中文

关于公平抛币协议的复杂性

密码学与安全 2021-05-04 v1

摘要

若任何高效敌手都无法将诚实方(其总是输出一个比特,即使另一方中止)的输出偏置超过 ϵ\epsilon,则称两方抛币协议是 ϵ\epsilon-公平的。Cleve [STOC '86] 证明了 rr-轮 o(1/r)o(1/r)-公平抛币协议不存在。Awerbuch、Blum、Chor、Goldwasser 和 Micali [Manuscript '85] 在假设存在单向函数的前提下,构造了一个 Θ(1/r)\Theta(1/\sqrt{r})-公平的抛币协议。Moran、Naor 和 Segev [Journal of Cryptology '16] 在假设存在不经意传输的前提下,构造了一个 rr-轮且 Θ(1/r)\Theta(1/r)-公平的抛币协议(从而匹配了前述 Cleve [STOC '86] 的下界)。上述结果引出了一个引人深思的问题:对于 o(1/r)o(1/\sqrt r)-公平抛币协议,是否必须需要不经意传输,或更一般地需要“公钥原语”。我们通过证明以下结论朝回答该问题取得了不同进展:对任意常数 rNr\in \N,存在一个 1/(cr)1/(c\cdot \sqrt{r})-公平的 rr-轮抛币协议意味着存在一个无限常密钥协商协议,其中 cc 表示某个通用常数(与 rr 无关)。我们的归约是\emph{非}黑盒的,并新颖地利用了 Haitner、Nissim、Omri、Shaltiel 和 Silbak [FOCS '18] 关于两方协议的近期二分法,以促进 Beimel、Haitner、Makriyannis 和 Omri [FOCS '18] 近期对多方抛币协议攻击的两方变体。

关键词

引用

@article{arxiv.2105.00780,
  title  = {On the Complexity of Fair Coin Flipping},
  author = {Iftach Haitner and Nikolaos Makriyannis and Eran Omri},
  journal= {arXiv preprint arXiv:2105.00780},
  year   = {2021}
}

备注

A preliminary version appeared in Theory of Cryptography Conference, TCC 2018