Коротко

  • Дослідники з UC San Diego та французького INRIA підробили RSA-підписи на 1024-бітному ключі всередині апаратного модуля безпеки — пристрою, який зберігачі використовують для захисту криптографічних ключів, — не витягуючи ключ.
  • Bitcoin і Ethereum підписують транзакції за допомогою підписів на еліптичних кривих, таких як ECDSA, а не RSA, і твердження статті стосуються лише RSA.
  • Атака вимагала близько 2^32 запитів на підпис (приблизно 4 мільярди) та 1380 ядро-років CPU, і автори кажуть, що вона, ймовірно, не становить негайної загрози для більшості сучасних розгортань RSA, які використовують доповнення.

Дослідники з UC San Diego та французького Інституту досліджень у галузі комп'ютерних наук видали себе за апаратний модуль безпеки — захищений від несанкціонованого доступу пристрій, який зберігає приватні ключі та підписує на запит — так і не витягнувши з нього ключ. Вони детально описали атаку в статті, поданій до IACR Cryptology ePrint Archive 20 вересня.

Але не панікуйте, власники криптовалют. Це не злам Bitcoin чи Ethereum. Bitcoin використовує алгоритм цифрового підпису на еліптичних кривих, або ECDSA. (Його крива також підтримує підписи Schnorr.) Ethereum та більшість великих блокчейнів використовують те саме. Ця стаття стосується криптографії Rivest-Shamir-Adleman, або RSA, — іншої схеми підпису.

Myriad: Як високо підніметься Bitcoin? Натисніть, щоб зробити свій прогноз.
Myriad: Як високо підніметься Bitcoin? Натисніть, щоб зробити свій прогноз.

І все ж результат — це перевірка на міцність того, як захищаються ключі. Постачальники інституційного зберігання, за даними BitGo, використовують апаратний модуль безпеки — захищений від втручання пристрій, який компанії використовують для охорони ключів, — щоб ключі ніколи не існували поза пристроєм. Тут ключ ніколи не залишав пристрій, і дослідники все одно підробили підписи.

Вони таки вимкнули режим FIPS апаратного модуля безпеки — сертифіковане налаштування безпеки, — щоб він підписував неформатовані числа, і використали власний тестовий ключ.

Вони попросили пристрій підписати приблизно 4 мільярди чисел на їхній вибір, а потім виконали математичні обчислення над відповідями. Уявіть собі сейф, який ніколи не відчиняється, але ставить штамп на будь-якому чистому папері, який ви просуваєте під двері. Попросіть достатньо разів, і ви зможете навчитися робити штамп самостійно.

Що таке підпис?

Щоразу, коли ви підтверджуєте транзакцію, ваш гаманець підписує її вашим приватним ключем. Цей цифровий підпис є доказом того, що власник ключа схвалив її і що ніхто не змінив повідомлення дорогою.

RSA — це один зі способів побудови такого доказу, створений у 1977 році Роном Рівестом, Леонардом Адлеманом та Аді Шаміром, літерою «S» у назві.

BitcoinBTC · USD

$83,458−3.62%

Вер 21Вер 23Вер 25Вер 27Вер 28

$87.2k$85.7k$84.2k$82.7k

24г МаксимумМаксимум$84,945

24г МінімумМінімум$82,581

ОбсягОбсяг$1.8B

→

Купити Bitcoin за USDT

Працює на Jupiter

Дані про ціни від CoinGeckoCoinGeckoБільше Bitcoin новин та прогнозів →

Ключова ідея RSA полягає в тому, що перемножити два величезні прості числа легко, але розділити результат назад (так зване факторизування) надзвичайно складно. Автори пишуть, що безпека RSA зазвичай розуміється як така, що спирається на цю складність, хоча зламати RSA ніколи не було доведено еквівалентним факторизуванню. Ця команда нічого не факторизувала.

Кого це стосується

Стандартний підпис RSA застосовує доповнення — етап перемішування та форматування, як-от PKCS#1 v1.5 або PSS, який виконується перед математичними обчисленнями, — і доповнені підписи не створюють оракула, який можна експлуатувати. Автори кажуть, що атака, ймовірно, не становить негайної операційної загрози для більшості сучасних розгортань RSA. Стаття є препринтом.

Деякі системи навмисно надають оракул. Сліпі підписи на основі RSA дозволяють серверу підписати щось, не бачачи цього, — саме так працює один із варіантів Privacy Pass. Cloudflare каже, що Apple використовує версію Privacy Pass, щоб користувачі могли довести, що вони пройшли перевірку, як-от CAPTCHA, не розкриваючи, хто вони.

Сліпі підписи мають криптографічне коріння. Криптограф Девід Чаум використав цю техніку, коли заснував DigiCash у 1989 році.

Більша загроза все ще квантова

Заголовки «RSA зламано» мають свою історію. У січні 2023 року китайські дослідники заявили про квантовий метод, який загрожував RSA, але вони лише розклали на множники 48-бітне число, і експерти відкинули це. Цього разу демонстрація — це справжній 1024-бітний ключ, із зірочкою розміром з оракул.

Автори називають свій результат класичним доказом на користь відходу від RSA під час постквантового переходу, тобто переходу до шифрування, створеного, щоб витримати квантові комп’ютери.

Для Bitcoin квантове питання — це підписи на еліптичних кривих. Дослідники з Caltech наприкінці березня оцінили, що 10 000 до 20 000 кубітів — квантового аналога бітів — може бути достатньо для запуску алгоритму Шора, методу, який загрожує цим підписам.

Google встановив 2029 рік як крайній термін для завершення міграції власних систем на постквантову криптографію.