簡述

  • 加州大學聖地牙哥分校與法國 INRIA 的研究人員在硬體安全模組(託管方用來保護加密金鑰的這類裝置)內,對一個 1,024 位元金鑰偽造了 RSA 簽章,而無需提取金鑰。
  • 比特幣和以太坊使用 ECDSA 等橢圓曲線簽章來簽署交易,而非 RSA,且該論文的論述僅涵蓋 RSA。
  • 該攻擊需要約 2^32 次簽章請求(約 40 億次)和 1,380 CPU 核心年,作者表示這可能對大多數使用填充的現代 RSA 部署不構成直接威脅。

加州大學聖地牙哥分校與法國電腦科學研究所的研究人員冒充了一個硬體安全模組——一種防篡改裝置,用於儲存私鑰並應請求進行簽章——而從未將金鑰從中取出。他們在 9 月 20 日提交至 IACR 密碼學 ePrint 檔案庫的一篇論文中詳細描述了該攻擊。

但加密貨幣持有者不必驚慌。這不是比特幣或以太坊的破解。比特幣使用橢圓曲線數位簽章演算法,即 ECDSA。(其曲線也支援 Schnorr 簽章。)以太坊以及大多數較大的區塊鏈也使用相同演算法。這篇論文是關於 Rivest-Shamir-Adlemen 密碼學,即 RSA,一種不同的簽章方案。

Myriad:比特幣會漲到多高?點擊做出你的預測。
Myriad:比特幣會漲到多高?點擊做出你的預測。

儘管如此,這個結果仍是對金鑰如何受到保護的一場壓力測試。根據 BitGo 的說法,機構託管供應商使用硬體安全模組——一種企業用來保護金鑰的防篡改盒子——以確保金鑰永遠不會存在於裝置之外。在這裡,金鑰從未離開裝置,而研究人員仍然偽造了簽章。

他們確實關閉了硬體安全模組的 FIPS 模式,這是一項經過認證的安全設定,好讓它能簽署未格式化的數字,而且他們使用了自己的測試金鑰。

他們要求這個盒子簽署大約 40 億個他們自行選擇的數字,然後對答案進行數學運算。想像一個永遠不會打開的金庫,但會在你從門縫下塞進去的任何空白紙上蓋章。要求足夠多次,你就能學會自己製作那個印章。

什麼是簽章?

每次你確認一筆交易時,你的錢包會用你的私鑰對它進行簽署。那個數位簽章就是金鑰持有者已批准該交易,且途中沒有人篡改訊息的證明。

RSA 是構建該證明的一種方式,由 Ron Rivest、Leonard Adleman 和 Adi Shamir 於 1977 年創建,其中「S」代表 Shamir。

比特幣BTC · USD

$83,458−3.62%

9月21日9月23日9月25日9月27日9月28日

$87.2k$85.7k$84.2k$82.7k

24小時最高最高$84,945

24小時最低最低$82,581

成交量成交量$1.8B

→

用 USDT 購買 比特幣

由 Jupiter 提供技術支援

價格數據由 CoinGecko 提供CoinGecko更多 比特幣 新聞與預測 →

RSA 的核心概念是:將兩個巨大的質數相乘很容易,但要將結果拆解回原本的兩個質數(稱為因式分解)卻極其困難。作者寫道,RSA 的安全性普遍被認為建立在這種困難性之上,儘管破解 RSA 從未被證明等同於因式分解。這個團隊從未分解任何東西。

誰會受到影響

標準的 RSA 簽章會套用填充——一種在數學運算之前執行的擾亂與格式化步驟,例如 PKCS#1 v1.5 或 PSS——而經過填充的簽章不會產生可被利用的預言機。作者表示,這項攻擊對大多數現代 RSA 部署而言,可能不會構成立即的營運威脅。該論文是預印本。

有些系統會刻意提供這種預言機。基於 RSA 的盲簽章讓伺服器能在看不見內容的情況下對某物簽章,這正是 Privacy Pass 其中一種變體的運作方式。Cloudflare 表示 Apple 使用某個版本的 Privacy Pass,讓使用者能證明自己通過了某項檢查,例如 CAPTCHA,而不必揭露自己的身分。

盲簽章有其密碼學根源。密碼學家 David Chaum 在 1989 年創立 DigiCash 時使用了這項技術。

更大的威脅仍是量子

「RSA 已破」這類標題是有前例可循的。2023 年 1 月,中國研究人員 宣稱一種量子方法會威脅 RSA,但他們只分解了一個 48 位元的數字,專家對此不以為然。這次的展示是一個貨真價實的 1,024 位元金鑰,但附帶一個和預言機一樣大的星號。

作者稱他們的結果是古典證據,證明在後量子過渡期間應遠離 RSA,也就是轉向採用為抵禦量子電腦而打造的加密技術。

對比特幣而言,量子問題在於橢圓曲線簽章。加州理工學院的研究人員在 3 月底估計, 10,000 到 20,000 個量子位元——量子版本的位元——可能就足以執行 Shor 演算法,也就是威脅這些簽章的方法。

Google 已 設定 2029 年為完成自家系統遷移至後量子密碼學的最後期限。