加州大学圣地亚哥分校和法国计算机科学研究所的研究人员模拟了一个硬件安全模块——一种防篡改设备,可根据请求存储私钥和签名——而无需将密钥拔出。他们在 9 月 20 日提交给 IACR 密码学 ePrint Archive 的论文中详细介绍了此次攻击。

但加密货币持有者不要惊慌。这不是比特币或以太坊的崩溃。比特币使用椭圆曲线数字签名算法(ECDSA)。 (它的曲线还支持 Schnorr 签名。)以太坊和大多数较大的区块链都使用相同的。本文介绍的是 Rivest-Shamir-Adlemen 密码学(RSA),这是一种不同的签名方案。

尽管如此,结果仍然是对如何保护密钥的压力测试。根据 BitGo 的说法,机构托管提供商使用硬件安全模块(公司用来保护密钥的防篡改盒子),因此密钥永远不会存在于设备之外。密钥从未离开设备,研究人员无论如何都伪造了签名。

他们确实关闭了硬件安全模块的 FIPS 模式(一种经过认证的安全设置),因此它会签署未格式化的数字,并且他们使用了自己的测试密钥。

他们要求盒子签署他们选择的大约 40 亿个数字,然后对答案进行数学计算。想象一下一个永远不会打开但会在你从门下滑过的任何白纸上盖上印章的金库。问够多次,你就可以学会自己制作印章。

什么是签名?

每次确认交易时,您的钱包都会使用您的私钥对其进行签名。该数字签名证明密钥持有者批准了它,并且没有人在此过程中更改了消息。

RSA 是构建该证明的一种方法,由 Ron Rivest、Leonard Adleman 和 Adi Shamir(名称中的“S”)于 1977 年创建。

RSA 的关键思想是,将两个巨大素数相乘很容易,但将结果分开(称为因式分解)却非常困难。作者写道,人们普遍认为 RSA 的安全性依赖于这一困难,尽管从未证明破解 RSA 等同于分解。这个团队从来没有考虑过任何事情。

谁受到影响

标准 RSA 签名应用填充(一种加扰和格式化步骤,例如 PKCS#1 v1.5 或 PSS,在数学运算之前运行),并且填充的签名不会创建可利用的预言。作者表示,这次攻击可能不会对大多数现代 RSA 部署构成直接的操作威胁。该论文是预印本。

有些系统故意分发预言。基于 RSA 的盲签名可以让服务器在看不见的情况下签署某些内容,这就是隐私通行证的一种变体的工作原理。 Cloudflare 表示,苹果使用了 Privacy Pass 的一个版本,这样用户就可以证明他们通过了验证码等检查,而无需透露自己的身份。

盲签名有加密根源。密码学家 David Chaum 在 1989 年创立 DigiCash 时使用了该技术。

更大的威胁仍然是量子

“RSA 已损坏”的头条新闻屡见不鲜。 2023年1月,中国研究人员声称有一种威胁RSA的量子方法,但只分解了48位数字,专家们驳回了它。这次演示的是一个实际的 1,024 位密钥,带有预言机大小的星号。

作者将他们的结果称为在后量子过渡期间放弃 RSA 的经典证据,这意味着转向为生存量子计算机而构建的加密。

对于比特币来说,量子问题是椭圆曲线签名。加州理工学院的研究人员在 3 月底估计,10,000 到 20,000 个量子比特(比特的量子版本)可能足以运行 Shor 的算法,这种算法会威胁到这些签名。

谷歌已将 2029 年定为完成将自己的系统迁移到后量子密码学的最后期限。