Исследователи подделали 1024-битную RSA-подпись внутри аппаратного модуля безопасности, не извлекая ключ

1 час назад 2 источника neutral

Главное по теме:

  • Атака на HSM через RSA не затрагивает Bitcoin и Ethereum, но тестирует доверие к кастодианам.
  • Ключевой урок: изоляция ключей бесполезна без аудита подписывающих интерфейсов и запрета сырых RSA-оракулов.
  • Давление ESMA на управление ключами ускоряет структурный переход от RSA к постквантовым схемам.

Группа исследователей из Калифорнийского университета в Сан-Диего и французского INRIA в конце сентября 2026 года опубликовала в IACR Cryptology ePrint Archive работу, в которой описывается практическая подделка 1024-битной RSA-подписи внутри аппаратного модуля безопасности (HSM). Приватный ключ при этом не был извлечен из устройства.

Согласно работе 2026/2131, для атаки потребовался доступ к «сырому» неподписанному RSA-оракулу. Исследователи отключили сертифицированный режим FIPS на HSM и использовали собственный тестовый ключ. Они отправили устройству около 2^32 запросов на подпись — более 4,3 млрд — и затем провели вычисления, занявшие 1 380 ядра-лет вычислительного времени за пять календарных месяцев. Основная предварительная фаза выполняется один раз, после чего подделка выбранной подписи требует порядка 180 ядра-лет. Для сравнения: факторизация того же 1024-битного RSA-модуля, по оценкам авторов, заняла бы от 500 тыс. до 1 млн ядра-лет.

Использованный алгоритм был предложен еще в 2007 году, поэтому новизна заключается именно в реальной реализации, отметил криптограф Брюс Шнайер. Ключевое ограничение состоит в том, что стандартные RSA-подписи с PKCS#1 v1.5 или RSA-PSS такого «оракула» не предоставляют, поэтому корректно реализованные системы не находятся под непосредственной угрозой. Опасность касается API HSM и систем слепых RSA-подписей, где сервер подписывает «ослепленное» сообщение, не видя его: этот механизм описан, в частности, в RFC 9474 и используется в вариантах Privacy Pass. Для масштаба: одно устройство, отправляющее один запрос в минуту, достигло бы 2^43 запросов примерно за 17 млн лет, тогда как 2,3 млрд активных устройств справились бы примерно за 2,3 дня.

Для криптовалютного рынка прямой угрозы нет: биткоин и Ethereum используют схемы на эллиптических кривых — ECDSA на secp256k1 и Schnorr, — а не RSA. Однако инцидент подчеркивает, что хранение ключа в защищенном устройстве само по себе не устраняет риски для кастодианов: скомпрометированные системы, имеющие право подписи, могут стать точкой входа. По данным EY за 2026 год, безопасность цифровых активов и процедуры подписания ключей стали значительно более важными при выборе кастодиана. Надзорные органы также усилили внимание: 8 июля ESMA запустила Common Supervisory Action с проверками управления ключами, контроля транзакций и реагирования на инциденты. В сентябре сообщалось о потере около $2 млн у двух криптопроектов из-за скомпрометированных полномочий подписи.

Авторы исследования считают результат классическим аргументом в пользу ухода от RSA в рамках перехода к постквантовой криптографии. В модели с «сырым» оракулом RSA обеспечивает на 15–30 бит меньшую стойкость, чем оценки, основанные на сложности факторизации: даже 4096-битный RSA в таких условиях не дотягивает до уровня 128-битного шифрования.

Отказ от ответственности

Данный материал носит информационный характер и не является инвестиционной рекомендацией. Криптоактивы высокорискованны и волатильны — возможна полная потеря средств. Материалы могут содержать ссылки и пересказы сторонних источников; администрация не отвечает за их содержание и точность. Coinalertnews рекомендует самостоятельно проверять информацию и консультироваться со специалистами, прежде чем принимать любые финансовые решения на основе этого контента.