中文

基于条件立方攻击的减轮次 ASCON 分析

密码学与安全 2025-08-22 v1

摘要

本文评估了基于立方方法的认证加密算法\textsc{Ascon}的安全性。\textsc{Ascon}由Dobraunig等人提出,是第三轮CAESAR竞赛中16个幸存者之一。立方方法由Dinur等人首次用于分析Keccak密钥模式。在CT-RSA 2015,Dobraunig等人将该方法应用于5/6轮减轮次的\textsc{Ascon},其结构类似于Keccak密钥模式。然而,对于\textsc{Ascon}而言,非线性层更为复杂且状态更小,这使得攻击者难以选择足够的立方变量,以至于在第一轮后不会相互相乘。这似乎是为何最佳的前置key-recovery攻击仅针对6轮\textsc{Ascon},而对于Keccak密钥模式(Keccak-MAC和Keyak)而言,攻击轮数不小于7轮。在本文中,我们推广了Huang等人提出的条件立方攻击,发现新的立方变量依赖于某些key位条件,用于5/6轮减轮次\textsc{Ascon},并将具有 2662^{66} 时间复杂度的理论6轮攻击转化为具有 2402^{40} 时间复杂度的实际攻击。此外,我们提出了首个7轮key-recovery攻击\textsc{Ascon}。通过引入“立方-like key子集技术”,我们根据不同的key条件将完整的key空间划分为许多子集。对于每个key子集,我们启动立方测试器以确定key是否属于其中。最终通过测试所有key子集来恢复完整的key空间。总体时间复杂度约为 2103.92^{103.9}。此外,对于规模为 21172^{117}的弱key子集,攻击更为高效,仅需 2772^{77} 的时间复杂度。这些攻击并不威胁完整轮次(12轮)\textsc{Ascon}。

关键词

引用

@article{arxiv.2508.15172,
  title  = {Conditional Cube Attack on Round-Reduced ASCON},
  author = {Zheng Li and Xiaoyang Dong and Xiaoyun Wang},
  journal= {arXiv preprint arXiv:2508.15172},
  year   = {2025}
}