星期二 · 2026年09月29日 16:57:37

中币网 快讯 新闻 研究人员无需提取私钥,即可伪造1024位RSA签名

研究人员无需提取私钥,即可伪造1024位RSA签名

作者:辣辣辣条 更新时间:2026-09-29 15:51

加州大学圣迭戈分校的研究团队发现了一种新攻击手段,持续向硬件安全模块发送大量查询请求,就算不拿到私钥,也可以伪造RSA签名。想要实施这个攻击,攻击者需要临时拿到原始无填充签名接口的访问权限,日常使用的标准签名不会受影响,但托管机构不能只依靠硬件,权限管理同样关键。

加州大学圣迭戈分校的研究团队发现了一种新攻击手段,持续向硬件安全模块发送大量查询请求,就算不拿到私钥,也可以伪造RSA签名。想要实施这个攻击,攻击者需要临时拿到原始无填充签名接口的访问权限,日常使用的标准签名不会受影响,但托管机构不能只依靠硬件,权限管理同样关键。下面小编简单梳理了加州大学圣迭戈分校关于硬件安全模块RSA签名攻击的最新研究结果。

研究人员无需提取私钥,即可伪造1024位RSA签名

加州大学圣迭戈分校的研究团队证明:通过向硬件安全模块(HSM)发送大量查询请求,能够伪造1024位RSA签名,整个过程无需将私钥从设备内导出。

该研究结果为加密资产托管机构揭示了另一类风险:即便把密钥存放在防篡改硬件中,如果攻击者入侵了被授权调用该密钥的业务系统,安全防护依然会失效。

伪造私钥从未签署过的签名

在密码学预印本IACRePrint2026/2131论文中,加州大学圣迭戈分校的Laura Shea、Miro Haller、Adam Suhl、Nadia Heninger,以及法国国家信息与自动化研究所的Emmanuel Thomé介绍了攻击原理:只要临时获得原始RSA签名预言机的访问权限,攻击者就能够离线伪造签名。

本次攻击需要发起2^32次基础签名请求,合计超43亿次查询,历时5个自然月,消耗1380个CPU核心年算力。研究项目资料测算:对同等1024位RSA模数做质因数分解,大约需要50万至100万个CPU核心年。其中大部分计算属于一次性预计算;预计算完成后,伪造指定签名仅需约180个CPU核心年。

这套算法早在2007年就已经提出,而本次的突破在于团队完成了真实攻击落地。布鲁斯・施奈尔在9月28日评价道:“创新点在于工程实现。”

无填充签名是攻击成立的核心前提

该攻击存在关键限制:必须能够调用原始无填充RSA签名/解密预言机。采用PKCS#1v1.5或RSA-PSS标准的常规RSA签名,不会提供这类接口。因此,该攻击无法对正确实现的RSA构成现实威胁。

据Decrypt报道,研究人员关闭了HSM的FIPS认证模式,并使用自行准备的测试密钥开展实验。

论文提到,原始签名调用接口常见于部分HSM的API以及RSA盲签名系统。例如RFC9474描述的场景:服务器对盲化后的消息签名,全程无法看到原始消息。

研究引用苹果公开数据——全球23亿台活跃设备,以此说明并发请求的累积速度。假设单台设备每分钟发起一次请求,单台设备需要约1700万年才能完成2^43次查询;但23亿台设备并行发起请求,仅需约2.3天就能达到同等查询量。

研究人员无需提取私钥,即可伪造1024位RSA签名

签名接口同样属于安全边界

对于加密托管机构而言,仅将私钥锁入安全硬件不等于绝对安全。调用私钥的API、审批流程、自动化系统本身也存在安全风险。

行业已经开始重视该问题。安永2026年调研显示,数字资产安全与密钥签名流程,已经成为机构选择托管服务商的核心考量因素。欧洲ESMA7月8日启动的联合监管行动,重点审查密钥存储管理、交易管控与事件响应机制。

研究人员表示,在存在签名预言机的模型下,1024至4096位RSA的安全强度,相比传统基于大数分解的安全评估结果低15至30比特。在此模型下,即便是4096位RSA,安全强度甚至达不到128位加密的安全水平。

该攻击不影响比特币与以太坊

论文针对的是RSA算法。以太坊使用secp256k1椭圆曲线ECDSA签名,比特币采用secp256k1ECDSA与Schnorr签名,本次攻击不适用于二者的交易签名体系。

托管层面的这类风险并非全新问题。Cryptopolitan9月20日报道,攻击者通过劫持签名权限,从Fetch.ai和NuNet盗取约200万美元资产。该旧案例是攻击者拿到密钥,而本次研究证明:攻击者可以不获取私钥,直接夺取签名权限。

复制本文链接

快讯文章中币网所有,未经允许不得转载。

相关阅读
更多
相关专题
更多
热门文章
更多