ÚLTIMAS NOTICIAS
SELECCIONADO PARA TI

Los investigadores forjan firmas RSA dentro de una bóveda de hardware sin robar su clave

PorMicah AbiodunMicah Abiodun 3 min de lectura
  • Los investigadores forjaron firmas RSA de 1024 bits a través de un HSM sin extraer ni factorizar su clave privada.
  • El ataque requirió acceso crudo a RSA sin relleno y no amenaza las implementaciones normales de PKCS#1 v1.5 o RSA-PSS.
  • Para los custodios, el resultado muestra que las APIs de firma y los controles de autorización pueden ser tan importantes como mantener las claves dentro de hardware seguro.

Un equipo de investigadores de la UC San Diego demostró que una firma RSA de 1024 bits puede ser falsificada enviando múltiples consultas a un módulo de seguridad de hardware (HSM). En este caso, la clave privada nunca fue extraída del dispositivo.

Este resultado implica otra forma más de riesgo para los custodios de criptoactivos: mantener la clave dentro de un hardware a prueba de manipulaciones no es suficiente si el atacante compromete los sistemas autorizados para usarla.

Falsificar una firma sin que la clave la haya firmado

En IACR ePrint 2026/2131, Laura Shea, Miro Haller, Adam Suhl y Nadia Heninger de la UC San Diego, junto con Emmanuel Thomé de Inria, describen cómo el acceso temporal a un oráculo de firma RSA en bruto puede eventualmente permitir a un atacante forjar firmas sin conexión.

El proceso de ataque consistió en 2^32 solicitudes básicas de firma: esto equivale a poco más de 4.300 millones de consultas y resultó en 1.380 años de núcleo de CPU utilizados durante un período de cinco meses calendario.

En comparación con el trabajo realizado, según los materiales del proyecto de los investigadores, factorizar el mismo módulo RSA de 1024 bits tomaría aproximadamente entre 500.000 y 1.000.000 años-núcleo. La mayor parte del trabajo se realiza solo una vez durante la fase de precomputación; posteriormente, la forja de una firma elegida requeriría alrededor de 180 años-núcleo.

El algoritmo fue inventado en 2007. Lo que ha cambiado es que el equipo de investigadores logró llevar a cabo un ataque real, como señaló Bruce Schneier el 28 de septiembre:

“Lo nuevo es la implementación.” — Bruce Schneier

Por qué la firma sin relleno es todo el truco

Existe una restricción esencial con respecto a este tipo de ataque: requiere la disponibilidad de un oráculo de firma o descifrado RSA en bruto sin relleno. Las firmas RSA estándar que utilizan PKCS#1 v1.5 o RSA-PSS no proporcionan este acceso. Por lo tanto, este ataque no puede considerarse una amenaza práctica para una implementación correcta de RSA.

Como señaló Decrypt, los investigadores desactivaron el modo FIPS certificado en el HSM y utilizaron su propia clave de prueba.

Según el documento, la aparición del acceso a firmas en bruto puede observarse en las APIs de HSM y en los sistemas de firma ciega RSA. El documento continúa explicando que RFC 9474, por ejemplo, describe un escenario en el que el servidor firma el mensaje ciego sin tener acceso al mensaje original.

El estudio utiliza la cifra de Apple de 2.300 millones de dispositivos activos para mostrar cómo pueden acumularse rápidamente las solicitudes concurrentes. A razón de un token por minuto, un solo dispositivo necesitaría aproximadamente 17 millones de años para alcanzar 2^43 consultas. Sin embargo, si se considera el total de 2.300 millones de dispositivos, el mismo número de solicitudes puede realizarse en apenas 2,3 días.

Interfaces de firma como parte del perímetro

Para los custodios de criptoactivos, guardar la clave privada en una caja fuerte no proporciona seguridad completa. Las APIs, los procesos de aprobación y los sistemas automatizados que utilizan la clave privada plantean sus propios riesgos.

Esta preocupación ya está reflejada en la industria. Según el estudio de EY de 2026, la seguridad de las monedas digitales, así como los procedimientos de firma de claves, han cobrado mucha más relevancia en el proceso de selección del custodio. La Acción Supervisora Común de ESMA, lanzada el 8 de julio, también se centra en el escrutinio de la gestión de claves y almacenamiento, los controles de transacciones y la respuesta a incidentes.

Según los investigadores, RSA con un oráculo de firma ofrece entre 15 y 30 bits menos de seguridad que las estimaciones basadas en factorización para claves típicas de 1024-4096 bits. En este modelo, RSA de 4096 bits ni siquiera proporciona la seguridad de un cifrado de 128 bits.

No es una ruptura de Bitcoin ni de Ethereum

El artículo trata sobre RSA. Ethereum utiliza ECDSA secp256k1, mientras que Bitcoin utiliza ECDSA secp256k1 y firmas Schnorr; por lo tanto, el ataque demostrado no se aplica a sus sistemas de firma de transacciones.

El problema más amplio relacionado con el riesgo de custodia no es algo totalmente nuevo. Un informe de Cryptopolitan del 20 de septiembre señaló cómo las autoridades de firma comprometidas drenaron alrededor de 2 millones de dólares de Fetch.ai y NuNet. Aunque el caso anterior involucró a un individuo que obtuvo la clave, este informe muestra que el atacante podría obtener autoridad de firma sin llegar a obtener nunca la clave.

Si estás leyendo esto, ya vas por delante. Mantente así con nuestro boletín.

Preguntas frecuentes

¿Robaron los investigadores la clave privada del módulo de hardware?

No. Forjaron firmas mediante consultas repetidas a la función de firma en bruto del módulo, y el documento indica que la clave nunca salió del dispositivo. Se trata de una capacidad de forjado, no de recuperación de claves.

¿Amenaza este ataque a Bitcoin o Ethereum?

No. Según Decrypt, Bitcoin y Ethereum firman con algoritmos de curva elíptica como ECDSA, y los resultados del artículo solo se aplican a RSA; los autores indican que las firmas basadas en curvas no parecen vulnerables a este método.

¿Por qué esto no rompe la mayoría de los casos de uso real de RSA?

La técnica requiere un oráculo de firma o descifrado RSA sin relleno (raw). Los formatos de firma comunes que utilizan relleno PKCS#1v1.5 o RSA-PSS no exponen uno, por lo que los autores señalan que el ataque no representa una amenaza operativa inmediata para la mayoría de las implementaciones de RSA desplegadas.

Comparte este artículo

Descargo de responsabilidad. La información proporcionada no constituye asesoramiento financiero. Cryptopolitan.com no asume ninguna responsabilidad por las inversiones realizadas basándose en la información proporcionada en esta página. Recomendamos encarecidamente realizar una investigación independiente y/o consultar con un profesional calificado antes de tomar cualquier decisión de inversión.

Micah Abiodun

Micah Abiodun

Micah Abiodun aprovecha su Maestría en Ingeniería y Gestión Ambiental (MSc) de la Universidad Tecnológica de Tallinn (TalTech) para perfeccionar noticias sobre contenido y predicciones de precios en Cryptopolitan. Ahora en su séptimo año en el espacio de medios cripto, cubre las principales criptomonedas, altcoins, DeFi, stablecoins, tendencias macroeconómicas y tecnologías emergentes.

MÁS … NOTICIAS