DERNIÈRES ACTUALITÉS
SÉLECTIONNÉ POUR VOUS

Des chercheurs forgent des signatures RSA à l'intérieur d'un coffre-fort matériel sans voler sa clé

ParMicah AbiodunMicah Abiodun 3 min de lecture
  • Les chercheurs ont forgé des signatures RSA 1024 bits via un HSM sans extraire ni factoriser sa clé privée.
  • L'attaque nécessitait un accès brut non rembourré à RSA et ne menace pas les déploiements normaux de PKCS#1 v1.5 ou RSA-PSS.
  • Pour les dépositaires, le résultat montre que les API de signature et les contrôles d'autorisation peuvent être aussi importants que le maintien des clés dans un matériel sécurisé.

Une équipe de chercheurs de l'UC San Diego a démontré qu'une signature RSA de 1024 bits peut être forgée en envoyant plusieurs requêtes à un module de sécurité matérielle (HSM). Dans ce cas, la clé privée n'a jamais été extraite du dispositif.

Ce résultat implique une autre forme de risque pour les dépositaires de cryptomonnaies : conserver la clé dans un matériel inviolable ne suffit pas si l'attaquant pirate les systèmes autorisés à l'utiliser.

Forger une signature sans que la clé ne l'ait signée

Dans IACR ePrint 2026/2131, Laura Shea, Miro Haller, Adam Suhl et Nadia Heninger de l'UC San Diego, avec Emmanuel Thomé d'Inria, décrivent comment un accès temporaire à une oracle de signature RSA brute peut éventuellement permettre à un attaquant de forger des signatures hors ligne.

Le processus d'attaque a consisté en 2^32 requêtes de signature de base : cela représente un peu plus de 4,3 milliards de requêtes et a nécessité 1 380 années-cœur CPU sur une période de cinq mois calendaires.

Par rapport aux travaux réalisés, selon les documents du projet des chercheurs, la factorisation du même module RSA 1024 bits prendrait environ 500 000 à 1 000 000 années-cœur. La majeure partie du travail est effectuée une seule fois lors du précalcul ; par la suite, la forge d'une signature choisie devrait nécessiter environ 180 années-cœur.

L'algorithme utilisé a été inventé en 2007. Ce qui a changé, c'est que l'équipe de chercheurs a réussi à mener une attaque réelle, comme l'a noté Bruce Schneier le 28 septembre :

« Ce qui est nouveau, c'est l'implémentation. » — Bruce Schneier

Pourquoi la signature non rembourrée est toute l'affaire

Une restriction essentielle s'applique à ce type d'attaque : elle nécessite la disponibilité d'une oracle de signature ou de déchiffrement RSA brute non rembourrée. Les signatures RSA standard utilisant PKCS#1 v1.5 ou RSA-PSS ne fournissent pas cet accès. Par conséquent, cette attaque ne peut pas être considérée comme une attaque pratique contre une implémentation correctement sécurisée du RSA.

Comme l'a noté Decrypt, les chercheurs ont désactivé le mode FIPS certifié sur le HSM et utilisé leur propre clé de test.

Selon l'article, l'accès à la signature brute peut être observé dans les API HSM et les systèmes de signature aveugle RSA. L'article précise ensuite que RFC 9474, par exemple, décrit un scénario où le serveur signe le message aveuglé sans aucun accès au message original.

L'étude utilise le chiffre d'Apple de 2,3 milliards d'appareils actifs pour illustrer la rapidité avec laquelle les requêtes simultanées peuvent s'accumuler. À un jeton par minute, un seul appareil aurait besoin d'environ 17 millions d'années pour atteindre 2^43 requêtes. Cependant, si l'on considère l'ensemble des 2,3 milliards d'appareils, le même nombre de requêtes peut être effectué en seulement environ 2,3 jours.

Interfaces de signature dans le cadre de la périmètre

Pour les dépositaires de cryptomonnaies, verrouiller la clé privée dans un coffre-fort ne garantit pas une sécurité complète. Les API, les processus d'approbation et les systèmes automatisés qui utilisent la clé privée présentent leurs propres dangers.

Cette préoccupation est déjà reflétée dans l'industrie. Selon l'enquête 2026 d'EY, la sécurité des cryptomonnaies ainsi que les procédures de signature des clés sont devenues beaucoup plus importantes dans le processus de sélection des dépositaires. L'Action de supervision commune de l'AMF, lancée le 8 juillet, met également l'accent sur l'examen de la gestion des clés et du stockage, des contrôles de transaction et de la réponse aux incidents.

Selon les chercheurs, le RSA avec une oracle de signature offre une sécurité inférieure de 15 à 30 bits par rapport aux estimations basées sur la factorisation pour des clés typiques de 1024 à 4096 bits. Dans ce modèle, le RSA 4096 bits n'offre même pas la sécurité d'un chiffrement 128 bits.

Pas une rupture de Bitcoin ni d'Ethereum

L'article porte sur RSA. Ethereum utilise ECDSA secp256k1, tandis que Bitcoin utilise ECDSA secp256k1 et les signatures Schnorr ; l'attaque démontrée ne s'applique donc pas à leurs systèmes de signature de transactions.

Le problème plus large concernant les risques de garde n'est pas quelque chose de totalement nouveau. Un rapport de Cryptopolitan publié le 20 septembre a indiqué comment des autorités de signature compromises ont vidé environ 2 millions de dollars de Fetch.ai et NuNet. Alors que le cas ci-dessus impliquait un individu obtenant la clé, ce rapport montre que l'attaquant pourrait obtenir une autorisation de signature sans jamais obtenir la clé.

Si vous lisez ceci, vous êtes déjà en avance. Restez ainsi grâce à notre newsletter.

FAQ

Les chercheurs ont-ils volé la clé privée du module matériel ?

Non. Ils ont forgé des signatures en effectuant des requêtes répétées à la fonction de signature brute du module, et l'article précise que la clé n'a jamais quitté l'appareil. Il s'agit d'une capacité de falsification, et non d'une récupération de clé.

Cette attaque menace-t-elle Bitcoin ou Ethereum ?

Non. Selon Decrypt, Bitcoin et Ethereum signent avec des algorithmes à courbe elliptique tels qu'ECDSA, et les résultats de l'article ne s'appliquent qu'à RSA ; les auteurs indiquent que les signatures basées sur des courbes ne semblent pas vulnérables à cette méthode.

Pourquoi cela ne casse-t-il pas la plupart des implémentations RSA réelles ?

La technique nécessite un oracle de signature ou de décryptage RSA brut sans padding. Les formats de signature courants utilisant le padding PKCS#1v1.5 ou RSA-PSS n'exposent pas un tel oracle ; ainsi, selon les auteurs, l'attaque ne représente pas une menace opérationnelle immédiate pour la plupart des déploiements RSA.

Partager cet article

Avertissement. Les informations fournies ne constituent pas des conseils en matière de trading. Cryptopolitan.com décline toute responsabilité concernant les investissements réalisés sur la base des informations fournies sur cette page. Nous recommandons vivement une recherche indépendante et/ou une consultation avec un professionnel qualifié avant de prendre toute décision d'investissement.

Micah Abiodun

Micah Abiodun

Micah Abiodun met à profit son Master en Ingénierie et Gestion de l'Environnement (MSc) à l'Université de Technologie de Tallinn (TalTech) pour peaufiner ses articles sur les prévisions de prix et l'actualité à Cryptopolitan. Fort de sept années d'expérience dans les médias cryptographiques, il couvre les principales cryptomonnaies, les altcoins, la finance décentralisée (DeFi), les stablecoins, les tendances macroéconomiques et les technologies émergentes.

PLUS D'ACTUALITÉS…