研究人员提出一种无需因数分解即可伪造数字签名的算法,大幅降低算力需求,为RSA盲签名体系带来新的安全挑战。

长期以来,密码学界普遍认为破解RSA加密体系的唯一途径就是对大整数进行因数分解。然而,加州大学圣迭戈分校教授Nadia Heninger及其研究团队揭示了一种全新攻击手段,无需破解密钥本身,仅凭传统计算资源即可大幅削弱RSA的安全性。

密码专家Karsten Nohl表示,过去大家认为破解RSA与大整数分解难度等同,而这项研究在概念上取得了重大突破,展示了在不破解密钥的前提下伪造有效签名的可能性。在传统认知中,计算1024位RSA的有效数字签名需要耗费巨大的算力成本,而2048位密钥更被视为遥不可及。但新的密钥伪造方法将1024位、2048位和4096位RSA的安全强度分别降至2的65次方、2的90次方与2的119次方。这一水平已低于国家安全局、国家标准与技术研究院以及欧盟网络与信息安全局所设定的2的128次方安全底线。

这种攻击方式利用了2007年发明的一种特殊数域筛法,专门针对系统中的预言机缺陷发起攻击。传统分解1024位密钥需要约2的80次方次运算和50万至100万个CPU核心年,而新方法伪造签名仅需2的65次方次运算和1380个CPU核心年,所需的计算资源呈指数级下降。由于团队完全采用纯手工编写代码,未来若引入AI和GPU加速,安全性指标还可能进一步降低。

值得注意的是,该漏洞仅影响采用盲签名机制的RSA实现,例如用于匿名身份验证的Privacy Pass协议,苹果公司与Cloudflare等企业均在使用该协议。目前绝大多数实际应用的RSA系统都采用了PKCS或PSS填充格式,能够天然免疫此类攻击,因此短期内不会造成大规模现实威胁。不过,这项成果打破了密码学界数十年的传统假设,极大地加快了全球摆脱传统加密算法并向抗量子密码过渡的步伐。

原文:https://arstechnica.com/security/2026/09/theres-a-new-way-to-break-rsa-thats-faster-than-anything-weve-seen-before/