← 最新论文
💻 computer science

Full-Key Recovery and Forgery from One MQOM v2.1 Signature

本文提出了一种针对 NIST 第三轮签名候选算法 MQOM v2.1 的全密钥恢复与伪造攻击,证明了仅需一个接受的签名就足以推导出完整的秘密密钥并伪造新签名,且其计算成本低于 NIST 所有类别下的安全基准。

原作者: José Luis Delgado

发布于 2026-08-11
📖 1 分钟阅读☕ 轻松阅读

原作者: José Luis Delgado

原始论文采用 CC BY 4.0 许可(http://creativecommons.org/licenses/by/4.0/)。 这是对下方论文的AI生成解释。它不是由作者撰写或认可的。如需技术准确性,请参阅原始论文。 阅读完整免责声明

想象一下,你正试图给你的朋友发送一条秘密信息,但你生活在一个未来可能存在超级快速计算机(被称为量子计算机)的世界里。这些未来的机器可能会破解我们今天用来保护秘密的大多数锁。为了应对这种情况,科学家们正在构建一种新的、极其坚固的数字锁,叫做“后量子签名”。你可以把它们想象成写在信件上的特殊蜡封。即使有一个盗贼拥有能砸碎普通锁具的魔法锤,这种新的蜡封所用的材料也应该能够经受住考验。

其中一个正在被测试的最有前途的锁被称为 MQOM。它的工作方式有点像一个巨大的、复杂的谜题。为了对信件进行签名,发送者使用一个秘密的“见证人”(隐藏密钥)来解决一个涉及许多变量的数学问题。为了证明自己解决了这个问题而不暴露秘密本身,他们使用了一种巧妙的技巧,叫做“头脑中的多方计算”(MPC-in-the-head)。想象一下,发送者假装自己是一个整个团队,每个人都握着秘密的一小部分。他们玩一场游戏,只展示足够多的信息,以证明这个团队共同解决了谜题,但又不足以揭示实际的秘密碎片。如果数学逻辑成立,那么签名就是有效的。我们之所以关注这一点,是因为如果这些新锁存在隐藏的裂缝,我们未来的数字安全可能会在威胁到来之前就崩塌。

现在,让我们谈谈这篇论文中的故事。研究人员 José Luis Delgado 仔细检查了这种特定版本的 MQOM 锁(版本 2.1),并发现了一种出人意料的简单破解方法。论文指出,如果攻击者只要获得该系统的一个有效签名,他们就能推导出整个秘密密钥,并为任何消息伪造新的签名。这就像是一个小偷看到你打开家门一次,仅仅通过这一次窥视,就足以让他们制造出一把能打开你家所有锁的万能钥匙。

以下是这个“魔术戏法”是如何运作的,通过一个故事来解释。想象一下,秘密密钥是一张长长的、隐藏的藏宝图。MQOM 系统将这张地图隐藏在一棵由树枝组成的巨大树木之中。当你签名时,系统会向你展示一条通往特定隐藏叶片(地图上的一个点)的路径,但它会保持叶片本身处于遮盖状态。然而,它也会给你一个“兄弟路径”——即隐藏叶片相邻的树枝列表。由于这棵树的构建方式,如果你知道叶片旁边的树枝,你就能推算出如果已知秘密地图的一个微小前缀,那个隐藏叶片将会是什么。

论文发现,系统还留下了一个“承诺”,这就像是一个装着隐藏叶片的密封信封。研究人员意识到,通过将兄弟路径(树枝)与密封信封结合起来,他们可以写下一个单一的、巨大的方程。这个方程只有一个未知数:秘密地图的那个微小前缀。攻击者不需要猜测整张地图;他们只需要解出这个方程,就能找到这个微小前缀。

一旦他们找到了这个前缀,他们手头已有的签名就会提供一个“修正后缀”——这就像是一张小纸条,上面写着:“这是配合你刚刚找到的前缀所需的地图剩余部分。”通过将这个前缀和这张纸条拼接在一起,攻击者就可以重建整个秘密地图(完整的签名密钥)。有了这个密钥,他们可以为任何新消息签名,且系统会将其视为真实有效。

这篇论文并不只是猜测这行得通;他们通过数学计算和计算机实验证明了这一点。他们精确计算了解决这个方程所需的计算能力,针对不同的锁强度等级(称为类别 I、III 和 V)。他们发现,对于所有三个类别,所需的努力程度都低于 NIST 为这些锁设定的安全限值。

对于最简单的级别(类别 I),攻击大约需要 2142.3351122^{142.335112} 次运算。对于中等级别(类别 III),根据他们扫描地图的方式,大约需要 2206.7745582^{206.774558}2206.9886582^{206.988658} 次运算。对于最难的级别(类别 V),则需要大约 2271.7941622^{271.794162} 次运算。在每种情况下,攻击者所需的步骤都低于该锁原本设计要求具备的安全步骤数。

研究人员不仅做了数学推导,还构建了一个实际运行该攻击的计算机程序。他们获取了一个真实的签名,解出了方程,逐字节地恢复了精确的秘密密钥,然后使用该密钥签署了一个全新的消息。系统的验证器检查了新签名,并表示:“是的,这是有效的!”这证明了该攻击在现实世界中是成立的,而不仅仅是在纸面上。

论文还探讨了改变某些设置是否能解决问题。他们发现,仅仅在过程中添加一个“盐值”(一个随机数)虽然改变了方程中的数字,但并不能阻止攻击。方程依然存在,只是看起来略有不同。要真正修复这个问题,设计者必须改变树路径与秘密之间的关系、叶片是如何被承诺的,或者修正说明是如何生成的。

简而言之,这篇论文表明,当前的 MQOM 锁存在一个足以让人直接走过去的漏洞。它能将单个签名转化为一把万能钥匙,让攻击者能以比锁的设计初衷更低的成本伪造消息。作者分享了他们的代码和结果,以便他人核实,并建议 MQOM 的设计者需要在其被视为安全可靠之前,修补这些特定的系统部分。

您所在领域的论文太多了?

获取与您研究关键词匹配的最新论文每日摘要——附技术摘要,使用您的语言。

试用 Digest →