para proteger chaves criptográficas, sem extrair a chave.
- Bitcoin e Ethereum assinam transações com assinaturas de curva elíptica, como ECDSA, em vez de RSA, e as alegações do artigo cobrem apenas RSA.
- O ataque exigiu cerca de 2^32 solicitações de assinatura (aproximadamente 4 bilhões) e 1.380 anos-núcleo de CPU, e os autores afirmam que provavelmente não representa uma ameaça imediata para a maioria das implantações modernas de RSA, que usam padding.
Pesquisadores da UC San Diego e do Instituto de Pesquisa em Ciência da Computação da França personificaram um módulo de segurança de hardware — um dispositivo resistente a adulteração que armazena chaves privadas e assina sob demanda — sem nunca retirar a chave dele. Eles detalharam o ataque em um artigo submetido ao IACR Cryptology ePrint Archive em 20 de setembro.
Mas não entre em pânico, detentores de criptomoedas. Isso não é uma quebra do Bitcoin ou do Ethereum. O Bitcoin usa um algoritmo de assinatura digital de curva elíptica, ou ECDSA. (Sua curva também suporta assinaturas Schnorr.) O Ethereum, e a maioria das blockchains maiores, usam o mesmo. Este artigo é sobre a criptografia Rivest-Shamir-Adlemen, ou RSA, um esquema de assinatura diferente.

Ainda assim, o resultado é um teste de estresse de como as chaves são protegidas. Provedores de custódia institucional, segundo a BitGo, usam um módulo de segurança de hardware — uma caixa resistente a adulteração que as empresas usam para proteger chaves — para que as chaves nunca existam fora do dispositivo. Aqui a chave nunca saiu do dispositivo, e os pesquisadores forjaram assinaturas mesmo assim.
Eles desativaram o modo FIPS do módulo de segurança de hardware, uma configuração de segurança certificada, para que ele assinasse números não formatados, e usaram uma chave de teste própria.
Eles pediram à caixa para assinar aproximadamente 4 bilhões de números de sua escolha, e então fizeram cálculos sobre as respostas. Pense em um cofre que nunca se abre, mas carimba qualquer papel em branco que você deslize por baixo da porta. Peça vezes suficientes, e você pode aprender a fazer o carimbo você mesmo.
O que é uma assinatura?
Toda vez que você confirma uma transação, sua carteira a assina com sua chave privada. Essa assinatura digital é a prova de que o detentor da chave a aprovou, e que ninguém alterou a mensagem no caminho.
RSA é uma forma de construir essa prova, criada em 1977 por Ron Rivest, Leonard Adleman e Adi Shamir, o "S" do nome.
BitcoinBTC · USD
$83,458−3.62%
21 de set23 de set25 de set27 de set28 de set
$87,2 mil$85,7 mil$84,2 mil$82,7 mil
Máxima 24hMáxima$84,945
Mínima 24hMínima$82,581
VolVol$1,8 bi
Projeções de mercadoProbabilidades por Myriad
Esta semanaAbaixo de $84.000Abaixo de $84 mil56% de chanceEste mêsAbaixo de $84.000Abaixo de $84 mil56% de chance
Compre Bitcoin com USDT
Desenvolvido por Jupiter
A ideia central do RSA é que multiplicar dois números primos enormes é fácil, mas dividir o resultado de volta (chamado de fatoração) é extremamente difícil. Os autores escrevem que a segurança do RSA é geralmente entendida como baseada nessa dificuldade, embora quebrar o RSA nunca tenha sido provado equivalente à fatoração. Esta equipe nunca fatorou nada.
Quem é afetado
A assinatura RSA padrão aplica padding—uma etapa de embaralhamento e formatação, como PKCS#1 v1.5 ou PSS, que é executada antes da matemática—e assinaturas com padding não criam o oráculo explorável. Os autores dizem que o ataque provavelmente não representa uma ameaça operacional imediata para a maioria das implantações modernas de RSA. O artigo é um preprint.
Alguns sistemas entregam o oráculo de propósito. Assinaturas cegas baseadas em RSA permitem que um servidor assine algo sem vê-lo, que é como uma variante do Privacy Pass funciona. A Cloudflare diz que a Apple usa uma versão do Privacy Pass para que os usuários possam provar que passaram por uma verificação, como um CAPTCHA, sem revelar quem são.
Assinaturas cegas têm raízes criptográficas. O criptógrafo David Chaum usou a técnica quando fundou a DigiCash em 1989.
A maior ameaça ainda é quântica
Manchetes de "RSA está quebrado" têm um histórico. Em janeiro de 2023, pesquisadores chineses alegaram um método quântico que ameaçava o RSA, mas apenas fatoraram um número de 48 bits, e especialistas descartaram. Desta vez, a demonstração é uma chave real de 1.024 bits, com um asterisco do tamanho do oráculo.
Os autores chamam seu resultado de evidência clássica para se afastar do RSA durante a transição pós-quântica, ou seja, a mudança para criptografia construída para sobreviver a computadores quânticos.
Para o Bitcoin, a questão quântica são as assinaturas de curva elíptica. Pesquisadores do Caltech estimaram no final de março que 10.000 a 20.000 qubits—a versão quântica dos bits—poderiam ser suficientes para executar o algoritmo de Shor, o método que ameaça essas assinaturas.
O Google definiu 2029 como seu prazo para concluir a migração de seus próprios sistemas para criptografia pós-quântica.






