Crypto & technologie

Onderzoekers tonen kwetsbaarheid aan in RSA-handtekeningen zonder geheime sleutel te kraken

Onderzoekers van UC San Diego en Inria Nancy hebben aangetoond dat RSA-handtekeningen zijn te vervalsen zonder de onderliggende geheime sleutel te kraken. Door een herziene implementatie van een algoritme uit 2007 en miljoenen queries op een signing oracle, daalt de effectieve beveiligingswaarde van RSA-sleutels sterk. De methode treft specifiek textbook RSA-implementaties zonder padding, zoals die worden gebruikt in bepaalde blinde handtekeningschema's.

Crypto & technologieFeiten. Context. Geen ruis.
✓ Bronvermelding gecontroleerd✓ Automatische feitencontrole geslaagdGeen financieel advies

Dit is de gecontroleerde stand van zaken op het moment van publicatie.

Een onderzoeksteam onder leiding van de University of California, San Diego (UC San Diego), in samenwerking met Inria Nancy, heeft in een preprint-onderzoek gedemonstreerd dat digitale RSA-handtekeningen te vervalsen zijn zonder dat de geheime sleutel of de bijbehorende priemgetallen hoeven te worden gekraakt.

Werking van de cryptografische aanval

De methode is gebaseerd op een herziene implementatie van een algoritme dat in 2007 werd bedacht door Joux, Naccache en Thomé. Hierbij wordt een zogenaamde 'signing oracle' ingezet om miljarden queries af te vuren op een live sleutel of een Hardware Security Module (HSM).

Tijdens een praktisch experiment slaagde het onderzoeksteam erin om een handtekening van een 1024-bits RSA-sleutel te vervalsen. Hiervoor waren 4,3 miljard verzoeken nodig, wat een eenmalige rekenkracht vereiste van ongeveer 1.380 CPU-kernjaren over een periode van vijf maanden. Na deze intensieve voorbereidingsfase kost het offline genereren van nieuwe handtekeningen nog slechts 180 kernjaren.

Gevolgen voor de beveiligingswaarde

Door deze aanval daalt de effectieve beveiligingswaarde van RSA-sleutels aanzienlijk. Een 1024-bits sleutel valt hierdoor terug naar circa 65-bits aan effectieve beveiliging. Een 2048-bits sleutel daalt naar ongeveer 90-bits. Beide waarden liggen hiermee ruim onder de algemeen geaccepteerde industriële veiligheidsgrens van 128-bits.

Gevoelige implementaties

De ontdekte kwetsbaarheid is specifiek van toepassing op 'textbook' RSA-implementaties die geen gebruik maken van cryptografische padding. Dit type implementatie komt onder meer voor bij blinde handtekeningschema's, waaronder Privacy Pass van Cloudflare en Apple's iCloud Private Relay. Reguliere RSA-verbindingen die wel met padding zijn beveiligd en het merendeel van het internetverkeer beschermen, worden door deze specifieke aanval niet geraakt.

Gecontroleerde kernpunten

Wat is bevestigd?

Onderwerp
Cryptomarkt

Wat zegt dit bericht niet?

Deze publicatie voorspelt geen koersbeweging en is geen persoonlijk financieel advies. Een officiële melding kan later worden aangevuld of gewijzigd. Controleer voor besluiten altijd de actuele informatie bij de oorspronkelijke bron.