中文

针对 Dilithium 签名方案的签名校正攻击

密码学与安全 2022-03-02 v1

摘要

受量子计算机兴起的推动,现有公钥密码系统预计将在未来十年内在数十亿设备中被后量子方案所取代。为促进这一过渡,NIST 正在运行一个标准化进程,目前处于最后一轮。竞争中仅剩下三种数字签名方案,其中 Dilithium 和 Falcon 是基于格的方案。对签名方案的经典故障攻击利用错误签名与正确签名对来恢复密钥,但这仅对确定性方案有效。为对抗此类攻击,Dilithium 提供了随机化版本,使得即使对相同消息签名,每个签名也是唯一的。在本工作中,我们引入了一种新颖的签名校正攻击,它不仅适用于 Dilithium 的确定性版本,也适用于其随机化版本,并且即使对使用 AVX2 指令的常数时间实现也有效。签名校正攻击利用 Dilithium 的数学结构,通过错误签名和公钥来恢复密钥比特。它适用于任何能引发单比特翻转的故障机制。为进行演示,我们使用 Rowhammer 引发的故障。因此,我们的攻击不需要任何物理访问或特殊权限,因而也可以在共享云服务器上实现。我们对 Dilithium 进行了全面的经典和量子安全分析,并成功恢复了安全级别 2 下 3,072 比特密钥 s1s_1 中的 1,851 比特。针对量子攻击者的格强度从 21282^{128} 降至 2812^{81},而针对经典攻击者的强度从 21412^{141} 降至 2892^{89}。因此,签名校正攻击可用于实现对 NIST 后量子标准化进程第三轮中提议的 Dilithium(安全级别 2)的实际攻击。

关键词

引用

@article{arxiv.2203.00637,
  title  = {Signature Correction Attack on Dilithium Signature Scheme},
  author = {Saad Islam and Koksal Mus and Richa Singh and Patrick Schaumont and Berk Sunar},
  journal= {arXiv preprint arXiv:2203.00637},
  year   = {2022}
}