研究者がハードウェアボルトの鍵を盗むことなく、その内部でRSA署名を作成

- 研究者らは、HSMから秘密鍵を抽出または因数分解することなく、1024ビットのRSA署名を偽造しました。
- この攻撃には、パディングなしの生RSAアクセスが必要であり、通常のPKCS#1 v1.5やRSA-PSSの実装には脅威を与えません。
- custodian にとって、署名 API と承認制御は、秘密鍵を安全なハードウェア内に保持することと同じくらい重要であるという結果が示されました。
UC サンディエゴの研究者チームは、ハードウェアセキュリティモジュール (HSM) に対して複数のクエリを送信することで、1024 ビットの RSA 署名を偽造できることを示しました。この場合、秘密鍵はデバイスから抽出されることはありませんでした。
この結果は、暗号資産の custodian に対する新たなリスクを示唆しています。攻撃者が使用を許可されたシステムをハックした場合、鍵を改ざん耐性のあるハードウェア内に保持するだけでは不十分です。
鍵が一度も署名していない署名の偽造
IACR ePrint 2026/2131において、UCサンディエゴのLaura Shea、Miro Haller、Adam Suhl、Nadia HeningerとInriaのEmmanuel Thoméは、一時的な生RSA署名オラクルへのアクセスが、最終的に攻撃者にオフラインで署名を偽造する能力を与える方法を説明しています。
攻撃プロセスには 2^32 の基本署名リクエストが含まれていました。これは約 43 億回のクエリに相当し、5 カ月間の期間で 1,380 コア年の CPU 計算時間を要しました。
研究者たちのプロジェクト資料で計算された通り、同様の1024ビットRSAモジュラスを因数分解するには約50万〜100万コア年が必要となります。作業の大部分は事前計算時に一度だけ行われ、その後は選択した署名の偽造に約180コア年を要します。
使用されたアルゴリズムは 2007 年に考案されたものです。変化したのは、研究者チームが実際に実攻撃に成功した点であり、Bruce Schneier は 9 月 28 日にそのように指摘しています:
「新しいのは実装です。」 — Bruce Schneier
パディングなしでの署名がすべてを左右する理由
この種の攻撃には本質的な制限が存在します。つまり、パディングなしの RSA 署名または復号オラクルへのアクセスが必要となります。PKCS#1 v1.5 または RSA-PSS を使用する標準的な RSA 署名では、このようなアクセスは提供されません。したがって、適切に実装された RSA に対する実用的な攻撃とは見なせません。
Decryptが指摘したように、研究者らはHSMの認定FIPSモードを無効化し、独自のテストキーを使用しました。
論文によると、生の署名へのアクセスが発生する可能性はHSM APIやRSA盲署名システムで見られます。さらに論文では、RFC 9474などが、サーバーが元のメッセージにアクセスすることなく盲化されたメッセージに署名するシナリオを説明していると述べています。
本研究では、Apple の推計である 23 億台のアクティブデバイスという数値を用いて、同時リクエストがどれほど急速に蓄積するかを示しています。1 トークンあたり 1 分として計算すると、単一のデバイスで 2^43 回のクエリに到達するには約 1700 万年かかります。しかし、23 億台というフルスケールのデバイスを考慮すると、同じ数のリクエストはわずか約 2.3 日で実行可能となります。
境界防御の一部としての署名インターフェース
暗号資産の保管業者にとって、秘密鍵を金庫に閉じ込めるだけでは完全な安全性は保証されません。秘密鍵を利用する API、承認プロセス、および自動化システム自体が独自のリスクをもたらします。
この懸念はすでに業界に反映されています。EYの2026年調査によると、デジタルコインのセキュリティおよび鍵署名手順は、カストディアン選定プロセスにおいて以前よりもはるかに重要となっています。7月8日に発令されたESMAの共通監督アクションもまた、鍵および保管管理、取引制御、インシデント対応への厳格な審査に焦点を当てています。
研究者によると、署名オラクルを持つ RSA は、典型的な 1024〜4096 ビットの鍵において、因数分解に基づく見積もりよりも 15〜30 ビット低いセキュリティしか提供しません。このモデルでは、4096 ビットの RSA でさえも、128 ビット暗号化のセキュリティすら提供していません。

Bitcoin や Ethereum の突破ではない
この論文はRSAに関するものです。Ethereumはsecp256k1 ECDSAを使用し、Bitcoinもsecp256k1 ECDSAとSchnorr署名を使用しているため、示された攻撃は両者のトランザクション署名システムには適用されません。
カストディリスクに関するより大きな問題は、全く新しいものではありません。9月20日のCryptopolitanレポートでは、不正に取得された署名権限によってFetch.aiとNuNetから約200万ドルが流出した事例が示されています。上記のケースでは個人が鍵を取得しましたが、このレポートは攻撃者が鍵を一切取得せずに署名権限を得る可能性もあることを示しています。
暗号通貨のニュースを読むだけでなく、それを理解しましょう。ニュースレターに登録してください。無料です。
よくある質問
研究者らはハードウェアモジュールから秘密鍵を盗んだのでしょうか?
いいえ。彼らはモジュールの生署名関数への繰り返しクエリを用いて署名を偽造しました。論文によると、鍵がデバイスから出たことはありません。これは鍵の回復ではなく、偽造能力です。
この攻撃はBitcoinやEthereumに脅威をもたらすのでしょうか?
いいえ。Decryptによると、BitcoinとEthereumはECDSAなどの楕円曲線アルゴリズムで署名を行っており、論文の結果はRSAのみを対象としています。著者らは、曲線ベースの署名はこの手法に対して脆弱ではないと述べています。
なぜこの攻撃は実世界のほとんどのRSAを破れないのですか?
この手法には、パディングのない生のRSA署名または復号オラクルが必要です。PKCS#1v1.5やRSA-PSSパディングを使用する一般的な署名形式ではオラクルが露出しないため、著者らはこの攻撃が現在展開されている多くのRSAに対する即時的な運用上の脅威ではないと述べています。
免責事項。 本情報は取引助言ではありません。Cryptopolitan.com は、本ページに記載された情報に基づいて行われた投資に対して一切の責任を負いません。投資判断を下す前に、独自の調査を行うか、資格を有する専門家にご相談することを強く推奨します。

Micah Abiodun
マイカ・アビオドゥンは、タリン工科大学(TalTech)で取得した環境工学および管理(MSc)の知識を活かし、Cryptopolitan でコンテンツの質を高め、価格予測ニュースを提供しています。暗号通貨メディア業界で7年目を迎える彼は、主要な暗号資産、アルトコイン、DeFi、ステーブルコイン、マクロトレンド、そして新興技術について幅広く取り上げています。
















