Исследователи из Калифорнийского университета в Сан-Диего и французского INRIA сообщили об атаке, позволившей подделывать RSA-подписи внутри аппаратного модуля безопасности без извлечения закрытого ключа. О результатах говорится в препринте, представленном в архив IACR Cryptology ePrint 20 сентября, сообщает Decrypt.
Эксперимент проводился с собственным тестовым 1024-битным ключом. Аппаратный модуль — защищённое от вмешательства устройство, предназначенное для хранения ключей и выполнения операций подписи по запросу. В описанном сценарии ключ оставался внутри устройства, но исследователи смогли получить данные для последующей подделки подписей.
Для атаки модуль вывели из режима FIPS — сертифицированной настройки безопасности, при которой устройство подписывает неформатированные числа. Затем исследователи направили ему около 2^32 запросов, то есть примерно 4 млрд, с выбранными ими значениями. Полученные результаты они обработали математически. Оценка вычислительных затрат составила 1380 процессорных лет.
Результат относится именно к RSA — криптографической схеме, названной по первым буквам фамилий Рона Ривеста, Ади Шамира и Леонарда Адлемана. В современных системах RSA-подписи обычно используют предварительное форматирование, например PKCS#1 v1.5 или PSS. По словам авторов исследования, такие схемы не создают используемый в эксперименте уязвимый интерфейс, а сама атака, вероятно, не представляет немедленной операционной угрозы для большинства современных развертываний RSA.
Bitcoin и Ethereum эта работа напрямую не затрагивает. Для подписей транзакций Bitcoin применяет схемы на эллиптических кривых, включая ECDSA и поддерживаемые сетью подписи Schnorr, а Ethereum использует ECDSA. Авторы исследования заявляют, что их выводы относятся только к RSA, поэтому описанный эксперимент не является взломом механизмов подписи этих сетей.
Отдельное значение работа может иметь для систем, которые намеренно предоставляют возможность подписывать данные, не раскрывая их содержимое. К такому классу относятся RSA-based blind signatures; один из вариантов Privacy Pass использует этот подход. Исследователи называют результат классическим свидетельством в пользу постепенного отказа от RSA в рамках перехода к постквантовой криптографии. При этом опубликованный материал остаётся препринтом, а продемонстрированный сценарий был выполнен в специально заданных условиях.
Первоисточник
Материал подготовлен редакцией LegalCoin по публикации Decrypt от 29 сентября 2026.