关于公平抛币协议的复杂性
密码学与安全
2021-05-04 v1
摘要
若任何高效敌手都无法将诚实方(其总是输出一个比特,即使另一方中止)的输出偏置超过 ,则称两方抛币协议是 -公平的。Cleve [STOC '86] 证明了 -轮 -公平抛币协议不存在。Awerbuch、Blum、Chor、Goldwasser 和 Micali [Manuscript '85] 在假设存在单向函数的前提下,构造了一个 -公平的抛币协议。Moran、Naor 和 Segev [Journal of Cryptology '16] 在假设存在不经意传输的前提下,构造了一个 -轮且 -公平的抛币协议(从而匹配了前述 Cleve [STOC '86] 的下界)。上述结果引出了一个引人深思的问题:对于 -公平抛币协议,是否必须需要不经意传输,或更一般地需要“公钥原语”。我们通过证明以下结论朝回答该问题取得了不同进展:对任意常数 ,存在一个 -公平的 -轮抛币协议意味着存在一个无限常密钥协商协议,其中 表示某个通用常数(与 无关)。我们的归约是\emph{非}黑盒的,并新颖地利用了 Haitner、Nissim、Omri、Shaltiel 和 Silbak [FOCS '18] 关于两方协议的近期二分法,以促进 Beimel、Haitner、Makriyannis 和 Omri [FOCS '18] 近期对多方抛币协议攻击的两方变体。
引用
@article{arxiv.2105.00780,
title = {On the Complexity of Fair Coin Flipping},
author = {Iftach Haitner and Nikolaos Makriyannis and Eran Omri},
journal= {arXiv preprint arXiv:2105.00780},
year = {2021}
}
备注
A preliminary version appeared in Theory of Cryptography Conference, TCC 2018