Введение
Концепция в криптографии
В криптографии, специализированная аппаратная атака использует специально разработанные интегральные схемы специального назначения (ASIC) для расшифровки зашифрованных сообщений. Организация криптографической атаки полным перебором требует большого количества однотипных вычислений: как правило, пробуется один ключ, проверяется, дает ли полученное расшифрование осмысленный результат, и затем пробуется следующий ключ, если нет. Компьютеры могут выполнять эти вычисления со скоростью миллионов в секунду, и тысячи компьютеров могут быть объединены в распределенную вычислительную сеть. Однако количество необходимых вычислений в среднем растет экспоненциально с размером ключа, и для многих задач стандартных компьютеров недостаточно. С другой стороны, многие криптографические алгоритмы хорошо поддаются быстрой аппаратной реализации, то есть сетям логических схем, также известных как логические элементы. Интегрированные схемы (ИС) строятся из этих элементов и часто могут выполнять криптографические алгоритмы в сотни раз быстрее, чем компьютер общего назначения. Каждая ИС может содержать огромное количество элементов (сотни миллионов в 2005 году). Таким образом, одна и та же схема расшифровки, или ячейка, может быть повторена тысячи раз на одной ИС. Требования к обмену данными для этих ИС очень просты. Каждая из них должна быть первоначально загружена с начальной точки в пространстве ключей и, в некоторых случаях, с тестовым значением для сравнения (см. атаку с известным открытым текстом). Выходной сигнал состоит из индикации того, что ИС нашла решение, и успешного ключа. Поскольку ИС подходят для массового производства, тысячи или даже миллионы ИС могут быть применены к одной задаче. Сами микросхемы могут быть установлены на печатных платах. Стандартная конструкция платы может использоваться для различных задач, поскольку требования к обмену данными для чипов одинаковы. Интеграция на кремниевой пластине – еще одна возможность. Основными ограничениями этого метода являются стоимость разработки чипа, изготовления ИС, занимаемая площадь, потребляемая электрическая мощность и теплоотвод.
История
Самой ранней аппаратной атакой, вероятно, была машина "Бомба", использовавшаяся для восстановления ключей шифровальных машин "Энигма" во Второй мировой войне. В 1998 году Electronic Frontier Foundation осуществила аппаратную атаку на шифр Data Encryption Standard. Их машина "Deep Crack" стоила 250 000 долларов США и расшифровала тестовое сообщение DES Challenge II 2 после 56 часов работы. Единственным другим подтвержденным взломщиком DES была машина COPACOBANA (Cost Optimized PArallel COde Breaker), созданная в 2006 году. В отличие от Deep Crack, COPACOBANA состоит из коммерчески доступных ПЛИС (реконфигурируемых логических вентилей). COPACOBANA стоит около 10 000 долларов США и в среднем восстанавливает ключ DES менее чем за 6,4 дня. Снижение стоимости примерно в 25 раз по сравнению с машиной EFF – впечатляющий пример непрерывного улучшения цифрового оборудования. С учетом инфляции за 8 лет получается еще более значительное улучшение – примерно в 30 раз. С 2007 года SciEngines GmbH, компания, выделившаяся из двух партнерских организаций проекта COPACOBANA, совершенствовала и разрабатывала преемников COPACOBANA. В 2008 году их COPACOBANA RIVYERA сократила время взлома DES до текущего рекорда – менее чем за один день, используя 128 микросхем Spartan 3 5000. Обычно считается, что крупные государственные организации, занимающиеся криптоанализом, такие как Агентство национальной безопасности США, активно используют аппаратные атаки, однако ни один пример не был рассекречен или опубликован по состоянию на 2005 год.