Pesquisadores criam assinaturas RSA dentro de um cofre de hardware sem roubar sua chave

- Pesquisadores forjaram assinaturas RSA de 1024 bits por meio de um HSM sem extrair ou fatorar sua chave privada.
- O ataque exigiu acesso RSA bruto e sem preenchimento, não ameaçando as implantações normais de PKCS#1 v1.5 ou RSA-PSS.
- Para custodiantes, o resultado mostra que APIs de assinatura e controles de autorização podem ser tão importantes quanto manter as chaves dentro de hardware seguro.
Uma equipe de pesquisadores da UC San Diego demonstrou que uma assinatura RSA de 1024 bits pode ser forjada enviando múltiplas consultas a um módulo de segurança de hardware (HSM). Neste caso, a chave privada nunca foi extraída do dispositivo.
Este resultado implica em mais uma forma de risco para custodiantes de criptomoedas: manter a chave dentro de hardware à prova de violação não é suficiente se o atacante invadir os sistemas autorizados a utilizá-la.
Forjar uma assinatura que a chave nunca assinou
No IACR ePrint 2026/2131, Laura Shea, Miro Haller, Adam Suhl e Nadia Heninger da UC San Diego, juntamente com Emmanuel Thomé da Inria, descrevem como o acesso temporário a um oráculo de assinatura RSA bruto pode eventualmente permitir que um atacante forje assinaturas offline.
O processo de ataque consistiu em 2^32 solicitações básicas de assinatura: isso equivale a pouco mais de 4,3 bilhões de consultas e resulta em 1.380 anos de núcleo de CPU utilizados ao longo de cinco meses calendarizados.
Em comparação com o trabalho realizado, conforme calculado pelo projeto dos pesquisadores, fatorar o mesmo módulo RSA de 1024 bits levaria aproximadamente 500.000 a 1.000.000 anos-núcleo. A maior parte do trabalho é realizada apenas uma vez durante a pré-computação; após isso, a forja de uma assinatura escolhida deve exigir cerca de 180 anos-núcleo.
O algoritmo foi inventado em 2007. O que mudou é que a equipe de pesquisadores realmente conseguiu realizar um ataque real, conforme observado por Bruce Schneier em 28 de setembro:
“O que há de novo é a implementação.” — Bruce Schneier
Por que a assinatura sem preenchimento é todo o truque
Existe uma restrição essencial em relação a este tipo de ataque: ele requer a disponibilidade de um oráculo de assinatura ou decifração RSA bruto sem preenchimento. As assinaturas RSA padrão usando PKCS#1 v1.5 ou RSA-PSS não fornecem esse acesso. Portanto, este ataque não pode ser considerado prático para implementações corretas do RSA.
Conforme destacado pelo Decrypt, os pesquisadores desativaram o modo FIPS certificado no HSM e utilizaram uma chave de teste de sua própria autoria.
De acordo com o artigo, a ocorrência de acesso à assinatura bruta pode ser observada em APIs de HSM e sistemas de assinatura cega RSA. O artigo continua afirmando que o RFC 9474, por exemplo, explica um cenário em que o servidor assina a mensagem ofuscada sem qualquer acesso à mensagem original.
O estudo utiliza a figura da Apple de 2,3 bilhões de dispositivos ativos para demonstrar quão rapidamente as solicitações concorrentes podem se acumular. Com um token por minuto, um único dispositivo levaria cerca de 17 milhões de anos para atingir 2^43 consultas. No entanto, ao considerar o total de 2,3 bilhões de dispositivos, o mesmo número de solicitações pode ser feito em apenas cerca de 2,3 dias.
Interfaces de assinatura como parte do perímetro
Para custodiantes de criptografia, trancar a chave privada em um cofre não oferece segurança completa. As APIs, processos de aprovação e sistemas automatizados que utilizam a chave privada apresentam seus próprios perigos.
Esta preocupação já está refletida no setor. De acordo com o estudo da EY de 2026, a segurança das moedas digitais, bem como os procedimentos de assinatura de chaves, tornaram-se muito mais significativos no processo de seleção de custodiantes. A Ação Supervisória Comum da ESMA, lançada em 8 de julho, também foca na análise do gerenciamento de chaves e armazenamento, controles de transação e resposta a incidentes.
De acordo com os pesquisadores, o RSA com um oráculo de assinatura oferece 15-30 bits a menos de segurança do que as estimativas baseadas em fatoração para chaves típicas de 1024-4096 bits. Neste modelo, o RSA de 4096 bits nem sequer fornece a segurança de uma criptografia de 128 bits.

Não é uma quebra do Bitcoin ou Ethereum
O artigo trata do RSA. O Ethereum utiliza ECDSA secp256k1, enquanto o Bitcoin usa ECDSA secp256k1 e assinaturas Schnorr; portanto, o ataque demonstrado não se aplica aos seus sistemas de assinatura de transações.
O problema maior relacionado ao risco de custódia não é algo totalmente novo. Um relatório da Cryptopolitan de 20 de setembro indicou como autoridades de assinatura comprometidas drenaram cerca de US$ 2 milhões da Fetch.ai e da NuNet. Embora o caso acima tenha envolvido um indivíduo obtendo a chave, este relatório mostra que o atacante pode obter autoridade de assinatura sem nunca obter a chave.
Se você está lendo isso, já está à frente. Mantenha-se assim com nosso boletim informativo.
Perguntas Frequentes
Os pesquisadores roubaram a chave privada do módulo de hardware?
Não. Eles forjaram assinaturas usando consultas repetidas à função de assinatura bruta do módulo, e o artigo afirma que a chave nunca saiu do dispositivo. Trata-se de uma capacidade de falsificação, não de recuperação da chave.
Este ataque ameaça o Bitcoin ou o Ethereum?
Não. Segundo o Decrypt, o Bitcoin e o Ethereum utilizam algoritmos de curva elíptica para assinatura, como o ECDSA, e os resultados do artigo aplicam-se apenas ao RSA; os autores afirmam que as assinaturas baseadas em curvas não parecem vulneráveis a este método.
Por que isso não quebra a maioria dos casos reais de uso do RSA?
A técnica requer um oráculo de assinatura ou decodificação RSA bruto e sem preenchimento (padding). Formatos de assinatura comuns que utilizam preenchimento PKCS#1v1.5 ou RSA-PSS não expõem tal oráculo, pelo que os autores indicam que o ataque não representa uma ameaça operacional imediata para a maioria do RSA implantado.
Aviso. As informações fornecidas não constituem aconselhamento de negociação. Cryptopolitan.com não assume responsabilidade por quaisquer investimentos realizados com base nas informações fornecidas nesta página. Recomendamos fortemente a realização de pesquisa independente e/ou consulta a um profissional qualificado antes de tomar qualquer decisão de investimento.

Micah Abiodun
Micah Abiodun faz bom uso de sua especialização em Engenharia e Gestão Ambiental (MSc) na Universidade de Tecnologia de Tallinn (TalTech) para refinar notícias sobre previsão de preços e conteúdo no Cryptopolitan. Agora em seu 7º ano no espaço de mídia cripto, ele cobre principais criptomoedas, altcoins, DeFi, stablecoins, tendências macroeconômicas e tecnologias emergentes.
















