Un equipo de UC San Diego y de Inria falsificó firmas RSA de prueba mediante consultas repetidas a un HSM, sin extraer su clave privada. El hallazgo depende de una función RSA cruda y sin relleno, por lo que no implica una ruptura de las implementaciones habituales ni de las firmas de Bitcoin y Ethereum, pero subraya los riesgos de las API y autorizaciones que usan los custodios.
***
- El experimento requirió 2^32 consultas a una función de firma RSA cruda, equivalentes a algo más de 4.300 millones de solicitudes.
- Los investigadores usaron una clave de prueba y desactivaron el modo FIPS certificado del HSM; el ataque no extrae ni factoriza la clave.
- La técnica no se aplica a las firmas estándar con PKCS#1 v1.5 o RSA-PSS ni a los esquemas de firma de Bitcoin y Ethereum.
🚨 Falsifican firmas RSA dentro de un HSM sin extraer la clave
El ensayo requirió 2³² consultas a una función RSA sin relleno, con una clave de prueba y el modo FIPS desactivado.
No afecta PKCS#1 v1.5, RSA-PSS ni las firmas de Bitcoin o Ethereum. El hallazgo pone el foco en las… pic.twitter.com/wQehZcrKSN
— Diario฿itcoin (@DiarioBitcoin) September 29, 2026
Un grupo de investigadores demostró que es posible falsificar firmas RSA de 1024 bits usando consultas repetidas a un módulo de seguridad de hardware, conocido como HSM, sin extraer ni factorizar la clave privada que protege el dispositivo. El resultado no equivale a romper las implementaciones más comunes de RSA: el procedimiento requiere acceso a una función de firma cruda y sin relleno, una condición que los formatos habituales de firma no ofrecen.
El trabajo, firmado por Laura Shea, Miro Haller, Adam Suhl y Nadia Heninger, de UC San Diego, junto con Emmanuel Thomé, de Inria, muestra por qué la seguridad de una bóveda no depende únicamente de mantener la clave dentro de su hardware. También importan los sistemas, las API y las autorizaciones que permiten solicitar firmas, especialmente en entornos donde esas operaciones pueden afectar activos digitales, indica Cryptopolitan.
Una falsificación basada en consultas, no en robar la clave
El estudio, identificado como IACR ePrint 2026/2131, describe un ataque que parte del acceso temporal a un oráculo de firma RSA crudo. En este contexto, un oráculo es un servicio al que se le presentan datos y que devuelve el resultado de una operación con la clave privada; el dispositivo puede conservarla todo el tiempo, aunque un tercero abuse de las respuestas que obtiene.
Para realizar el experimento, el equipo efectuó 2^32 solicitudes básicas de firma, es decir, algo más de 4.300 millones de consultas. Los investigadores calcularon que el trabajo representó 1.380 años-core de cómputo durante cinco meses calendario, una cantidad que refleja el esfuerzo agregado de procesamiento, no el tiempo que habría necesitado una sola computadora trabajando sin interrupciones.
La comparación presentada por el equipo ayuda a dimensionar el método, aunque no lo convierte en una alternativa sencilla para atacar cualquier sistema. Según sus estimaciones, factorizar el mismo módulo RSA de 1024 bits requeriría entre 500.000 y 1.000.000 de años-core, mientras que la mayor parte del esfuerzo del ataque se concentra en una fase previa de precomputación que podría reutilizarse.
Una vez completado ese trabajo inicial, falsificar una firma elegida exigiría alrededor de 180 años-core, de acuerdo con los investigadores. La técnica matemática detrás del procedimiento fue inventada en 2007; como resumió Bruce Schneier el 28 de septiembre, la novedad que destacó fue su implementación efectiva, no la aparición de un algoritmo recién concebido.
El requisito que limita el alcance del hallazgo
La condición fundamental del experimento es que el atacante pueda consultar una función RSA cruda, sin relleno, que firme o descifre entradas de esa forma. Ese requisito distingue el escenario de los usos corrientes de RSA, donde el mensaje se procesa con esquemas de relleno que delimitan qué datos acepta el sistema y cómo construye la operación criptográfica.
Las firmas estándar que emplean PKCS#1 v1.5 o RSA-PSS no exponen el acceso requerido por este ataque, según el estudio. Por eso, los autores no lo presentan como una ruptura operativa de RSA correctamente implementado, sino como una advertencia sobre configuraciones, interfaces o servicios que sí permitan interactuar con una operación sin relleno.
En la prueba, el equipo utilizó una clave propia de ensayo y desactivó el modo FIPS certificado del HSM, según la información recogida por Cryptopolitan. Ese detalle es importante: el experimento demuestra una capacidad bajo condiciones específicas, pero no prueba que un HSM certificado y configurado para las operaciones estándar pueda ser vulnerado de la misma manera en producción.
Los investigadores también señalan que el acceso a operaciones crudas puede aparecer en ciertas API de HSM y en sistemas de firma ciega RSA. En la firma ciega, un servidor puede firmar un mensaje cegado sin conocer el contenido original; RFC 9474 describe un escenario de este tipo, lo que vuelve relevante revisar qué operación se expone y qué controles limitan su uso.
Qué implica para custodios y sistemas cripto
El resultado traslada parte de la discusión desde el almacenamiento de claves hacia los mecanismos que autorizan su uso. Un custodio puede mantener una clave privada dentro de una bóveda resistente a manipulaciones y, aun así, enfrentar riesgos si un atacante compromete los sistemas que envían solicitudes válidas al dispositivo o si los permisos permiten consultas sin restricciones suficientes.
La escala de las consultas también importa para evaluar sistemas distribuidos, aunque el ejemplo numérico del artículo no demuestra que un ataque de esa magnitud sea viable en cualquier red. Los investigadores comparan el volumen de 2^43 solicitudes con los 2.300 millones de dispositivos activos que Apple ha reportado: a un token por minuto, un dispositivo tardaría cerca de 17 millones de años, mientras que, repartidas entre todos, las solicitudes podrían acumularse en unos 2,3 días.
La cifra ilustra cómo la concurrencia puede cambiar el tiempo necesario para reunir un gran volumen de solicitudes, pero no elimina los obstáculos de acceso, coordinación y cómputo que plantea el ataque. En particular, el escenario requiere que el sistema expuesto permita el tipo de consultas que la técnica necesita; no basta con tener muchos dispositivos conectados a una infraestructura cualquiera.
El artículo también destaca que la seguridad de las monedas digitales y los procedimientos de firma de claves han ganado relevancia en la selección de custodios, según la encuesta de EY de 2026. Además, menciona que la Acción Supervisora Común de ESMA, lanzada el 8 de julio, examina la gestión y el almacenamiento de claves, los controles de transacciones y la respuesta a incidentes.
Sin impacto directo en Bitcoin o Ethereum
El ataque demostrado se refiere a RSA y no se aplica a las firmas de transacciones de Bitcoin o Ethereum, que utilizan algoritmos de curvas elípticas. Bitcoin emplea ECDSA sobre secp256k1 y también firmas Schnorr, mientras que Ethereum usa ECDSA sobre secp256k1; el estudio no presenta un método equivalente contra esos esquemas.
Los autores estiman que, en el modelo de un oráculo de firma RSA, la seguridad efectiva puede ser entre 15 y 30 bits menor que la que sugerirían estimaciones basadas únicamente en la factorización, para claves típicas de entre 1024 y 4096 bits. El trabajo añade que RSA de 4096 bits no alcanzaría en ese modelo el nivel de seguridad de un cifrado de 128 bits, una conclusión condicionada a la disponibilidad del oráculo descrito y no una afirmación sobre todo uso de RSA.
La noticia recuerda un incidente anterior citado por Cryptopolitan, en el que autoridades de firma comprometidas permitieron sustraer alrededor de USD $2 millones de Fetch.ai y NuNet. En aquel caso, según el reporte mencionado, un individuo obtuvo la clave; el experimento actual plantea un escenario distinto, en el que podría conseguirse capacidad de firma sin que la clave privada abandone el dispositivo.
La conclusión práctica no es abandonar los HSM ni asumir que las firmas cripto están rotas, sino tratar las interfaces de firma como parte del perímetro de seguridad. Para los custodios, eso implica evaluar qué operaciones ofrece cada API, quién puede solicitarlas y qué controles de aprobación y supervisión acompañan a una clave que permanece protegida dentro del hardware.
Imagen original de DiarioBitcoin, creada con inteligencia artificial, de uso libre, licenciada bajo Dominio Público.
Este artículo fue escrito por un redactor de contenido de IA y revisado por un editor humano para garantizar calidad y precisión.
ADVERTENCIA: DiarioBitcoin ofrece contenido informativo y educativo sobre diversos temas, incluyendo criptomonedas, IA, tecnología y regulaciones. No brindamos asesoramiento financiero. Las inversiones en criptoactivos son de alto riesgo y pueden no ser adecuadas para todos. Investigue, consulte a un experto y verifique la legislación aplicable antes de invertir. Podría perder todo su capital.
Suscríbete a nuestro boletín
Artículos Relacionados
Criptomonedas
España aclara que las criptomonedas en autocustodia no deben declararse en el Modelo 721
Privacidad
Estudio revela que los autos conectados contactan decenas de dominios de rastreo
Estados Unidos
Apple enfrenta presión para revelar su coordinación con el gobierno de Trump por ICEBlock
Rusia
