ZK 애플리케이션에 널리 쓰이는 해시함수 Poseidon을 겨냥해, 이 논문은 GSR이라는 일반화된 S-box 스킵 가젯을 제시한다. 상태 크기 t와 입출력 제약 2k를 가진 Poseidon 다항식 시스템에서 초기 풀라운드 1개와 t-2k개의 부분 라운드를 다항식 차수를 늘리지 않고 흡수해, 라운드 상수나 MDS 행렬 선택과 무관하게 내부 상태 전이를 선형화하는 부분공간 제약으로 공격을 구성한다. 이를 통해 t-2k+1 라운드에 대해 확률 1의 구별자를 만들고 보간 기반 공격의 기반으로 활용했으며, 이더리움 Poseidon 이니셔티브가 정한 KoalaBear 필드·t=24·α=3 설정에서 CICO-1 문제는 31라운드 중 28라운드, CICO-2 문제는 25라운드까지 실제로 풀어냈다. 결과는 라운드 상수, MDS 행렬, S-box 지수, 필드 크기와 무관하게 Poseidon 구조 전반에 적용된다.
- •GSR 가젯이 다항식 차수를 늘리지 않고 라운드를 흡수해 공격을 가능하게 함
- •t-2k+1 라운드에 대한 확률 1의 구별자 구축
- •이더리움 Poseidon 설정에서 CICO-1은 31라운뒜 중 28라운뒜까지 실제 공겵
- •CICO-2는 25라운뒜까지 공략 성공
- •라운드 상수·MDS 행렬·S-box 지수·필드 크기에 무관하게 적용 가능
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
From Round Skipping to S-Box Skipping: Attacking Poseidon's Partial Layer via Subspace Restriction
- 1.Poseidon 해시함수의 부분 라운드를 건너뛰는 일반화된 S-box 스킵 가젯 GSR을 제시
- 2.이더리움 Poseidon 이니셔티브 설정(KoalaBear 필드, t=24, α=3)에서 CICO-1 문제를 31라운드 중 28라운드까지 해결
- 3.동일 설정의 CICO-2 문제도 31라운드 중 25라운드까지 실험적으로 공략
- 4.라운드 상수·MDS 행렬·S-box 지수·필드 크기와 무관하게 t, k만으로 적용되는 구조적 공격
왜 중요한가?
제로지식 증명에 널리 쓰이는 Poseidon 해시가 표준 파라미터 선택과 무관하게 라운드의 상당 부분(최대 28/31)까지 실험적으로 공략 가능함을 보여, 이더리움 등에서 쓰이는 ZK 친화적 해시의 안전 마진을 재검토할 근거를 제공한다.
영지식 증명(ZK-proof)은 국내 블록체인 프로젝트들이 확장성과 프라이버시 개선을 위해 적극적으로 도입을 검토하는 기술입니다. Poseidon과 같은 핵심 해시 함수에 대한 이러한 암호 분석 공격은 한국의 블록체인 개발자들과 연구자들이 ZK 기반 시스템의 보안 강화를 위해 필수적으로 인지하고 대비해야 할 과제임을 보여줍니다.
본문 미리보기
Poseidon [Grassi, Khovratovich, Rechberger, Roy, and Schofnegger; USENIX'21] is an arithmetization-oriented (AO) hash function designed to be efficient in real-world zero-knowledge (ZK) applications. We present GSR, a generalized S-box skipping gadget that absorbs a single initial full round and $t-2k$ partial rounds without increasing the polynomial degree of the Poseidon polynomial system with state size $t$ and input-output constraints $2k$. By restricting the subspace of the total constraint
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:24AI 초안



