이 논문은 라운드3 SNOVA 서명 알고리즘이 비네거 변수를 균등 바이트 문자열을 q의 거듭제곱으로 나눈 나머지로 샘플링하는 과정에서 발생하는 편향이 6개의 홀수 특성 대체 파라미터 세트에서 비밀키 정보를 유출한다는 것을 보인다. 유출량은 변수당 최대 0.086비트로 작지만, 이를 이용하면 실용적인 키 복구 공격이 가능하다. 키 복구는 알려진 완전 지지 오차 분포를 가진 q진 LPN 문제로 환원되며, 단순한 알고리즘도 만 개 정도의 서명과 2^90~2^130 연산만으로 주장된 170~331비트 보안 수준을 크게 밑돈다. BKW 축소와 푸리에 가설 검정 등 표준 LPN 기법을 활용하면 900만~1억8000만 개의 서명과 최대 16분의 연산 시간만으로 4개 파라미터 세트의 비밀키를 실제로 복구할 수 있었다.
- •SNOVA 라운드3 서명의 비네거 변수 샘플링 편향이 비밀키 정보 유출
- •유출은 변수당 최대 0.086비트로 작지만 실용적 키 복구 공격 가능
- •단순 알고리즘도 주장된 170~331비트 보안을 크게 미도는 2^90~2^130 연산으로 공격 성공
- •BKW·푸리에 기법으로 4개 파라미터 세트 비밀키를 최대 16분 만에 실제 복구
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
Recovering SNOVA Secret Keys from Biased Vinegar Sampling
- 1.SNOVA 라운드3 서명자의 비네거 변수 편향 샘플링에서 비밀키 유출 발견
- 2.6개 파라미터셋에서 유출은 최대 0.086비트지만 실전 키복구로 이어짐
- 3.BKW와 푸리에 가설검정으로 4개 셋을 9~1.8억 서명, 최대 16분 만에 복구
- 4.주장된 170~331비트 보안을 크게 밑돎, 균등 샘플링으로 수정 가능
왜 중요한가?
SNOVA는 NIST 후보 다변수 서명인데, 샘플링 편향만으로 실용적 키복구가 가능함을 보여 구현 검증의 중요성을 부각한다.
언급 프로젝트
SNOVA와 같은 차세대 양자 내성 서명 방식에서 비밀 키 유출 가능성이 제기되어 국내 보안 전문가들에게 중요한 시사점을 제공합니다. 미미한 수준의 유출이라도 암호화폐 및 블록체인 시스템의 장기적인 보안 신뢰도에 영향을 줄 수 있으므로, 관련 연구 동향을 주시해야 합니다.
본문 미리보기
The Round-3 SNOVA signer samples vinegar variables, which are elements of $\mathbb{F}_q$, by reducing uniform byte strings modulo a power of $q$. We show that the resulting bias leaks secret-key information for the six odd-characteristic alternative parameter sets. Even though the leakage is small (the most leaky variables leak at most $0.086$ bits of information), this still leads to efficient key-recovery attacks which we demonstrate in practice. Key recovery becomes a $q$-ary LPN problem of d
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:25AI 초안



