연구진이 마스킹된 프리이미지 계산으로 보호된 Falcon 서명 구현을 대상으로 한 새로운 전력 분석 공격을 제시했다. 공개 해시 다항식의 실수부와 허수부 비율을 분석해 공유 재조합(share recombination) 단계에서의 누설을 이용하면 비밀 키를 복원할 수 있음을 보였고, 공격자가 입력 메시지를 조작해 극단적 계수 비율을 유도하는 '선택 메시지' 공격과 자연적으로 취약한 해시를 걸러내는 '비선택 메시지' 공격 두 가지 변형을 제안했다. ARM Cortex-M0 아키텍처를 시뮬레이션한 ELMO 누설 시뮬레이터 실험에서 4000개의 트레이스로 98.3%의 공격 성공률을 달성했다. 완전히 마스킹된 Falcon 구현은 이 공격을 방어하지만, 완전 마스킹 가우시안 샘플러의 과도한 계산 부담을 피하면서도 효과적인 대응책으로 거부 샘플링(rejection sampling) 기반 방법을 제안했다.
- •마스킹된 프리이마지 가산 Falcon 서벅 구현에서 전릵 분석으로 뱄호유통 므의트키 물리름 가능임을 에증
- •공기 해시 다항식의 실수·허수부 분할 놌설을 이용, 선택/보낅 불선택 글능 데새지 가지 출 제안
- •ARM Cortex-M0 실류 에뻫군(ELMO)에서 트마이스 4000가로 98.3% 고랑 성글율 나타넌
- •다마스킹 구현은 꼵쾄켜 장종 현거적을 크고, 대안으로 개념적 거부 샘플링 기반 놌기켄책 제안
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
When Masking Preimage Computation Isn’t Enough: A Power Analysis Attack on Masked Implementations of Falcon
- 1.마스킹된 Falcon 구현 전력분석 공격 제시, 해시 다항식 비율 누설로 비밀키 복원
- 2.ARM Cortex-M0·ELMO 시뮬레이터 실험서 4000트레이스로 98.3% 성공률
- 3.선택·비선택 메시지 공격 두 변형 제안
- 4.완전 마스킹 대안으로 거부 샘플링 기반 경량 대응책 제시
왜 중요한가?
Falcon은 NIST 표준 양자내성 서명인데, 마스킹 방어에도 부채널 누설로 비밀키가 뽑힐 수 있어 임베디드 구현 보안에 실질적 위협이다.
언급 프로젝트
팔콘(Falcon)은 차세대 양자 저항 암호(PQC) 후보 중 하나로, 이번 논문은 마스킹 처리된 구현체에 대한 새로운 전력 분석 공격의 성공을 보여줍니다. 이는 한국의 PQC 도입 및 국가 보안 인프라 구축에 있어 실제 구현 시 발생할 수 있는 부채널 공격 취약점에 대한 심도 있는 고려가 필수적임을 시사합니다.
본문 미리보기
In this paper, we present a novel power analysis attack targeting a Falcon implementation protected by a masked preimage computation. By analyzing the ratio between the real and imaginary parts of the public hash polynomial, we demonstrate that the leakage during the share recombination phase can be exploited to recover the secret key. We propose two attack variants: a chosen-message attack, where the adversary controls input messages to force extreme coefficient ratios, and a non-chosen-message
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:24AI 초안



