[논문 리뷰] How Perfect Offline Wallets Can Still Leak Bitcoin Private Keys
이 논문은 비트코인에서 ECDSA 서명이 비결정성 랜덤성 선택으로 인해 공격자가 공격할 수 있는 비밀키를 泄露할 수 있음을 보여준다. 즉, 에어거프, 오프라인 월렛이라도 악성 구현체가 랜덤성 생성 과정에 숨겨진 트랩도어를 삽입할 경우, 암호학적으로 정상 서명과 구분되지 않는 서명을 통해 비밀키를 유출할 수 있다.
ECDSA has become a popular choice as lightweight alternative to RSA and classic DL based signature algorithms in recent years. As standardized, the signature produced by ECDSA for a pair of a message and a key is not deterministic. This work shows how this non-deterministic choice can be exploited by an attacker to leak private information through the signature without any side channels, an attack first discovered by Young and Yung for classic DL-based cryptosystems in 1997, and how this attack affects the application of ECDSA in the Bitcoin protocol.
연구 동기 및 목표
- 비트코인과 같은 ECDSA 기반 시스템에서 비결정성 서명 과정이 악용되어 비밀키가 泄露될 수 있는 심각한 취약점을 드러내는 것.
- 악성으로 뒷바 Bite된 서명 구현체가 존재할 경우, 에어거프, 오프라인 월렛도 안전하지 않다는 것을 보여주는 것.
- 악성 서명이 정상 서명과 다항식적으로 구별 불가능하므로, 사용자나 제3자에게도 탐지 불가능하다는 것을 보여주는 것.
- 서명 분석을 통해 비밀키를 추출할 수 있는 실용적인 클레포그래픽 설정을 제안하는 것.
- 비트코인 월렛과 하드웨어 보안 모듈과 같은 고보안 응용 분야에서 검증 가능한 구현체의 필요성을 강조하는 것.
제안 방법
- 악성 ECDSA 구현체가 서명 과정에서 노넌(랜덤 수) 선택에 비밀 정보를 삽입하는 클레포그래픽 설정을 사용한다.
- 비밀 시드를 가진 숨겨진 의사난수 생성기를 활용하여, 타원곡선 연산을 통해 비밀키와 수학적으로 연결된 노넌을 생성한다.
- 서명 생성 과정에서 첫 번째 출력(M₁)은 곡선 상의 표준 점이며, 두 번째 출력(M₂)은 고정 상수를 사용해 M₁과 공개키의 조합으로 유도된다.
- 공격자는 이후 두 개의 연속된 서명을 통해, 숨겨진 상수와 서명 구성 요소를 포함한 방정식 시스템을 풀어 비밀키를 복구할 수 있다.
- 서명자와 감독자 간의 이중자리 프로토콜을 제안하여 泄露를 방지하며, 감독자는 사전 공유된 암호화된 약속 목록을 사용해 노넌의 정확성을 검증한다.
- T_i 값에 대한 사전에 약속된 목록을 활용한 프로토콜을 도입하여, 비밀키 폭 lộ 없이도 노넌의 정확성을 검증할 수 있도록 하되, 유출에 대한 보안은 유지한다.
실험 결과
연구 질문
- RQ1비트코인에서 ECDSA 서명이 완전히 오프라인이고 네트워크로부터 격리된 상태에서도 비밀키가 泄露될 수 있는가?
- RQ2ECDSA 랜덤성 생성 과정에 트랩도어를 숨기기 위해 얼마나 많은 악성 구현체가 탐지되지 않게 만들 수 있는가?
- RQ3악성 서명이 정상 서명과 다항식적으로 구별 불가능한 상태를 유지하면서도, 서명을 분석해 비밀키를 추출할 수 있는 클레포그래픽 설정을 구성할 수 있는가?
- RQ4서명 장치 자체가 뒷받침된 악성 구현체로 악용될 수 있는 상황에서, 오프라인 서명의 보안은 어떻게 유지할 수 있는가?
- RQ5에어거프 시스템에서 이러한 키 유출 공격을 탐지하거나 방지할 수 있는 실용적 프로토콜은 무엇이 가능한가?
주요 결과
- 악성 ECDSA 구현체는 서명 생성 과정에서 노넌 선택에 비밀키 정보를 삽입할 수 있으며, 사이드 채널 없이 장기적인 비밀키 복구가 가능하다.
- 결과적으로 생성된 서명은 정상 구현체가 생성한 서명과 계산상 구별 불가능하므로, 사용자나 제3자에게서 탐지가 불가능하다.
- 에어거프 환경, 즉 오프라인 비트코인 월렛이나 하드웨어 보안 모듈에서도 서명 출력만으로도 비밀키를 유출할 수 있다.
- 이 공격은 표준 ECDSA 매개변수를 사용하며, 서명 과정에 대한 수정이 매우 미미하므로 도용이 쉽고 탐지가 어렵다.
- 감독자와 사전 공유된 약속 목록을 활용한 이중자리 프로토콜은 노넌의 정확성을 검증함으로써 이러한 유출을 방지할 수 있다.
- 결과적으로 사용자는 완전히 검증할 수 없는 ECDSA 구현체에는 신뢰할 수 없으며, 특히 폐쇄소스나 스마트카드, 비트코인 하드웨어 월렛과 같은 임베디드 시스템에서는 더욱 그렇다.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.