[论文解读] SALSA: Attacking Lattice Cryptography with Transformers
本文提出SALSA,一种基于transformer的新型机器学习攻击方法,用于针对学习误差(LWE)格密码的攻击。实验表明,transformer能够学习模运算,并结合统计密码分析技术,成功从维度n=128以内的LWE实例中恢复稀疏二进制密钥,这是首次成功利用transformer对格问题实施密码分析。
Currently deployed public-key cryptosystems will be vulnerable to attacks by full-scale quantum computers. Consequently, "quantum resistant" cryptosystems are in high demand, and lattice-based cryptosystems, based on a hard problem known as Learning With Errors (LWE), have emerged as strong contenders for standardization. In this work, we train transformers to perform modular arithmetic and combine half-trained models with statistical cryptanalysis techniques to propose SALSA: a machine learning attack on LWE-based cryptographic schemes. SALSA can fully recover secrets for small-to-mid size LWE instances with sparse binary secrets, and may scale to attack real-world LWE-based cryptosystems.
研究动机与目标
- 探究transformer是否能够有效学习有限域上的模运算并执行计算。
- 开发一种基于机器学习的攻击方法,针对学习误差(LWE)问题,该问题是后量子密码学的基础假设。
- 证明transformer能够区分LWE样本与随机数据,并恢复秘密向量。
- 设计基于部分训练模型与统计技术的实用化秘密恢复算法。
- 探索此类攻击在真实世界格密码系统中的可扩展性。
提出的方法
- 训练一个transformer模型,从输入向量a预测噪声内积b = a·s + e mod q,使用合成的LWE样本。
- 利用模型在整数和向量上执行模运算的能力,作为核心计算原语。
- 使用训练好的模型以高精度区分LWE实例与均匀随机数据。
- 开发两种秘密恢复算法:一种基于模型预测结果的统计分析,另一种基于部分模型输出的迭代优化。
- 将半训练模型与统计技术结合,以降低秘密恢复所需的数据量与时间成本。
- 将该攻击应用于具有稀疏二进制秘密的LWE实例,利用秘密分布中的结构性弱点。
实验结果
研究问题
- RQ1transformer能否被有效训练以在有限域上执行模运算?
- RQ2基于transformer的模型能否检测到LWE样本与随机数据之间的统计差异?
- RQ3模型的预测结果能否用于重构具有稀疏二进制秘密的LWE中的秘密向量s?
- RQ4在何种程度上可使用部分训练或低精度模型来实施实际的秘密恢复攻击?
- RQ5该方法能否扩展到更大规模的LWE实例,如实际后量子密码系统中使用的规模?
主要发现
- transformer能够以高精度学习并执行整数与向量上的模运算,即使在有限域中亦然。
- 训练后的模型在区分LWE样本与随机数据方面表现出高精度,表明其已捕获LWE问题的底层结构。
- SALSA成功在维度n=128以内的LWE实例中恢复稀疏二进制秘密,达到Darmstadt LWE挑战的规模。
- 即使使用部分训练的模型,该攻击仍保持有效性,显著降低所需数据量与训练时间。
- 基于模型输出统计分析的秘密恢复算法,可在模型精度较低的情况下实现高效攻击。
- 结果表明,更大规模的transformer架构可能可扩展至更高维度的LWE实例(如n=256),后者在实际系统中已被使用。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。