研究人员在无需窃取密钥的情况下,于硬件保险库内伪造 RSA 签名

- 研究人员通过HSM成功伪造了1024位RSA签名,而无需提取或分解其私钥。
- 该攻击需要原始无填充的RSA访问权限,不会对正常的PKCS#1 v1.5或RSA-PSS部署构成威胁。
- 对于托管方而言,结果表明,签名API和授权控制的重要性不亚于将密钥保存在安全硬件中。
加州大学圣地亚哥分校的研究团队表明,通过向硬件安全模块(HSM)发送多次查询,可以伪造1024位RSA签名。在此情况下,私钥从未从设备中提取。
这一结果意味着加密资产托管方面临另一种形式的风险:如果攻击者入侵了被授权使用该密钥的系统,仅将密钥保存在防篡改硬件中并不足以确保安全。
伪造从未由该密钥签名的签名
在 IACR ePrint 2026/2131中,来自加州大学圣地亚哥分校的Laura Shea、Miro Haller、Adam Suhl和Nadia Heninger,以及来自Inria的Emmanuel Thomé指出,临时访问原始RSA签名预言机最终可能使攻击者具备离线伪造签名的能力。
攻击过程包含2^32次基本签名请求:总计超过43亿次查询,在五个日历月内消耗了1,380个CPU核心年的计算时间。
与已完成的工作相比,根据 研究人员的项目资料计算,分解相同的1024位RSA模数大约需要50万至100万个核心年。大部分工作仅在预计算阶段执行一次;此后,伪造选定签名仅需约180个核心年。
该算法早在2007年就被提出。变化在于,研究团队实际上成功实施了一次真实攻击,正如布鲁斯·施奈尔于9月28日所指出:
“新的关键在于其实现方式。” — 布鲁斯·施奈尔
为何无填充签名是整个关键所在
针对此类攻击存在一个关键限制:它需要能够访问原始的、未填充的 RSA 签名或解密预言机。使用 PKCS#1 v1.5 或 RSA-PSS 的标准 RSA 签名无法提供这种访问权限。因此,该攻击不能被视为对正确实现的 RSA 的实际威胁。
正如 Decrypt所指出的,研究人员关闭了HSM上的认证FIPS模式,并使用了他们自己的测试密钥。
根据论文,原始签名访问的出现可见于HSM API和RSA盲签名系统中。论文随后指出,例如 RFC 9474就描述了一种场景:服务器对盲化消息进行签名,而无需访问原始消息。
该研究引用了苹果公司的数据(23 亿活跃设备),以展示并发请求如何迅速累积。若每分钟处理一个令牌,单台设备需要约 1700 万年才能达到 2^43 次查询。但若考虑全部 23 亿台设备,完成相同数量的请求仅需约 2.3 天。
将签名接口纳入安全边界
对于加密资产托管方而言,仅将私钥锁在保险库中并不能提供完全的安全保障。利用私钥的 API、审批流程及自动化系统本身也构成了潜在风险。
这一担忧已在行业中得到体现。根据 EY 2026 年调查,数字资产的安全以及密钥签名流程在托管商选择过程中变得愈发关键。ESMA于7月8日发布的共同监管行动也重点关注密钥与存储管理、交易控制及事件响应。
据研究人员指出,拥有签名预言机的 RSA 算法,其安全性比基于因式分解的估算值低 15-30 位(适用于典型的 1024-4096 位密钥)。在此模型下,4096 位 RSA 甚至无法提供相当于 128 位加密的安全性。

并非针对比特币或以太坊的攻击
本文讨论的是RSA。以太坊使用secp256k1 ECDSA,而比特币使用secp256k1 ECDSA和Schnorr签名,因此所演示的攻击不适用于它们的交易签名系统。
关于托管风险的更大问题并非全新议题。Cryptopolitan9月20日的报告指出,被篡改的签名权限已从Fetch.ai和NuNet盗取约200万美元。虽然上述案例涉及个人获取密钥,但该报告显示攻击者可能在未获取密钥的情况下获得签名权限。
不要只是阅读加密货币新闻,要真正理解它。订阅我们的通讯。 免费。
常见问题
研究人员是否从硬件模块中窃取了私钥?
没有。他们通过对模块的原始签名函数进行重复查询来伪造签名,且论文指出密钥从未离开设备。这属于伪造能力,而非密钥恢复。
这种攻击是否威胁到比特币或以太坊?
不会。据Decrypt报道,比特币和以太坊使用椭圆曲线算法(如ECDSA)进行签名,而该论文的结果仅适用于RSA;作者表示,基于曲线的签名似乎不受此方法的影响。
为什么这不会破解大多数现实世界中的RSA?
该技术需要一个原始的、未填充的RSA签名或解密预言机。常见的使用PKCS#1v1.5或RSA-PSS填充的签名格式并不暴露此类预言机,因此作者表示,该攻击对大多数已部署的RSA不构成即时的运营威胁。
免责声明。 所提供的信息不构成交易建议。Cryptopolitan.com 对基于本页信息进行的任何投资不承担任何责任。我们强烈建议在做出任何投资决策之前进行独立研究或咨询合格的专业人士。

Micah Abiodun
Micah Abiodun 充分利用其在塔林理工大学(TalTech)获得的环境工程与管理硕士(MSc)学位,为 Cryptopolitan 打磨内容并撰写价格预测新闻。如今他已在加密媒体领域深耕第 7 个年头,专注于报道主流加密货币、山寨币、DeFi、稳定币、宏观趋势及新兴技术。
















