ПОСЛЕДНИЕ НОВОСТИ
ПОДОБРАНО ДЛЯ ВАС

Исследователи создают подписи RSA внутри аппаратного хранилища, не похищая его ключ

АвторМика АбийоунМика Абийоун 3 мин. чтения
  • Исследователи подделали 1024-битные RSA-подписи через HSM, не извлекая и не факторизуя свой закрытый ключ.
  • Атака требовала доступа к необработанным, неподвергнутым дополнению данным RSA и не угрожает обычным развёртываниям PKCS#1 v1.5 или RSA-PSS.
  • Для кастодианов результат показывает, что использование API подписи и механизмов контроля авторизации может быть столь же важным, как и хранение ключей внутри защищённого аппаратного модуля.

Группа исследователей из Калифорнийского университета в Сан-Диего продемонстрировала возможность подделки 1024-битной RSA-подписи путём отправки множества запросов к аппаратному модулю безопасности (HSM). В данном случае приватный ключ никогда не извлекался из устройства.

Этот результат указывает на ещё одну форму риска для крипто-кастодианов: хранение ключа внутри защищённого от взлома оборудования недостаточно, если злоумышленник получает доступ к системам, которым разрешено его использовать.

Подделка подписи ключом, который её никогда не подписывал

В IACR ePrint 2026/2131 Лаура Шей, Миро Халлер, Адам Зул и Надия Хенджер из Калифорнийского университета в Сан-Диего вместе с Эммануэлем Томе из Inria описывают, как временный доступ к необработанному RSA-ораклу подписи может в конечном итоге дать злоумышленнику возможность подделывать подписи офлайн.

Процесс атаки состоял из 2^32 базовых запросов на подпись: это более 4,3 миллиарда запросов и эквивалентно использованию 1380 вычислительных ядер-лет за период пяти календарных месяцев.

По сравнению с выполненной работой, рассчитанной по материалам проекта исследователей, факторизация того же 1024-битного модуля RSA заняла бы примерно 500 000–1 000 000 ядро-лет. Большая часть вычислений выполняется только один раз на этапе предвычислений; после этого для подделки выбранной подписи потребуется около 180 ядро-лет.

Алгоритм был разработан ещё в 2007 году. Однако изменилось то, что группе исследователей удалось провести реальную атаку, как отметил Брюс Шнайер 28 сентября:

«Новым является именно реализация». — Брюс Шнайер

Почему отсутствие дополнения при подписании — это вся суть трюка

Существует существенное ограничение для атак данного типа: они требуют наличия необработанного оракула подписи или расшифровки RSA без заполнения. Стандартные цифровые подписи RSA с использованием PKCS#1 v1.5 или RSA-PSS не предоставляют такого доступа. Следовательно, эту атаку нельзя считать практической угрозой для корректно реализованного RSA.

Как отметило Decrypt, исследователи отключили сертифицированный режим FIPS на HSM и использовали собственный тестовый ключ.

Согласно статье, возможность доступа к необработанной подписи может возникнуть в API HSM и системах слепой подписи RSA. Далее в статье указывается, что RFC 9474, например, описывает сценарий, при котором сервер подписывает зашифрованное сообщение без доступа к исходному сообщению.

В исследовании используется показатель Apple в 2,3 миллиарда активных устройств, чтобы продемонстрировать, как быстро могут накапливаться одновременные запросы. При скорости один токен в минуту одному устройству потребуется около 17 миллионов лет, чтобы достичь 2^43 запросов. Однако если рассмотреть полный показатель в 2,3 миллиарда устройств, то такое же количество запросов можно выполнить всего за 2,3 дня.

Интерфейсы подписания как часть периметра безопасности

Для крипто-кастодианов хранение приватного ключа в сейфе не обеспечивает полной защиты. API, процессы согласования и автоматизированные системы, использующие приватный ключ, представляют собственные риски.

Эта проблема уже отражена в отрасли. Согласно опросу EY за 2026 год, безопасность цифровых монет, а также процедуры подписания ключей, стали гораздо более значимыми при выборе кастодиана. Общее надзорное действие ESMA, запущенное 8 июля, также фокусируется на тщательной проверке управления ключами и хранением, контроля транзакций и реагирования на инциденты.

По словам исследователей, RSA с оракулом подписи обеспечивает на 15–30 бит меньше безопасности по сравнению с оценками, основанными на факторизации, для типичных ключей длиной от 1024 до 4096 бит. В этой модели 4096-битный RSA даже не обеспечивает уровень безопасности, сопоставимый с 128-битным шифрованием.

Не взлом Bitcoin или Ethereum

В статье рассматривается RSA. Ethereum использует ECDSA secp256k1, а Bitcoin — ECDSA secp256k1 и Schnorr-подписи, поэтому продемонстрированная атака не применима к их системам подписи транзакций.

Более широкая проблема, связанная с рисками custody, не является чем-то совершенно новым. Отчёт Cryptopolitan от 20 сентября показал, как скомпрометированные полномочия на подпись привели к краже около $2 млн у Fetch.ai и NuNet. Хотя в описанном случае злоумышленник получил доступ к ключу, этот отчёт демонстрирует, что атакующий может получить права на подпись, никогда не получая сам ключ.

Не просто читайте новости о криптовалютах. Понимайте их. Подпишитесь на нашу рассылку. Это бесплатно.

Часто задаваемые вопросы

Украли ли исследователи закрытый ключ из аппаратного модуля?

Нет. Они подделали подписи с помощью многократных запросов к сырой функции подписания модуля, и в статье указано, что ключ никогда не покидал устройство. Это возможность подделки, а не восстановление ключа.

Угрожает ли эта атака Bitcoin или Ethereum?

Нет. Согласно Decrypt, Bitcoin и Ethereum используют эллиптические алгоритмы подписи, такие как ECDSA, а результаты статьи применимы только к RSA; авторы отмечают, что подписи на основе эллиптических кривых, по-видимому, уязвимы к этому методу.

Почему это не ломает большинство реальных реализаций RSA?

Метод требует наличия сырого оракула для подписи или расшифровки без применения padding (добавления). Стандартные форматы подписей с использованием PKCS#1v1.5 или RSA-PSS padding не предоставляют такого оракула, поэтому авторы утверждают, что атака не представляет непосредственной операционной угрозы для большинства развернутых систем RSA.

Поделиться статьёй

Отказ от ответственности. Предоставленная информация не является торговой рекомендацией. Cryptopolitan.com не несет ответственности за любые инвестиции, сделанные на основе информации, представленной на этой странице. Мы настоятельно рекомендуем проводить независимые исследования и/или консультироваться с квалифицированным специалистом перед принятием любых инвестиционных решений.

Мика Абийоун

Мика Абийоун

Мика Абьодун успешно применяет свои знания в области экологического инжиниринга и управления (MSc), полученные в Технологическом университете Таллинна (TalTech), для создания качественного контента и новостей о прогнозах цен в Cryptopolitan. Находясь в крипто-медиа сфере уже 7 лет, он освещает основные криптовалюты, альткоины, DeFi, стейблкоины, макроэкономические тренды и новые технологии.

ЕЩЁ … НОВОСТИ