币圈界报道:

无密钥伪造RSA签名:新型攻击暴露硬件安全盲区

加州大学圣地亚哥分校的研究团队展示了一种突破性攻击手段:通过向硬件安全模块(HSM)发起大量查询请求,可实现对1024位RSA签名的离线伪造,全程未涉及私钥提取。这一发现表明,仅将密钥存储在防篡改设备中已不足以保障安全,一旦攻击者获得授权系统的访问权限,便可能利用接口漏洞实施隐蔽破坏。

基于预言机的离线签名生成机制

在IACR ePrint 2026/2131论文中,由Laura Shea、Miro Haller、Adam Suhl、Nadia Heninger及Emmanuel Thomé联合提出的方案,揭示了如何通过短暂接触原始RSA签名预言机,最终获得永久性的离线伪造能力。整个过程需执行约$2^{32}$次基础签名请求,总计超过43亿次调用,并在五个月内消耗1,380个CPU核心年计算资源。相较之下,分解相同模数所需时间约为50万至100万个核心年,而后续伪造仅需约180个核心年,主攻阶段已完成预处理。

算法成熟但实现革新成关键

尽管所用算法早在2007年即已问世,其突破点在于实际部署与工程优化。正如布鲁斯·施奈尔在9月28日所言:“变化的是实现。”——这标志着理论可行性正逐步转化为现实威胁。攻击者不再需要突破物理或逻辑上的密钥保护层,而是利用系统设计中的接口弱点完成绕过。

无填充接口是攻击前提条件

该攻击存在明确限制:必须能访问未经填充的原始签名或解密接口。标准实现如PKCS#1 v1.5或RSA-PSS因引入随机填充,阻断了此类路径。研究人员在实验中关闭了HSM的FIPS认证模式并使用自定义测试密钥,验证了其可行性。相关场景可能存在于部分HSM API设计或盲签名系统中,例如RFC 9474所述的服务器对未知消息进行签名的设定。

大规模并发请求加速攻击进程

研究团队引用苹果公司23亿活跃设备数据估算,若每分钟产生一个令牌,单台设备需约1700万年才能达到$2^{43}$次查询;但在全量设备协同下,同等规模请求仅需约2.3天即可达成。这揭示了分布式系统在面对高频接口滥用时的潜在脆弱性。

接口本身成为安全防线的关键节点

对于加密资产托管机构而言,即便私钥被置于物理隔离的保险箱中,其调用接口、审批流程与自动化系统仍可能成为攻击入口。这一风险已在行业形成共识:根据EY 2026年调查,安全性与密钥管理流程已成为托管商选型的核心考量因素。欧洲证券和市场管理局(ESMA)于7月8日启动的共同监督行动,亦聚焦于密钥管理、交易控制与事件响应机制的合规性审查。

安全性评估模型面临重构

研究指出,带有签名预言机的RSA体系,其有效安全强度比基于整数分解的估计值低15至30位。这意味着,即使采用4096位密钥,在当前模型下也难以提供相当于128位对称加密的安全水平,迫使安全架构重新审视非对称加密的实际防御边界。

不适用于主流区块链签名机制

本研究针对的是传统RSA签名方案。以太坊采用secp256k1 ECDSA,比特币则结合secp256k1 ECDSA与Schnorr签名,二者均不受此攻击影响。然而,近期事件显示,托管风险依然严峻——据Crypto报道,2024年9月,因签名机构遭入侵,Fetch.ai与NuNet合计损失约200万美元。虽然此前案例多涉及密钥泄露,但本次研究提示:攻击者可能在未获取私钥的前提下,通过权限滥用实现等效危害。