针对 SIDH 变体的改进挠点攻击
数论
2021-10-22 v3 密码学与安全
摘要
SIDH 是一种后量子密钥交换算法,其基础是寻找超奇异椭圆曲线间同源的假定困难性。然而,SIDH 及相关密码系统也泄露了额外信息:秘密同源限制于曲线的一个子群(挠点信息)。Petit (2017) 首次证明挠点信息可以显著降低寻找秘密同源的难度。特别地,Petit 表明 SIDH 的“过度拉伸”参数化可以在多项式时间内被破解。然而,这并未影响文献中提出的任何密码系统的安全性。本文的贡献有两方面:首先,我们通过利用来自对偶同源和 Frobenius 同源的额外信息,增强了 Petit 的技术。这大大扩展了挠点攻击的影响范围。特别地,我们的技术产生了一种经典攻击,可以完全破解 Azarderakhsh 等人提出的 6 方或更多方的 n 方组密钥交换,以及一种针对 3 方或更多方的量子攻击,其改进了已知最佳渐近复杂度。我们还提供了针对 6 方攻击的 Magma 实现。我们给出了我们的攻击适用的完整参数范围。其次,我们构造了旨在针对我们的攻击表现出弱点的 SIDH 变体;这包括后门选择的起始曲线,以及后门选择的基域素数。我们强调,我们的结果不会降低 NIST 提案 SIKE 的安全性,也不会揭示其任何弱点。
引用
@article{arxiv.2005.14681,
title = {Improved torsion point attacks on SIDH variants},
author = {Victoria de Quehen and Péter Kutas and Chris Leonardi and Chloe Martindale and Lorenz Panny and Christophe Petit and Katherine E. Stange},
journal= {arXiv preprint arXiv:2005.14681},
year = {2021}
}
备注
37 pages including 3 appendices