中文

量子不经意 LWE 采样与标准模型下基于格的 SNARKs 的不安全性

密码学与安全 2024-05-15 v2

摘要

带误差学习 (LWE\mathsf{LWE}) 问题要求从形如 (A,b=As+e)(Z/qZ)m×n×(Z/qZ)m(\mathbf{A}, \mathbf{b} = \mathbf{A}\mathbf{s}+\mathbf{e}) \in (\mathbb{Z}/q\mathbb{Z})^{m \times n} \times (\mathbb{Z}/q\mathbb{Z})^{m} 的输入中求出 s\mathbf{s},其中向量 e\mathbf{e} 的分量幅值较小。在本工作中,我们不关注求解 LWE\mathsf{LWE},而是关注采样实例的任务。由于这些实例在其取值范围内极其稀疏,看似合理的唯一途径是先生成 s\mathbf{s}e\mathbf{e},然后令 b=As+e\mathbf{b} = \mathbf{A}\mathbf{s}+\mathbf{e}。具体而言,这样的实例采样器知道解。这引出了一个问题:是否可能在不经意地采样 (A,As+e)(\mathbf{A}, \mathbf{A}\mathbf{s}+\mathbf{e}),即在不知道底层 s\mathbf{s} 的情况下进行采样。不经意 LWE\mathsf{LWE} 采样是困难的这一假设的变体,已被用于一系列工作中分析简洁非交互式知识论证 (SNARKs) 候选构造的安全性。由于该假设与 LWE\mathsf{LWE} 相关,这些 SNARKs 被推测在量子对手存在时是安全的。我们的主要结果是一个量子多项式时间算法,在 LWE\mathsf{LWE} 困难的假设下,该算法能够采样分布良好的 LWE\mathsf{LWE} 实例,且可证明不知道解。此外,该方法适用于大范围的 LWE\mathsf{LWE} 参数化,包括上述 SNARKs 中使用的参数。这使得其安全性分析中使用的假设失效,尽管它并未产生针对构造本身的攻击。

关键词

引用

@article{arxiv.2401.03807,
  title  = {Quantum Oblivious LWE Sampling and Insecurity of Standard Model Lattice-Based SNARKs},
  author = {Thomas Debris-Alazard and Pouria Fallahpour and Damien Stehlé},
  journal= {arXiv preprint arXiv:2401.03807},
  year   = {2024}
}