从回归到先验感知推断:解决ML-DSA随机性泄漏攻击中的ILWE族问题
密码学与安全
2026-07-07 v1
摘要
ML-DSA是NIST标准化的代表性基于格的签名方案。它依赖于签名随机性和拒绝采样来确保发布的签名在统计上独立于秘密密钥。然而,实际实现可能会泄漏有关此随机性的部分信息,这种泄漏可以将公开签名转化为ILWE类型的问题,导致秘密密钥泄露风险。这种随机性泄漏攻击可以表述为一个两阶段的密钥恢复过程,其中首先将泄漏的部分信息和公开签名转化为ILWE族实例,然后应用恢复求解器来恢复秘密密钥。现有工作主要关注第一阶段,即在不同泄漏模型下构建此类实例。相比之下,求解器在后续实例求解阶段的作用仍未得到充分探索,现有攻击通常依赖于特设的特定模型求解器。为了解决这一差距,我们提出了一个统一框架,以系统评估不同的恢复求解器在泄漏派生的ILWE族实例上的性能。该框架涵盖三种ILWE实例,包括不同场景下的普通ILWE、Fiat-Shamir ILWE(FS-ILWE)和隐藏ILWE(CILWE)。在我们的框架内,我们探索了三类求解器。我们的实验表明,求解器对秘密密钥恢复效率有显著影响。特别是,在FS-ILWE上,与基线相比,先验感知的离散推断将信息关系的数量减少了一到两个数量级:与OLS相比,BP在无噪声设置下实现了15.4倍至64.9倍的减少,在有噪声设置下实现了10.5倍至73.9倍的减少。总的来说,这项工作提供了对随机性泄漏攻击中不同求解器的系统评估,并为未来ML-DSA的分析提供了新的基准。
引用
@article{arxiv.2607.05921,
title = {From Regression to Prior-Aware Inference: Solving the ILWE Family in Randomness Leakage Attacks against ML-DSA},
author = {Peiheng Zhang and Yuejun Liu and Wei Cheng and Muye Li and Honglin Shao and Yongbin Zhou},
journal= {arXiv preprint arXiv:2607.05921},
year = {2026}
}