无需分解,1024 位 RSA 签名被伪造
Forging 1024-bit RSA signatures in nearly SNFS time [pdf]
RSA 的安全性通常被认为取决于大数分解的难度,但这项研究揭示了更严峻的现实。团队利用 2007 年提出的 Joux-Naccache-Thomé算法,在无需分解模数 N 的情况下,成功伪造了 1024 位 RSA 签名。攻击分为预计算和离线伪造两个阶段,总耗时约 1380 CPU 核年,其中大部分用于预计算。更令人担忧的是,即使拥有 4096 位密钥,在这种攻击模型下也无法达到 128 位的安全级别。研究指出,当前基于分解难度的安全估算存在显著漏洞,特别是在涉及硬件安全模块(HSM)或盲签名方案的场景中,攻击者仅需临时访问签名 Oracle 即可永久获取伪造能力。这一发现为在后量子过渡期彻底弃用 RSA 提供了有力的经典密码学证据。
即使 4096 位 RSA 在这种攻击模型下似乎也无法满足 128 位的安全级别。