Skip to main content
QUICK REVIEW

[论文解读] Attacking Hardware AES with DFA

Yifan Lu|arXiv (Cornell University)|Feb 22, 2019
Cryptographic Implementations and Security参考文献 17被引用 7
一句话总结

本论文首次实现了对硬件嵌入密钥的AES-256加速器的实际差分故障分析(DFA)攻击,通过电压故障注入技术,从PlayStation Vita的安全加密引擎中恢复出278个真实世界的密钥。通过利用一种硬件漏洞(该漏洞会保留先前操作的残留密文),并结合精确的电压异常注入与基于Piret模型的优化DFA技术,作者在数小时内以极低成本完成了完整密钥恢复。

ABSTRACT

We present the first practical attack on a hardware AES accelerator with 256 bit embedded keys using DFA. We identify the challenges of adapting well-known theoretical AES DFA models to hardware under attack from voltage fault injection and present solutions to those challenges. As a result, we managed to recover 278 real-world AES-256 keys from a secure computing system in a matter of hours with minimal cost.

研究动机与目标

  • 证明真实系统中硬件保护的AES-256密钥对实际差分故障分析(DFA)攻击仍具脆弱性。
  • 解决在电压故障注入条件下将理论DFA模型适配至真实硬件的挑战。
  • 绕过PlayStation Vita安全处理器中的密钥槽锁定与嵌入式密钥混淆等硬件保护机制。
  • 开发并验证一种低成本、可复现的攻击流程,用于从安全加速器中提取AES密钥。

提出的方法

  • 通过ChipWhisperer硬件进行电压故障注入,精确地在AES-256加速器中诱导特定轮次的故障。
  • 利用PlayStation Vita的Bigmac AES引擎中的一项硬件漏洞,该漏洞会在操作结束后保留先前的残留密文。
  • 应用Piret的DFA模型,通过分析已知明文下的故障密文来恢复轮密钥。
  • 通过迭代方式恢复密钥:先恢复第N轮密钥,再利用该密钥通过故障分析反推第N-1轮密钥。
  • 通过在AWS EC2上使用AES-NI加速的局部暴力破解,实现对残留密文的暴力恢复,将原本2^34的工作量减少至每密文约15秒。
  • 使用开源脚本自动化整个攻击流程,包括RPC执行、故障数据收集与密钥恢复。

实验结果

研究问题

  • RQ1差分故障分析能否被实际应用于具有物理嵌入密钥的硬件AES加速器?
  • RQ2如何将理论DFA模型适配至受限硬件环境下的实际电压故障注入场景?
  • RQ3哪些硬件侧漏洞可被利用以暴露残留密文并实现密钥恢复?
  • RQ4在现代安全SoC上成功执行DFA攻击所需的最低成本与资源开销是多少?
  • RQ5即使主密钥槽被锁定,是否仍可通过内部状态的侧信道暴露实现密钥恢复?

主要发现

  • 作者成功从PlayStation Vita的加密加速器中恢复出278个AES-256密钥,包括全部30个主密钥槽。
  • 仅使用300美元硬件成本与不到10美元的云计算开销,即在数小时内完成完整密钥恢复。
  • 该攻击利用了AES引擎在操作后仍保留内部状态中残留密文的硬件漏洞,使得在已知密钥下可通过暴力破解恢复密文。
  • 电压异常注入技术可精确瞄准特定AES轮次,显著减少所需故障密文数量,提升攻击效率。
  • 整个攻击流程已实现自动化并开源,支持在类似目标上复现与重用。
  • 本研究表明,若硬件加速器本身未针对故障注入进行加固,仅靠硬件嵌入密钥无法确保安全性。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。