简而言之
- 加州大学圣地亚哥分校和法国INRIA的研究人员在硬件安全模块内,对1024位密钥伪造了RSA签名,而无需提取密钥。硬件安全模块是托管方用来保护加密密钥的那类设备。
- 比特币和以太坊使用ECDSA等椭圆曲线签名来签署交易,而非RSA,该论文的主张仅涵盖RSA。
- 该攻击需要约2^32次签名请求(约40亿次)和1380个CPU核心年,作者表示,它可能对大多数使用填充的现代RSA部署不构成直接威胁。
加州大学圣地亚哥分校和法国计算机科学研究所的研究人员冒充了一个硬件安全模块——一种防篡改设备,用于存储私钥并按请求进行签名——却从未将密钥从中取出。他们在9月20日提交给IACR Cryptology ePrint Archive的一篇论文中详细描述了该攻击。
但加密货币持有者不必恐慌。这不是比特币或以太坊被攻破。比特币使用椭圆曲线数字签名算法,即ECDSA。(其曲线也支持Schnorr签名。)以太坊以及大多数较大的区块链也使用同样的算法。这篇论文讨论的是Rivest-Shamir-Adlemen密码学,即RSA,一种不同的签名方案。

尽管如此,这一结果是对密钥如何被守护的一次压力测试。据BitGo称,机构托管服务商使用硬件安全模块——一种公司用来保护密钥的防篡改盒子——以确保密钥永远不会存在于设备之外。而在这里,密钥从未离开设备,研究人员却仍然伪造出了签名。
他们确实关闭了硬件安全模块的 FIPS 模式,这是一种经过认证的安全设置,以便让它签署未格式化的数字,并且他们使用了自己的测试密钥。
他们要求该盒子签署大约 40 亿个由他们选择的数字,然后对答案进行数学运算。想象一个永远不会打开的金库,但会给你从门缝下塞进去的任何空白纸张盖章。只要问足够多次,你就能学会自己制作那个印章。
什么是签名?
每当你确认一笔交易时,你的钱包都会用你的私钥对其进行签名。这个数字签名就是证明密钥持有者批准了该交易,并且途中没有人篡改过消息。
RSA 是构建这种证明的一种方式,由 Ron Rivest、Leonard Adleman 和 Adi Shamir 于 1977 年创建,其中名字中的“S”即代表 Shamir。
比特币BTC · 美元
$83,458−3.62%
9月21日9月23日9月25日9月27日9月28日
$87.2k$85.7k$84.2k$82.7k
24小时最高最高$84,945
24小时最低最低$82,581
成交量成交量$1.8B
市场预测赔率由 Myriad
用 USDT 购买 比特币
由 Jupiter 提供支持
RSA 的核心思想是,将两个巨大的质数相乘很容易,但将结果重新拆分(称为因式分解)却极其困难。作者写道,RSA 的安全性通常被认为建立在这一难度之上,尽管破解 RSA 从未被证明等同于因式分解。这个团队从未分解任何东西。
谁受影响
标准 RSA 签名会应用填充——一种在数学运算之前进行的扰乱和格式化步骤,例如 PKCS#1 v1.5 或 PSS——而经过填充的签名不会产生可被利用的预言机。作者表示,该攻击可能不会对大多数现代 RSA 部署构成直接的运营威胁。该论文是预印本。
有些系统会故意提供这种预言机。基于 RSA 的盲签名允许服务器在不看到内容的情况下对某物进行签名,这正是 Privacy Pass 某一变体的工作方式。Cloudflare 表示 Apple 使用了一个版本的 Privacy Pass,以便用户能够证明自己通过了某项检查(例如 CAPTCHA),而无需透露自己的身份。
盲签名有着深厚的密码学渊源。密码学家 David Chaum 在 1989 年创立 DigiCash 时使用了这项技术。
更大的威胁仍然是量子
“RSA 已被破解”这类头条新闻是有先例的。2023 年 1 月,中国研究人员声称一种量子方法威胁到了 RSA,但该方法只分解了一个 48 位数字,专家们对此不予理会。这一次的演示是一个真实的 1024 位密钥,但附带了一个与预言机同样大小的星号。
作者称他们的结果是在后量子过渡期间远离 RSA 的经典证据,即转向为抵御量子计算机而构建的加密技术。
对于比特币而言,量子问题在于椭圆曲线签名。加州理工学院的研究人员在 3 月底估计,10,000 到 20,000 个量子比特——比特的量子版本——可能足以运行 Shor 算法,即威胁这些签名的方法。
谷歌已将 2029 年设定为其完成自身系统向后量子密码学迁移的最后期限。






