摘要:加州大学圣地亚哥分校团队揭示一种新型攻击方式,可在不提取私钥的情况下伪造1024位RSA签名。该技术依赖对原始签名接口的临时访问,凸显密钥管理中API与系统设计的风险。

币圈界报道:
无需私钥即可实现RSA签名伪造的突破性研究
加州大学圣地亚哥分校的研究团队披露了一种全新的攻击路径:通过向硬件安全模块(HSM)发起大量查询请求,可在未获取私钥的前提下成功伪造1024位RSA签名。这一发现表明,仅将密钥存储于防篡改硬件中,并不足以抵御高级别入侵威胁。
利用签名预言机构建离线伪造能力
在IACR ePrint 2026/2131论文中,来自UC San Diego的Laura Shea、Miro Haller、Adam Suhl与Nadia Heninger,以及Inria的Emmanuel Thomé详细阐述了如何通过对原始无填充RSA签名预言机的短暂访问,最终实现离线伪造特定签名的能力。
整个攻击过程需执行约$2^{32}$次基础签名请求,总查询量超过43亿次,历时五个月,消耗了总计1,380个CPU核心年计算资源。相比之下,分解相同长度的1024位模数预计需要50万至100万个核心年。值得注意的是,大部分计算工作集中在预处理阶段;一旦完成,伪造指定签名仅需约180个核心年。
尽管相关算法早在2007年即已提出,但其实际可行性直到近期才被验证。正如布鲁斯·施奈尔在9月28日所强调:“真正改变的是实现方式。”
无填充接口是攻击的前提条件
该攻击存在明确前提:必须能访问未经填充的原始RSA签名或解密预言机。标准签名方案如PKCS#1 v1.5或RSA-PSS因引入随机填充机制,排除了此类攻击的可能性。因此,该方法无法直接应用于符合规范的现代实现。
研究人员在实验中关闭了HSM的FIPS认证模式,并使用自建测试密钥。根据论文说明,原始签名接口可能存在于某些HSM API设计及盲签名系统中。例如,RFC 9474描述了服务器对未知消息进行签名而不暴露原文的场景。
研究还基于苹果公司23亿活跃设备的数据估算并发请求的累积速度。若每分钟生成一个令牌,单台设备需约1700万年才能达到$2^{43}$次查询;但在全部设备协同下,相同数量的请求仅需约2.3天即可达成。
签名接口本身构成关键防御边界
对于数字资产托管机构而言,将私钥置于物理保险箱内并非万无一失的安全策略。通过合法授权的签名接口、审批流程或自动化系统,仍可能成为攻击入口。
这一风险已在行业内部引发重视。据EY 2026年调查报告,安全性评估及密钥签名机制已成为托管服务商选型的核心考量因素。欧洲证券和市场管理局(ESMA)于7月8日启动的联合监督行动,亦聚焦于密钥管理、交易控制与事件响应机制的合规性审查。
研究人员指出,对于典型1024至4096位的密钥,若存在签名预言机,其实际安全强度较基于整数分解估计值低15至30位。这意味着,在该模型下,4096位RSA的安全性甚至无法等同于128位对称加密。
不适用于主流区块链协议
本研究针对的是传统RSA签名机制。以太坊采用secp256k1椭圆曲线上的ECDSA,比特币则结合secp256k1 ECDSA与Schnorr签名,均不受此攻击影响。
尽管如此,托管环节中的签名权限滥用问题早有先例。据Crypto报道,9月20日披露的案例显示,某签名服务机构遭入侵后,攻击者从Fetch.ai与NuNet平台盗取约200万美元资产。虽然此前多为密钥泄露事件,但本次研究揭示了另一种可能性——攻击者可在未获取私钥的前提下获得有效签名权限。
声明:本站所有文章内容,均为采集网络资源,不代表本站观点及立场,不构成任何投资建议!如若内容侵犯了原著者的合法权益,可联系本站删除。
