Forscher fälschen RSA-Signaturen innerhalb eines Hardware-Vaults, ohne dessen Schlüssel zu stehlen

- Die Forscher fälschten 1024-Bit-RSA-Signaturen über ein HSM, ohne den privaten Schlüssel zu extrahieren oder zu faktorisieren.
- Der Angriff erforderte einen rohen, ungesicherten RSA-Zugriff und stellt keine Bedrohung für normale PKCS#1 v1.5- oder RSA-PSS-Implementierungen dar.
- Für Custodians zeigt das Ergebnis, dass Signatur-APIs und Autorisierungskontrollen genauso wichtig sein können wie die Aufbewahrung von Schlüsseln in sicherer Hardware.
Ein Forscherteam der UC San Diego hat gezeigt, dass eine 1024-Bit-RSA-Signatur gefälscht werden kann, indem mehrere Anfragen an ein Hardware Security Module (HSM) gesendet werden. In diesem Fall wurde der private Schlüssel niemals aus dem Gerät extrahiert.
Dieses Ergebnis impliziert eine weitere Risikokategorie für Krypto-Custodians: Das Speichern des Schlüssels in manipulationssicherer Hardware reicht nicht aus, wenn Angreifer die Systeme kompromittieren, die zur Nutzung autorisiert sind.
Fälschung einer Signatur, die der Schlüssel nie signiert hat
In IACR ePrint 2026/2131 beschreiben Laura Shea, Miro Haller, Adam Suhl und Nadia Heninger von der UC San Diego sowie Emmanuel Thomé von Inria, wie ein temporärer Zugriff auf einen rohen RSA-Signatur-Oracle einem Angreifer langfristig die Möglichkeit geben kann, Signaturen offline zu fälschen.
Der Angriffsprozess bestand aus 2^32 grundlegenden Signaturanfragen: Das entspricht etwas mehr als 4,3 Milliarden Anfragen und führt über einen Zeitraum von fünf Kalendermonaten zu einem Rechenaufwand von 1.380 CPU-Kernjahren.
Im Vergleich zur durchgeführten Arbeit, wie in den Projektmaterialien der Forscher berechnet, würde das Faktorisieren desselben 1024-Bit-RSA-Moduls etwa 500.000 bis 1.000.000 Kern-Jahre erfordern. Der Großteil der Rechenarbeit wird nur einmal während der Vorverarbeitung durchgeführt; danach sollte das Fälschen einer gewählten Signatur rund 180 Kern-Jahre benötigen.
Der verwendete Algorithmus stammt aus dem Jahr 2007. Was sich geändert hat, ist, dass es dem Forscherteam tatsächlich gelungen ist, einen realen Angriff durchzuführen, wie Bruce Schneier am 28. September feststellte:
„Das Neue ist die Implementierung.“ — Bruce Schneier
Warum ungestützte Signierung der eigentliche Trick ist
Eine wesentliche Einschränkung besteht bezüglich dieser Art von Angriff: Sie erfordert die Verfügbarkeit eines rohen, unpad-ten RSA-Signatur- oder Entschlüsselungsorakels. Standard-RSA-Signaturen mit PKCS#1 v1.5 oder RSA-PSS bieten keinen solchen Zugriff. Daher kann dieser Angriff nicht als praktischer Angriff auf korrekt implementiertes RSA betrachtet werden.
Wie Decrypt berichtete, schalteten die Forscher den zertifizierten FIPS-Modus am HSM aus und verwendeten einen eigenen Test-Schlüssel.
Laut dem Papier kann das Auftreten eines Zugriffs auf die Rohsignierung in HSM-APIs und RSA-Blindsignatursystemen beobachtet werden. Das Papier führt weiter aus, dass RFC 9474 beispielsweise ein Szenario beschreibt, in dem der Server die geblinde Nachricht signiert, ohne Zugang zur ursprünglichen Nachricht zu haben.
Die Studie verwendet Apples Angabe von 2,3 Milliarden aktiven Geräten, um zu zeigen, wie schnell gleichzeitige Anfragen anwachsen können. Bei einem Token pro Minute würde ein einzelnes Gerät etwa 17 Millionen Jahre benötigen, um 2^43 Abfragen zu erreichen. Betrachtet man jedoch die Gesamtzahl von 2,3 Milliarden Geräten, können dieselbe Anzahl von Anfragen bereits in etwa 2,3 Tagen gestellt werden.
Signaturschnittstellen als Teil des Perimeters
Für Krypto-Custodian-Lösungen bietet das Verschließen des privaten Schlüssels in einem Safe keine vollständige Sicherheit. Die APIs, Genehmigungsprozesse und automatisierten Systeme, die den privaten Schlüssel nutzen, bergen eigene Gefahren.
Dieses Anliegen ist bereits in der Branche verankert. Laut der EY-Umfrage von 2026 haben die Sicherheit digitaler Coins sowie Schlüsselunterschriftsverfahren bei der Auswahl von Verwahrern deutlich an Bedeutung gewonnen. Die am 8. Juli eingeführte Gemeinsame Aufsichtsmaßnahme der ESMA konzentriert sich ebenfalls auf die Prüfung des Schlüssel- und Speicherungsmanagements, Transaktionskontrollen sowie des Vorfallmanagements.
Laut den Forschern bietet RSA mit einem Signaturorakel bei typischen Schlüsseln von 1024 bis 4096 Bit eine um 15–30 Bits geringere Sicherheit als Schätzungen basierend auf Faktorisierungsmethoden. In diesem Modell bietet selbst RSA mit 4096-Bit-Schlüsseln nicht einmal die Sicherheit einer 128-Bit-Verschlüsselung.

Kein Bruch von Bitcoin oder Ethereum
Das Papier handelt von RSA. Ethereum verwendet secp256k1 ECDSA, während Bitcoin secp256k1 ECDSA und Schnorr-Signaturen nutzt; die demonstrierte Angriffsart trifft daher nicht auf deren Transaktionssigniersysteme zu.
Das größere Problem des Verwahrrisikos ist nichts Neues. Ein Bericht von Cryptopolitan vom 20. September zeigte, wie kompromittierte Unterschriftsbefugnisse Fetch.ai und NuNet um rund 2 Millionen US-Dollar gebracht haben. Während es im oben genannten Fall darum ging, dass eine Einzelperson den Schlüssel erlangte, zeigt dieser Bericht, dass Angreifer auch ohne den eigentlichen Schlüssel Unterschriftsbefugnisse erlangen können.
Wenn Sie dies lesen, sind Sie bereits einen Schritt voraus. Bleiben Sie mit unserem Newsletter auf dem Laufenden.
Häufig gestellte Fragen
Haben die Forscher den privaten Schlüssel aus dem Hardware-Modul gestohlen?
Nein. Sie fälschten Signaturen durch wiederholte Anfragen an die rohe Signierfunktion des Moduls, und das Papier stellt fest, dass der Schlüssel das Gerät niemals verlassen hat. Dies ist eine Fälschungsfähigkeit, keine Wiederherstellung des Schlüssels.
Bedroht dieser Angriff Bitcoin oder Ethereum?
Nein. Laut Decrypt signieren Bitcoin und Ethereum mit elliptischen Kurven-Algorithmen wie ECDSA, und die Ergebnisse des Papers gelten nur für RSA; die Autoren sagen, dass kurvenbasierte Signaturen nach aktuellem Stand nicht anfällig für diese Methode sind.
Warum bricht dies die meisten realen RSA-Implementierungen nicht?
Die Technik erfordert einen rohen, ungesicherten RSA-Signatur- oder Entschlüsselungs-Oracle. Übliche Signaturformate mit PKCS#1v1.5- oder RSA-PSS-Padding bieten keinen solchen Zugang, weshalb die Autoren sagen, dass der Angriff für die meisten eingesetzten RSA-Systeme keine unmittelbare operative Bedrohung darstellt.
Haftungsausschluss. Die bereitgestellten Informationen stellen keine Anlageberatung dar. Cryptopolitan.com übernimmt keine Haftung für Investitionen, die auf den auf dieser Seite bereitgestellten Informationen basieren. Wir empfehlen dringend, vor der Entscheidung für eine Anlage unabhängige Recherchen durchzuführen und/oder sich mit einem qualifizierten Fachmann beraten zu lassen.

Micah Abiodun
Micah Abiodun nutzt sein Masterstudium in Umwelttechnik und -management (MSc) an der Technischen Universität Tallinn (TalTech), um Inhalte und Preisprognose-Nachrichten bei Cryptopolitan zu verfeinern. Seit nunmehr sieben Jahren im Krypto-Medienbereich tätig, berichtet er über große Kryptowährungen, Altcoins, DeFi, Stablecoins, makroökonomische Trends und aufkommende Technologien.
















