연구자들이 키를 도용하지 않고 하드웨어 보육소 내부에서 RSA 서명을 생성했습니다.

- 연구진은 HSM에서 프라이빗 키를 추출하거나 인수하지 않고 1024비트 RSA 서명을 위조했습니다.
- 이 공격은 패딩되지 않은 원본 RSA 접근을 필요로 하며, 일반적인 PKCS#1 v1.5 또는 RSA-PSS 배포에는 위협이 되지 않습니다.
- custodian 의 경우 서명 API 와 권한 제어 기능이 키를 안전한 하드웨어에 보관하는 것만큼 중요할 수 있음을 보여줍니다.
UC 샌디에고 연구진들은 하드웨어 보안 모듈 (HSM) 에 여러 쿼리를 전송함으로써 1024 비트 RSA 서명을 위조할 수 있음을 입증했습니다. 이 경우 개인 키는 장치에서 추출되지 않았습니다.
이 결과는 암호 자산 관리자에게 또 다른 형태의 위험을 시사합니다: 공격자가 해당 키 사용 권한을 부여받은 시스템을 해킹한다면, 키를 변조 방지 하드웨어 안에 보관하는 것만으로는 충분하지 않습니다.
키가 서명하지 않은 서명 위조
IACR ePrint 2026/2131에서 UC 샌디에고의 Laura Shea, Miro Haller, Adam Suhl, Nadia Heninger와 Inria의 Emmanuel Thomé는 원시 RSA 서명 오라클에 대한 임시 접근이 결국 공격자로 하여금 오프라인에서 서명을 위조할 수 있게 만든다고 설명합니다.
공격 과정은 2^32 개의 기본 서명 요청으로 구성되었습니다. 이는 약 43 억 건 이상의 쿼리에 해당하며, 5 개 달의 기간 동안 총 1,380 CPU 코어년의 컴퓨팅 시간이 소요되었습니다.
연구자들의 프로젝트 자료에 따르면 동일한 1024비트 RSA 모듈러스를 소인수분해하는 데에는 약 500,000~1,000,000 코어년이 소요되는 것으로 계산되었습니다. 대부분의 작업은 사전 계산 단계에서 한 번만 수행되며, 이후 선택된 서명을 위조하는 데에는 약 180 코어년이 필요합니다.
사용된 알고리즘은 2007 년에 고안된 것입니다. 달라진 점은 브루스 슈나이어가 9 월 28 일 지적했듯, 연구진이 실제로 실제 공격을 성공시켰다는 사실입니다.
“새로운 것은 구현 방식입니다.” — 브루스 슈나이어
패딩 없는 서명이 핵심인 이유
이러한 공격과 관련하여 중요한 제한 사항이 존재합니다. 이는 원시 패딩 제거 RSA 서명 또는 복호화 오라클의 가용성을 필요로 합니다. PKCS#1 v1.5 또는 RSA-PSS를 사용하는 표준 RSA 서명은 이러한 접근을 제공하지 않습니다. 따라서 이 공격은 적절히 구현된 RSA에 대한 실용적인 공격으로 간주될 수 없습니다.
Decrypt가 지적했듯이 연구자들은 HSM의 인증된 FIPS 모드를 비활성화하고 자체 테스트 키를 사용했습니다.
논문에 따르면 원시 서명 접근 권한은 HSM API 및 RSA 블라인드 서명 시스템에서 발생할 수 있습니다. 논문은 이어 RFC 9474를 예로 들어, 서버가 원본 메시지에 접근하지 않고도 블라인드화된 메시지에 서명하는 시나리오를 설명한다고 밝힙니다.
이 연구는 동시 요청이 얼마나 빠르게 쌓일 수 있는지 보여주기 위해 Apple의 23 억 대 활성 기기 수치를 사용합니다. 분당 1 토큰의 속도로 단일 기기는 2^43 건의 쿼리에 도달하는 데 약 1,700 만 년이 걸립니다. 그러나 23 억 대의 전체 기기 수치를 고려하면 동일한 수의 요청은 불과 약 2.3 일 만에 수행할 수 있습니다.
경계 내 서명 인터페이스
암호 자산 관리자에게 있어 개인 키를 금고에 잠그는 것만으로는 완전한 안전을 보장할 수 없습니다. 개인 키를 활용하는 API, 승인 프로세스 및 자동화 시스템 역시 고유한 위험을 내포하고 있습니다.
이 우려는 이미 업계에 반영되어 있습니다. EY의 2026년 조사에 따르면, 디지털 코인의 보안과 키 서명 절차가 보관소 선정 과정에서 훨씬 더 중요해졌습니다. ESMA가 7월 8일 발표한 공동 감독 조치 또한 키 및 저장 관리, 거래 통제 및 사고 대응에 대한 감시를 강조합니다.
연구진에 따르면, 서명 오라클이 있는 RSA 는 일반적인 1024~4096 비트 키에 대해 인수분해 기반 추정치보다 보안성이 15~30 비트 낮습니다. 이 모델에서 4096 비트 RSA 는 128 비트 암호화의 보안성조차 제공하지 못합니다.

비트코인이나 이더리움 붕괴가 아님
이 논문은 RSA에 관한 것입니다. 이더리움은 secp256k1 ECDSA를 사용하고, 비트코인은 secp256k1 ECDSA와 슈노어 서명을 사용하므로, 제시된 공격은 해당 거래 서명 시스템에는 적용되지 않습니다.
보관 위험과 관련된 더 큰 문제는 완전히 새로운 것이 아닙니다. Cryptopolitan 보고서는 9월 20일 서명 권한이 침해되어 Fetch.ai와 NuNet에서 약 200만 달러가 유출된 사례를 보도했습니다. 위의 사례에서는 개인이 키를 획득했지만, 해당 보고서는 공격자가 키를 직접 획득하지 않고도 서명 권한을 탈취할 수 있음을 보여줍니다.
암호화폐 뉴스를 단순히 읽는 것을 넘어, 이해하세요. 뉴스레터에 구독하세요. 무료입니다.
자주 묻는 질문
연구자들이 하드웨어 모듈에서 개인키를 탈취했습니까?
아닙니다. 그들은 모듈의 원본 서명 함수에 반복적으로 쿼리를 보내 서명을 위조했습니다. 논문에서는 키가 장치 밖으로 나가지 않았다고 명시하고 있습니다. 이는 키 복구가 아닌 위조 능력입니다.
이 공격이 비트코인이나 이더리움을 위협합니까?
아닙니다. Decrypt에 따르면 비트코인과 이더리움은 ECDSA와 같은 타원곡선 알고리즘으로 서명하며, 논문의 결과는 RSA에만 적용됩니다. 저자들은 곡선 기반 서명은 이 방법으로 취약하지 않다고 말합니다.
왜 이 공격이 대부분의 실제 세계 RSA를 무력화하지 못합니까?
이 기법은 패딩이 없는 원본 RSA 서명 또는 복호화 오라클을 필요로 합니다. PKCS#1v1.5 또는 RSA-PSS 패딩을 사용하는 일반적인 서명 형식은 이를 노출하지 않으므로, 저자들은 이 공격이 현재 배포된 대부분의 RSA에 즉각적인 운영적 위협을 주지 않는다고 말합니다.
면책 조항. 제공된 정보는 투자 조언이 아닙니다. Cryptopolitan.com은 이 페이지에 제공된 정보를 기반으로 이루어진 모든 투자에 대해 책임을 지지 않습니다. 어떤 투자 결정을 내리기 전에 독립적인 조사나 자격을 갖춘 전문가와의 상담을 강력히 권장합니다.

마이아 비오둔
미카 아비오둔은 탈린 공과대학교 (TalTech) 에서 환경공학 및 관리 석사 학위를 바탕으로 크립토폴리탄에서 콘텐츠와 가격 예측 뉴스를 다듬고 있습니다. 현재 암호화폐 미디어 업계 7년 차인 그는 주요 암호화폐, 알트코인, DeFi, 스테이블코인, 거시 동향 및 신기술을 다루고 있습니다.
















