ULTIME NOTIZIE
SELEZIONATO PER TE

I ricercatori creano firme RSA all'interno di un vault hardware senza rubarne la chiave

DiMicah AbiodunMicah Abiodun 3 min di lettura
  • I ricercatori hanno forgiato firme RSA a 1024 bit tramite HSM senza estrarre o fattorizzare la chiave privata.
  • L'attacco richiede accesso grezzo e non paddato a RSA e non minaccia i normali deploy PKCS#1 v1.5 o RSA-PSS.
  • Per i custodi, il risultato dimostra che le API di firma e i controlli di autorizzazione possono essere importanti quanto mantenere le chiavi all'interno di hardware sicuro.

Un team di ricercatori dell'UC San Diego ha dimostrato che una firma RSA a 1024 bit può essere falsificata inviando molteplici query a un modulo di sicurezza hardware (HSM). In questo caso, la chiave privata non è mai stata estratta dal dispositivo.

Questo risultato implica un'altra forma di rischio per i custodi di criptovalute: conservare la chiave all'interno di hardware a prova di manomissione non è sufficiente se l'attaccante compromette i sistemi autorizzati a utilizzarla.

Falsificare una firma senza che la chiave l'abbia mai firmata

In IACR ePrint 2026/2131, Laura Shea, Miro Haller, Adam Suhl e Nadia Heninger dell'UC San Diego, insieme a Emmanuel Thomé di Inria, descrivono come un accesso temporaneo a un oracolo di firma RSA grezzo possa alla fine permettere a un attaccante di forgiare firme offline.

Il processo di attacco ha consistito in 2^32 richieste di firma di base: ciò corrisponde a poco più di 4,3 miliardi di query e comporta l'utilizzo di 1.380 core-anno CPU nel corso di cinque mesi calendariali.

Rispetto al lavoro svolto, calcolato secondo i materiali del progetto dei ricercatori, la fattorizzazione dello stesso modulo RSA a 1024 bit richiederebbe circa 500.000-1.000.000 core-anno. La maggior parte del lavoro viene eseguita una sola volta durante la fase di precalcolo; successivamente, la forgiatura di una firma scelta dovrebbe richiedere circa 180 core-anno.

L'algoritmo utilizzato è stato inventato nel 2007. Ciò che è cambiato è che il team di ricercatori è effettivamente riuscito a condurre un attacco reale, come notato da Bruce Schneier il 28 settembre:

«Ciò che è nuovo è l'implementazione.» — Bruce Schneier

Perché la firma senza padding è tutto il trucco

Esiste una restrizione fondamentale riguardo a questo tipo di attacco: richiede la disponibilità di un oracolo di firma o decrittazione RSA grezzo e non padato. Le firme RSA standard che utilizzano PKCS#1 v1.5 o RSA-PSS non forniscono tale accesso. Pertanto, questo attacco non può essere considerato pratico per un'implementazione RSA corretta.

Come ha notato Decrypt, i ricercatori hanno disattivato la modalità FIPS certificata sull'HSM e utilizzato una chiave di test da loro stessi.

Secondo il documento, l'accesso alla firma grezza può verificarsi nelle API HSM e nei sistemi di firma cieca RSA. Il documento prosegue affermando che RFC 9474, ad esempio, illustra uno scenario in cui il server firma il messaggio offuscato senza alcun accesso al messaggio originale.

Lo studio utilizza la cifra di Apple di 2,3 miliardi di dispositivi attivi per illustrare quanto rapidamente le richieste concorrenti possano accumularsi. A un token al minuto, un singolo dispositivo impiegherebbe circa 17 milioni di anni per raggiungere 2^43 query. Tuttavia, considerando l'intero pool di 2,3 miliardi di dispositivi, lo stesso numero di richieste può essere effettuato in appena circa 2,3 giorni.

Interfacce di firma come parte del perimetro

Per i custodi crittografici, bloccare la chiave privata in una cassaforte non garantisce una sicurezza completa. Le API, i processi di approvazione e i sistemi automatizzati che utilizzano la chiave privata presentano i propri rischi.

Questa preoccupazione è già riflessa nel settore. Secondo il sondaggio EY 2026, la sicurezza delle monete digitali e le procedure di firma delle chiavi sono diventate molto più significative nel processo di selezione del custode. L'Azione Supervisoria Comune di ESMA, lanciata l'8 luglio, si concentra anche sull'analisi della gestione delle chiavi e dell'archiviazione, dei controlli sulle transazioni e della risposta agli incidenti.

Secondo i ricercatori, RSA con un oracolo di firma offre una sicurezza inferiore di 15-30 bit rispetto alle stime basate sulla fattorizzazione per chiavi tipiche da 1024 a 4096 bit. In questo modello, RSA a 4096 bit non offre nemmeno la sicurezza equivalente alla cifratura a 128 bit.

Non si tratta di una violazione di Bitcoin o Ethereum

Il documento riguarda RSA. Ethereum utilizza ECDSA secp256k1, mentre Bitcoin utilizza ECDSA secp256k1 e firme Schnorr; pertanto, l'attacco dimostrato non si applica ai loro sistemi di firma delle transazioni.

Il problema più ampio relativo al rischio di custodia non è affatto nuovo. Un rapporto di Cryptopolitan del 20 settembre ha indicato come autorità di firma compromesse abbiano drenato circa 2 milioni di dollari da Fetch.ai e NuNet. Mentre il caso sopra citato coinvolgeva un individuo che otteneva la chiave, questo rapporto mostra che un attaccante potrebbe ottenere l'autorità di firma senza mai acquisire la chiave.

Non limitarti a leggere le notizie sulle criptovalute. Comprendile. Iscriviti alla nostra newsletter. È gratuita.

Domande frequenti

I ricercatori hanno rubato la chiave privata dal modulo hardware?

No. Hanno forgiato firme effettuando query ripetute alla funzione di firma grezza del modulo, e il documento afferma che la chiave non ha mai lasciato il dispositivo. Si tratta di una capacità di forgiatura, non di recupero della chiave.

Questo attacco minaccia Bitcoin o Ethereum?

No. Secondo Decrypt, Bitcoin ed Ethereum firmano utilizzando algoritmi a curva ellittica come ECDSA, e i risultati del documento si applicano solo a RSA; gli autori affermano che le firme basate su curve non sembrano vulnerabili a questo metodo.

Perché questo non compromette la maggior parte della RSA nel mondo reale?

La tecnica richiede un oracolo di firma o decrittazione RSA grezzo e senza padding. I comuni formati di firma che utilizzano il padding PKCS#1v1.5 o RSA-PSS non lo espongono, quindi gli autori affermano che l'attacco non rappresenta una minaccia operativa immediata per la maggior parte della RSA implementata.

Condividi questo articolo

Disclaimer. Le informazioni fornite non costituiscono consulenza finanziaria. Cryptopolitan.com non si assume alcuna responsabilità per eventuali investimenti basati sulle informazioni presenti in questa pagina. Si raccomanda vivamente di effettuare ricerche autonome e/o consultare un professionista qualificato prima di prendere qualsiasi decisione di investimento.

Micah Abiodun

Micah Abiodun

Micah Abiodun utilizza al meglio la sua laurea magistrale in Ingegneria Ambientale e Gestione (MSc) presso l'Università Tecnologica di Tallinn (TalTech) per affinare le notizie su contenuti e previsioni dei prezzi su Cryptopolitan. Ora al suo 7° anno nello spazio mediatico crypto, copre le principali criptovalute, altcoin, DeFi, stablecoin, trend macroeconomici e tecnologie emergenti.

ALTRE NOTIZIE …