#mqom

共收录 1 条相关安全情报。

← 返回所有主题
推荐 3.5
Conf: 50%
👥 作者: José Luis Delgado

该论文针对 NIST 额外签名流程第三轮候选方案 MQOM v2.1 提出了一个完整的密钥恢复攻击。攻击者只需获得一个合法签名,即可恢复完整的签名密钥,并利用该密钥对任意新消息生成有效签名,从而破坏方案的安全性。核心攻击思路是利用 Merkle 树路径与隐藏叶承诺之间的关系:设见证(witness)x 的前缀 δ = FirstBits_λ(x),通过兄弟路径可确定公开值 A,使得树奇偶校验给出 s = δ ⊕ A。将此代入隐藏叶承诺,可得到加密方程 Enc_K(δ ⊕ A) = T ⊕ LinOrtho(δ),其中 K 和 T 均为公开值。签名中的修正项(correction)将方程的一个解扩展为完整见证,而公开的 MQ(多变量二次)关系可筛选出能产生有效签名密钥的见证;序列化该见证即得私钥,进而生成被参考验证器接受的新签名。论文在指定的 AES/Rijndael 电路上评估该方程,并利用保留电路状态沿 Gray 遍历(Gray traversal)提高计算效率。对于 NIST 安全类别 I 和 V,完整域扫描分别需要 2^142.335112 和 2^271.794162 个布尔门;类别 III 的扫描覆盖 1/2+2^-20 和 0.580004770183 的域,开销分别为 2^206.774558 和 2^206.988685 个布尔门,均低于 NIST 安全基准。针对参考实现的缩减域实验在全部三个类别中恢复了逐字节精确的见证和密钥,并产生了被参考验证器接受的新消息伪造签名。独立生成的源码级语法电路在指定域和转换后的 L3 前缀上评估固定密码,精确的理想密码阶乘矩界控制传递给公钥验证的额外方程原像。由于方程中每个值都由已接受的签名固定,盐绑定的全局根扩展只会改变其公开常数,无法消除这一单签名恢复通道。该研究对后量子密码标准化具有重要意义,建议相关安全团队关注。

💡 推荐理由: 该攻击直接从单个签名恢复完整私钥并伪造新签名,彻底打破 MQOM v2.1 的安全性,影响 NIST 后量子签名标准化进程,需重新评估候选方案的实际安全边际。

🎯 建议动作: 研究跟进并评估相关方案的风险,同时关注 NIST 后续回应和修复措施。

排序因子: 来自 arXiv 其他板块 (+2) | Community 数据源 (+1) | LLM 评分加成 (+0.6)