← Nieuwste papers
⚛️ quantum physics

CRT-Decomposed ΣΣ-Protocols for CSIDH

Dit artikel presenteert een CRT-geëvalueerd Σ\Sigma-protocol voor CSIDH dat perfecte volledigheid, zero-knowledge en efficiënte straight-line extractie in de QROM bereikt zonder heuristische aannames, terwijl het de algebraïsche correctheid ervan rigoureus verifieert en aantoont dat de veiligheid ervan momenteel rust op toekomstige parameters met grote priemfactoren vanwege een significante reductie in de klassieke aanvalskosten wanneer CRT hop-curves worden gepubliceerd.

Oorspronkelijke auteurs: I. Dey, I. Cherkaoui

Gepubliceerd 2026-09-23
📖 5 min leestijd🧠 Diepgaand

Oorspronkelijke auteurs: I. Dey, I. Cherkaoui

Oorspronkelijk artikel gelicentieerd onder CC BY 4.0 (http://creativecommons.org/licenses/by/4.0/). ✨ Dit is een AI-gegenereerde uitleg van het onderstaande artikel. Het is niet geschreven of goedgekeurd door de auteurs. Raadpleeg het oorspronkelijke artikel voor technische nauwkeurigheid. Lees de volledige disclaimer

In de digitale wereld rust privacy vaak op een delicaat evenwicht: een gebruiker wil bewijzen dat hij het recht heeft om geld uit te geven of toegang te krijgen tot een dienst, zonder zijn identiteit of de specifieke details van de transactie te onthullen. Dit is het domein van blinde handtekeningen, een cryptografisch hulpmiddel dat een bank in staat stelt een munt te certificeren zonder ooit te zien waar deze zal worden uitgegeven. Decennialang rustte de beveiliging van deze systemen op wiskundige puzzels met betrekking tot grote getallen, maar de opkomst van krachtige kwantumcomputers bedreigt deze puzzels op te lossen, waardoor de huidige privacybescherming verouderd wordt. Om dit tegen te gaan, wenden wetenschappers zich tot een andere vorm van wangkunde gebaseerd op de geometrie van elliptische curves, specifiek een methode genaamd isogenie-gebaseerde cryptografie. Deze aanpak maakt gebruik van een uniek type beweging tussen curves dat gemakkelijk in de ene richting kan worden uitgevoerd, maar ongelooflijk moeilijk is om om te keren, wat een fundament creëert voor beveiliging die kwantummachines niet gemakkelijk kunnen breken. Het bouwen van praktische systemen op dit fundament is echter moeilijk geweest, omdat de standaardmethoden voor het bewijzen van kennis van een geheime sleutel vaak steunen op een proces dat faalt wanneer het geconfronteerd wordt met kwantum-adversaries.

Een team onderzoekers aan de South East Technological University in Ierland heeft een nieuwe manier ontwikkeld om deze bewijzen te construeren die de fatale zwakheden van eerdere methoden vermijdt. Hun werk richt zich op een specifiek systeem bekend als CSIDH, dat een wiskundige structuur gebruikt genaamd een klassengroep om tussen elliptische curves te bewegen. De onderzoekers ontdekten dat wanneer de interne structuur van deze groep volledig bekend is, zoals bij een specifieke versie genaamd CSIDH-512, deze kan worden opgedeeld in kleinere, onafhankelijke stukken met behulp van een klassiek wiskundig principe dat bekend staat als de Chinees overgebleven Reststelling. In plaats van de geheime sleutel als een enkele, monolithische blok te behandelen, ontwierpen zij een protocol dat de kennis van elk klein stukje afzonderlijk bewijst. Deze structurele verandering zorgt ervoor dat het systeem de geheime sleutel direct kan extraheren uit het bewijs met behulp van eenvoudige rekenkunde, in plaats van te vertrouwen op een complex, repetitief gokspel dat kwantumcomputers kunnen verstoren.

De kern van hun prestatie is een nieuw type interactief bewijs dat zowel perfect compleet als perfect veilig is tegen afluisteren. In dit systeem wisselen een bewijzer en een verifieerder berichten uit om te bevestigen dat de bewijzer de kennis heeft van een geheime sleutel zonder de sleutel zelf te onthullen. De onderzoekers bewezen dat als een bewijzer erin slaagt om twee verschillende uitdagingen te beantwoorden voor dezelfde stap, de sleutel onmiddellijk kan worden teruggewonnen door de antwoorden van elkaar af te trekken en een enkele deling uit te voeren. Dit proces, dat zij algebraïsche extractie noemen, vindt plaats in een rechte lijn zonder de noodzaak om de interactie terug te spoelen of opnieuw te starten. Dit is een cruciaal onderscheid, omdat eerdere beveiligingsbewijzen voor vergelijkbare systemen vertrouwden op het terugspoelen van de aanvaller naar een eerdere staat om een fout te forceren, een techniek die onmogelijk te rechtvaardigen is tegen een kwantumcomputer die niet gepauzeerd of gekopieerd kan worden. Door deze stap te verwijderen, biedt het nieuwe protocol een pad naar beveiliging dat standhoudt in een toekomst waarin kwantumcomputers algemeen zijn.

Om te waarborgen dat hun ontwerp niet slechts een theoretisch idee was, heeft het team het volledige systeem geïmplementeerd op een computer met exact de parameters van de CSIDH-512 groep. Zij verifieerden de wiskundige logica van het protocol over tienduizend willekeurige instanties, waarmee werd bevestigd dat de algebraïsche stappen telkens precies zoals voorspeld werkten. Zij voerden ook simulaties uit om te meten hoe het systeem zou reageren onder een aanval. Deze tests bevestigden dat de beveiliging van het systeem de verwachte wiskundige wetten volgt, waarbij de moeilijkheid om het te breken voorspelbaar groeit naarmate het aantal rondes toeneemt. De onderzoekers waren echter ook zorgvuldig in het identificeren van de grenzen van hun aanpak. Zij toonden aan dat hoewel het opdelen van het probleem in kleinere stukken de extractie van de sleutel mogelijk maakt, het het systeem ook blootstelt aan een specifiek type aanval die de moeilijkheid van het breken van de sleutel vermindert. Voor de huidige CSIDH-512 parameters verlaagt deze reductie de beveiliging van een niveau dat ongeveer 2^128.6 groep-actie evaluaties vereist naar ongeveer 2^67.3 evaluaties, een significante daling die de huidige parameters onvoldoende maakt voor 128-bit klassieke beveiliging.

Concluderend stellen de onderzoekers dat hoewel hun constructie wiskundig correct en structureel compleet is, het nog niet veilig is voor directe implementatie op de huidige CSIDH-512 parameters. Het systeem werkt perfect, maar hetzelfde kenmerk dat het efficiënt maakt — de blootstelling van tussenliggende stappen — maakt het ook kwetsbaar voor een bekende aanvalsmethode. De oplossing, beargumenteren zij, ligt in toekomstige parameter-sets waarbij de wiskundige componenten veel groter zijn. Als de groep is opgebouwd uit priemfactoren die individueel zeer groot zijn, wordt de beveiligingsverlies door de blootstelling van de tussenliggende stappen verwaarloosbaar, en blijft het systeem veilig. Het artikel vergeleek hun methode ook met bestaande schema's, waarbij werd opgemerkt dat hoewel hun handtekeningen momenteel groter zijn, de ruilhandel een beveiligingsmodel is dat niet degradeert bij het gezicht houden van kwantumdreigingen. Het werk staat als een rigoureuze demonstratie dat algebraïsche structuur een vervanging kan zijn voor complexe, foutgevoelige beveiligingsbewijzen, mits de onderliggende getallen met voldoende zorg worden gekozen om de nieuwe kwetsbaarheden die de structuur introduceert te weerstaan.

Verdrinkt u in papers in uw vakgebied?

Ontvang dagelijkse digests van de nieuwste papers die bij uw onderzoekswoorden passen — met technische samenvattingen, in uw taal.

Probeer Digest →