[论文解读] Weak instances of SIDH variants under improved torsion-point attacks
本文改进了对基于同源的密钥交换变体的扭点攻击,将 Petit(2017)的多项式时间破解方法扩展到更广泛的参数范围。本文在中等失衡和平衡参数下构造了弱化的 SIDH 变体,表明特定的曲线选择和基域可能易受攻击,尽管这并不影响 NIST SIKE 提交方案的安全性。
SIDH is a post-quantum key exchange algorithm based on the presumed difficulty of computing isogenies between supersingular elliptic curves. However, the exact hardness assumption SIDH relies on is not the pure isogeny problem; attackers are also provided with the action of the secret isogeny restricted to a subgroup of the curve. Petit (2017) leverages this information to break variants of SIDH in polynomial time, thus demonstrating that exploiting torsion-point information can lead to an attack in some cases. The contribution of this paper is twofold: First, we revisit and improve the techniques of Petit to span a broader range of parameters. Second, we construct SIDH variants designed to be weak against the resulting attacks; this includes weak choices of starting curve under moderately imbalanced parameters as well as weak choices of base field under balanced parameters. We stress that our results do not reveal any weakness in the NIST submission SIKE. However, they do get closer than previous attacks in several ways and may have an impact on the security of SIDH-based group key exchange (Azarderakhsh et al., 2019) and certain instantiations of B-SIDH (Costello, 2019).
研究动机与目标
- 将 Petit 2017 年的扭点攻击技术扩展并改进,以覆盖更广泛的基于同源的密钥交换参数范围。
- 通过特定的起始曲线选择,在中等失衡参数下识别并构造弱化的 SIDH 变体。
- 在平衡参数设置下揭示基域选择中的漏洞,导致弱化的 SIDH 实例化。
- 评估这些改进攻击对 B-SIDH 和基于 SIDH 的群密钥交换协议等实际协议的影响。
- 澄清尽管 NIST 的 SIKE 依然安全,但这些发现突显了其他 SIDH 实例化中的潜在风险。
提出的方法
- 重新审视并优化 Petit 方法,通过利用秘密同源在扭子群上的作用,以扩展其适用范围。
- 分析同源在 r-扭点上的作用结构,以识别可利用的代数依赖关系。
- 通过精心选择易受攻击的起始曲线,构造新的 SIDH 变体。
- 通过识别弱基域,将攻击框架扩展至平衡参数设置。
- 利用代数几何和同源图的性质,对各种参数配置下的攻击面进行建模。
- 通过同源自同态和子群结构的理论分析,验证攻击在多项式时间内可行。
实验结果
研究问题
- RQ1扭点攻击框架能否推广到更广泛的 SIDH 参数集?
- RQ2在中等失衡参数下,哪些特定的起始曲线选择会导致弱化 SIDH 变体?
- RQ3是否存在使平衡参数 SIDH 易受多项式时间攻击的基域选择?
- RQ4这些改进的攻击如何影响 B-SIDH 和基于 SIDH 的群密钥交换协议的安全性?
- RQ5这些发现对 NIST SIKE 提交方案之外的 SIDH 安全性影响有多大?
主要发现
- 改进后的扭点攻击破坏了比以往已知更广泛的 SIDH 变体,其适用范围超出了 Petit 原始工作的范畴。
- 在中等失衡参数下,特定的起始曲线被识别为弱化曲线,从而可实现多项式时间攻击。
- 在平衡参数设置下发现了弱基域,导致某些 SIDH 实例化易受攻击。
- 这些攻击对 NIST SIKE 提交方案无效,因其使用了不同的参数和曲线选择。
- 结果表明,SIDH 基群密钥交换和 B-SIDH 实现可能因参数选择而面临潜在风险。
- 本研究表明,即使在看似安全的配置中,扭点信息的利用程度也比以往认识到的更高。
更好的研究,从现在开始
从论文设计到论文写作,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。