研究团队绕过硬件密钥防护伪造 RSA 签名,但比特币和以太坊不受影响
加州大学圣迭戈分校等机构的研究人员在未提取硬件安全模块中的密钥的情况下,成功冒充该模块生成签名。研究针对 RSA,研究人员表示,这对多数现代 RSA 部署不构成立即的运营威胁,也不是对比特币或以太坊的攻击。

加州大学圣迭戈分校与法国计算机科学研究所的研究人员,成功冒充硬件安全模块生成签名,而整个过程中并未将私钥从设备中取出。他们于 9 月 20 日将相关研究论文提交至 IACR 密码学电子预印本档案库。
这并不意味着比特币或以太坊的加密机制被攻破。比特币使用椭圆曲线数字签名算法(ECDSA),其曲线也支持 Schnorr 签名;以太坊和大多数大型区块链同样采用椭圆曲线签名方案。该论文研究的是另一种签名方案——RSA。
这项研究检验了密钥防护机制的可靠性。机构托管服务商会使用硬件安全模块(HSM)保护密钥,使密钥不会出现在设备之外。研究人员在密钥始终留在模块内的情况下,仍伪造了签名。不过,他们关闭了模块的 FIPS 模式——一种经过认证的安全设置——以便模块能够为未格式化的数字签名,并使用了自行生成的测试密钥。
研究人员让设备为约 40 亿个由他们选择的数字签名,再对签名结果进行数学分析。每次用户确认交易时,钱包都会用私钥生成数字签名,以证明密钥持有人批准了交易,并确保消息在传输过程中未被篡改。RSA 于 1977 年由 Ron Rivest、Leonard Adleman 和 Adi Shamir 提出,其安全性通常被认为基于大数分解的困难性,但 RSA 安全性等同于分解难题这一点尚未得到证明;这项研究也没有进行分解。
标准 RSA 签名会先进行填充处理,例如 PKCS#1 v1.5 或 PSS,这类签名不会产生可被利用的预言机。作者表示,这项攻击可能不会对多数现代 RSA 部署构成立即的运营威胁;论文目前为预印本。部分系统则会有意提供这类预言机,例如 RSA 盲签名可让服务器在看不到内容的情况下签名,是某种 Privacy Pass 实现的基础。
Cloudflare 称,苹果使用 Privacy Pass 的一个版本,让用户在不透露身份的情况下证明自己通过了 CAPTCHA 等验证。
相关阅读


