中文

基于背包问题的 NTRU 消息恢复攻击

密码学与安全 2025-10-31 v1

摘要

本文介绍了一种基于模块背包问题的消息恢复攻击,适用于所有 NTRU-HPS 加密系统变体。假设在消息 m{1,0,1}N{\bf{m}} \in \{-1,0,1\}^N 和随机向量 r{1,0,1}N{\bf r} \in \{-1,0,1\}^N 的系数中已知一个比例 ϵ\epsilon 的位置,我们将消息解密归约为在一个编码模块背包系统实例的格中寻找一个短向量。这允许我们回答一个关键问题:在恢复 m{\bf m} 或成对 (m,r)({\bf m},{\bf r}) 之前,需要多少信息才能实现?我们成功地通过 FLATTER 进行了消息恢复,实际情况下当 ϵ0.45\epsilon \approx 0.45 时即可实现。我们的实现在普通台式机上几分钟内即可找到 m{\bf m}

关键词

引用

@article{arxiv.2510.26003,
  title  = {Message Recovery Attack in NTRU via Knapsack},
  author = {Eirini Poimenidou and K. A. Draziotis},
  journal= {arXiv preprint arXiv:2510.26003},
  year   = {2025}
}