密碼學界最近出現一個令人矚目的突破:研究人員用一台 CPU 叢集,耗時五個月,成功對 1024 位元 RSA 金鑰進行「簽章偽造」攻擊,整個過程完全不需要分解這個大數。這是 RSA 自 1977 年發明以來,第一次有公開發表的論文證明,可以用「不分解模數」的方式直接偽造簽章。雖然 1024 位元早就是被棄用的過時標準,但研究結果直接衝擊了「RSA 安全 = 大數分解難度」這個密碼學界的根基假設。
這份論文名為《Forging 1024-bit RSA signatures in nearly SNFS time》,由 UC San Diego 的 Laura Shea、Miro Haller、Adam Suhl、Nadia Heninger 與 INRIA Nancy 的 Emmanuel Thomé 共同撰寫,於 2026 年 9 月 20 日發表在 IACR ePrint。整套攻擊耗費 1,380 個 CPU core-year,動用了學術界的運算資源,而非國家級或企業級的超級電腦。
攻擊原理:把 HSM 變成「簽章神諭」
這次攻擊之所以震撼,是因為它運用的是 2007 年就已經存在的演算法:由 Antoine Joux、David Naccache、Emmanuel Thomé 提出的 JNT 方法。但這個演算法在過去 19 年來都只是「紙上談兵」,從來沒有人花足夠的工程力把它實際跑起來。這次 UCSD 團隊把它從理論變成可執行的攻擊鏈。
關鍵在於「硬體安全模組(HSM)」這個設計漏洞。HSM 是專門用來保管私鑰的硬體設備,理論上私鑰永遠不會離開這個盒子。但很多 HSM 在執行「裸 RSA 簽章」(raw RSA signing,沒有 PKCS#1 v1.5 或 PSS padding)時,會直接輸出原始的 RSA 簽章結果給攻擊者。這些原始簽章對人類來說是亂碼,但對攻擊者來說就是「簽章神諭(signing oracle)」—— 一個可以反覆問問題、拿到答案的黑盒子。
攻擊者只要能取得短暫的 HSM 存取權(即使是合法授權的使用者),就能對這個 oracle 送出精心挑選的訊息,蒐集大量原始 RSA 簽章。然後在離線環境中,用特殊數論篩法(NFS, Number Field Sieve)的變體,從這些簽章中提煉出可以偽造任意訊息簽章的能力——這整個過程從頭到尾都不需要知道私鑰,也不必分解模數。
研究人員的關鍵貢獻,是把 19 年前的「JNT 演算法」變成真的能在 1024 位元規模上運作的攻擊鏈。這是工程力的勝利,不是數學突破。
數字會說話:1,380 對比 50 萬
這次攻擊的運算成本數字非常值得細看:
| 攻擊方式 | 1024 位元 RSA 所需運算 | 時間規模 |
|---|---|---|
| 本次簽章偽造(SNFS 法) | 1,380 CPU core-years | 學術叢集 5 個月 |
| 傳統分解(GNFS 法) | 500,000-1,000,000 CPU core-years | 國家等級資源 |
| 預估若改用 GPU | 2-9 GPU-years | 仍在學術可達範圍 |
| 每次偽造新簽章 | ~180 core-hours | 簽章階段便宜 |
這是一個360 倍的差距。1,380 core-year 的運算量雖然仍不算「便宜」,但相較於「需要動用國家級資源才能分解 1024 位元」的傳統認知,這個數字直接讓「1024 位元 RSA 已經不安全」從理論變成實務風險。
更關鍵的是:1,380 core-year 中的絕大多數(precomputation)是只跟公鑰有關的一次性前置運算。完成前置運算後,每一次偽造新簽章的成本只要 180 core-hour。這代表一旦攻擊者鎖定某個 1024 位元 RSA 公鑰並完成前置運算,他就能在後續以極低成本持續偽造該公鑰對應的任意簽章。
研究人員自己也在 FAQ 中回答了「GPU 能不能加速」這個明顯問題:「幾乎可以肯定可以。」他們估算如果改用 GPU,1024 位元的偽造只需要 2-9 個 GPU-year,這已經是任何 GPU 挖礦等級的運算資源就能達到的範圍。
業界震撼:密碼學家怎麼看
約翰霍普金斯大學(Johns Hopkins University)密碼學教授 Matthew Green 在 X(Twitter)公開發文評論:「We implemented 1024-bit RSA signature forgery in nearly SNFS time! Temporary access to an HSM allows an attacker to forge arbitrary signatures (without factoring).」—— 這句話是密碼學社群對這個結果的權威背書。
Allurity 創新主管、知名密碼學專家 Karsten Nohl 在訪談中表示:「If this result holds up under peer review, it would indeed be a conceptual break-through. RSA is as difficult to break as it is to factor large integers, at least so we thought. The researcher suggests that you can practically break RSA without cracking its key.」
Nohl 點出了這次研究的真正衝擊:它不只是「1024 位元 RSA 又弱了一點」,而是「RSA 安全性的理論根基」出現裂縫。過去 40 多年來,整個 RSA 體系的密碼學假設是「要破解 RSA,就必須能分解大數」。這次研究證明了有「不分解、直接偽造簽章」的途徑,雖然目前只在 1024 位元規模被實證,但理論上對更大的 RSA 金鑰同樣有啟示——一旦工程力追上來,攻擊成本就會指數下降。
為什麼這件事重要
這次 RSA 簽章偽造攻擊的真正意義,不在於「哪個系統現在會被破解」,而在於它徹底改變了 RSA 安全性評估的邏輯。
-
RSA 1024 位元不再是「過時但勉強可用」的安全邊界。原本業界共識是「1024 位元 RSA 雖然老舊、但需要國家級資源才能破解,所以短期內還算安全」。這次研究證明,只要有學術等級的 CPU 叢集 + 短暫的 HSM 存取權,5 個月就能完成。這讓所有仍在使用 1024 位元 RSA 的舊系統(包含很多 IoT、嵌入式、工業控制系統)都進入「實務風險」區間。
-
HSM 的安全假設需要重新檢視。HSM 一直被視為「私鑰永遠不會洩漏」的最後防線。但這次攻擊證明,只要 HSM 支援「裸 RSA 簽章」(raw RSA without proper padding),它就會變成攻擊者的簽章神諭。即使私鑰從未離開 HSM,攻擊者仍能從外部問答中提煉出偽造能力。這代表 HSM 廠商必須重新審視 API 設計,強制要求 PKCS#1 v1.5 或 PSS padding 才能輸出簽章。
-
量子電腦威脅之外,多了一條「古典攻擊」的路徑。密碼學界過去幾年的遷移壓力主要來自「量子電腦何時能破解 RSA」。NIST 在 2024 年 8 月定稿後量子密碼標準(ML-KEM、ML-DSA),雲端三大廠商(Cloudflare、Google、Microsoft)2026 年都已經開始轉換。Google 更在 2026 年 3 月宣布 2029 年完成遷移期限。這次研究證明,「量子威脅」並不是 RSA 唯一的終結者——即使量子電腦永遠不可行,古典攻擊路徑同樣能持續降低 RSA 的安全邊際。
-
盲簽章(blind RSA)系統需要立刻升級。很多隱私保護協議(例如電子投票、匿名憑證)依賴盲 RSA。研究人員明確指出,使用盲 RSA 的系統必須現在就採取行動:縮短金鑰週期(key epoch)、加長金鑰長度,未來則要改用零知識證明(ZKP)來取代。
數據解讀:為何 1024 位元先倒下、2048 位元還安全
理解這次攻擊的關鍵,是認清「1,380 core-year」這個數字的真正意涵。
首先,這次攻擊鎖定的是 1024 位元 RSA,而不是更大金鑰。1024 位元 RSA 早在 2013 年就被 NIST 列為「不應再用」、2017 年起禁止用於政府機構、目前主流瀏覽器與作業系統都已拒絕 1024 位元憑證。但仍有大量「歷史遺留系統」(legacy systems)在使用——特別是工業控制、嵌入式裝置、長生命週期的硬體設備。
其次,攻擊成本對「金鑰位元數」非常敏感。如果把同樣的方法套用到 2048 位元 RSA,雖然理論上可行,但運算成本會指數級上升——這也是為什麼研究人員強調「現實威脅有限」。所有主流 RSA 實作(OpenSSL、mbedTLS、Go crypto/tls)都使用 2048 位元以上的金鑰,因此這次攻擊對現有網際網路基礎設施沒有直接威脅。
然而,這不代表可以輕忽。2026 年 9 月就出現兩起 RSA 分解紀錄被打破的事件:RSA-260 在 9 月 3 日被 GPU 叢集分解、RSA-896 在 9 月 19 日被同樣方法分解,兩個案例都是用 AI 代理把開源 CADO-NFS 軟體移植到 GPU 上。這代表「用 GPU + AI 加速古典攻擊」已經是公開技術,密碼學界必須正視這個趨勢。
研究人員在論文中給出的實務建議很明確:把目前正在進行的後量子遷移視為「完全離開 RSA」的時機點,而不是「換成更大的 RSA 金鑰」。短期內,橢圓曲線簽章(ECDSA、Ed25519)不會受到這類攻擊影響,是更安全的選擇。長期來看,ML-DSA(CRYSTALS-Dilithium)是 NIST 已經定稿的後量子標準。
編按:本文綜合整理自 Ars Technica、Hardware Busters、IACR ePrint 原始論文、Matthew Green X 推文,並加入 Siami 編輯部觀點與分析。
網友熱門留言 (5)