Dit is de gecontroleerde stand van zaken op het moment van publicatie.
Een onderzoeksteam onder leiding van de University of California, San Diego (UC San Diego), in samenwerking met Inria Nancy, heeft in een preprint-onderzoek gedemonstreerd dat digitale RSA-handtekeningen te vervalsen zijn zonder dat de geheime sleutel of de bijbehorende priemgetallen hoeven te worden gekraakt.
Werking van de cryptografische aanval
De methode is gebaseerd op een herziene implementatie van een algoritme dat in 2007 werd bedacht door Joux, Naccache en Thomé. Hierbij wordt een zogenaamde 'signing oracle' ingezet om miljarden queries af te vuren op een live sleutel of een Hardware Security Module (HSM).
Tijdens een praktisch experiment slaagde het onderzoeksteam erin om een handtekening van een 1024-bits RSA-sleutel te vervalsen. Hiervoor waren 4,3 miljard verzoeken nodig, wat een eenmalige rekenkracht vereiste van ongeveer 1.380 CPU-kernjaren over een periode van vijf maanden. Na deze intensieve voorbereidingsfase kost het offline genereren van nieuwe handtekeningen nog slechts 180 kernjaren.
Gevolgen voor de beveiligingswaarde
Door deze aanval daalt de effectieve beveiligingswaarde van RSA-sleutels aanzienlijk. Een 1024-bits sleutel valt hierdoor terug naar circa 65-bits aan effectieve beveiliging. Een 2048-bits sleutel daalt naar ongeveer 90-bits. Beide waarden liggen hiermee ruim onder de algemeen geaccepteerde industriële veiligheidsgrens van 128-bits.
Gevoelige implementaties
De ontdekte kwetsbaarheid is specifiek van toepassing op 'textbook' RSA-implementaties die geen gebruik maken van cryptografische padding. Dit type implementatie komt onder meer voor bij blinde handtekeningschema's, waaronder Privacy Pass van Cloudflare en Apple's iCloud Private Relay. Reguliere RSA-verbindingen die wel met padding zijn beveiligd en het merendeel van het internetverkeer beschermen, worden door deze specifieke aanval niet geraakt.
Gecontroleerde kernpunten
Wat is bevestigd?
- Onderwerp
- Cryptomarkt
Wat zegt dit bericht niet?
Deze publicatie voorspelt geen koersbeweging en is geen persoonlijk financieel advies. Een officiële melding kan later worden aangevuld of gewijzigd. Controleer voor besluiten altijd de actuele informatie bij de oorspronkelijke bron.