[论文解读] Multi-Linear cryptanalysis in Power Analysis Attacks MLPA
本文提出多线性功耗分析(MLPA),一种新型侧信道攻击方法,利用多线性近似突破针对差分功耗分析(DPA)的嵌入式防护措施。研究证明,即使是最‘粗暴的防护措施’——一种简单且高效的防御机制——也能被MLPA攻破。该方法在DPA竞赛的真实功耗 trace 上成功攻击DES与AES,仅需少于2^20次trace,即可在汉明重量模型下对三轮DES实现超过95%的成功率。
Power analysis attacks against embedded secret key cryptosystems are widely studied since the seminal paper of Paul Kocher, Joshua Ja, and Benjamin Jun in 1998 where has been introduced the powerful Differential Power Analysis. The strength of DPA is such that it became necessary to develop sound and efficient countermeasures. Nowadays embedded cryptographic primitives usually integrate one or several of these countermeasures (e.g. masking techniques, asynchronous designs, balanced dynamic dual-rail gates designs, noise adding, power consumption smoothing, etc. ...). This document presents a simple, yet interesting, countermeasure to DPA and HO-DPA attacks, called brutal countermeasure and new power analysis attacks using multi-linear approximations (MLPA attacks) based on very recent and still unpublished results of Tavernier et al..
研究动机与目标
- 开发基于多线性近似的新型侧信道攻击方法,以绕过嵌入式对称密码中现有的防护措施。
- 评估‘粗暴防护措施’——一种简单且非掩码化的防御机制——对高阶功耗分析攻击的防护有效性。
- 验证MLPA攻击在真实世界功耗trace上的可行性,特别是来自DPA竞赛的trace。
- 探索通过直接近似泄漏函数(无需事先了解密码结构)对未知密码实现进行攻击的可行性。
提出的方法
- 攻击利用从Reed-Muller码导出的多线性近似,对密码实现中中间数据值的汉明重量进行建模。
- 应用线性和多线性密码分析技术处理功耗trace,重点关注加密过程中数据的汉明重量(HW)和汉明距离(HD)。
- 该方法在模拟数据和来自DPA竞赛的真实功耗trace上进行测试,采用仅观察功耗的黑箱模型。
- 针对DES,攻击聚焦于1至3轮的拼接块;针对AES,攻击集中于最后一轮以避开MixColumns变换。
- 通过统计分析识别出偏差较高的线性近似,从而以更低的数据复杂度实现密钥恢复。
- 该方法扩展至未知密码攻击,通过直接从功耗trace近似泄漏函数,无需依赖特定密码的模型。
实验结果
研究问题
- RQ1多线性近似能否用于对嵌入式对称密码实施有效的功耗分析攻击,即使在应用了传统DPA防护措施的情况下?
- RQ2‘粗暴防护措施’——一种简单且非掩码化的防御机制——对高阶功耗分析攻击的防护效果如何?
- RQ3MLPA攻击能否成功从真实功耗trace(如DPA竞赛中的trace)中恢复出秘密密钥?
- RQ4在不依赖密码结构知识的前提下,MLPA在多大程度上可通过直接从功耗trace建模泄漏函数来攻击未知的密码实现?
主要发现
- 在汉明重量模型下,MLPA攻击仅使用2^12个明文即可以99%的成功率恢复DES的密钥位,针对两轮DES。
- 在汉明重量模型下,针对三轮DES,攻击使用2^20个明文即可实现99%的成功率,证明了‘粗暴防护措施’的脆弱性。
- 在真实DPA竞赛trace上,攻击使用20,000次trace成功恢复了约45个密钥位,两轮DES的成功率达到99%。
- 针对AES的攻击(聚焦于最后一轮)使用2^11次trace,通过1410个线性近似,实现了99%的成功率。
- 在汉明距离模型下,未发现第一轮的线性近似,表明在某些配置下可能存在抗性。
- 结果验证了MLPA是一种实际且强大的攻击向量,尤其当结合从真实功耗trace中直接建模泄漏函数时更为显著。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。