이 논문은 Pradhan 등이 제안한 CRT-FHE(동형암호) 스킴이 특정 오류 분포 범위에서 안전하지 않음을 증명했다. 공개 승수가 단위원(unit)일 때 비밀키가 공개키로부터 단 한 번의 환(ring) 역원 연산만으로 복구되며, 이 조건에서는 비밀키 없이도 모든 승수에 대해 평문을 복원할 수 있어 선택평문공격 우위가 1/2에 달한다. 원인은 중국인의나머지정리(CRT) 함수가 p1p2 모듈로 축소되지만 출력은 이와 소수인 q 모듈로 쓰이는 구조에 있으며, 이로 인해 특정 오류 값이 항상 0으로 인코딩된다. 또한 일반 Ring-LWE에서 CRT-RLWE로의 변환이 오류 분포를 보존하지 않아, CRT-RLWE의 안전성이 Ring-LWE만큼 강하다는 근거도 성립하지 않는다는 점을 보였다.
- •Pradhan et al. CRT-FHE(동형암호) 스킴이 특정 오류 분포 범위에서 완전히 깨짐을 증명
- •공개 승수가 unit일 때 비밀키를 공개키에서 환 역원 연산 한 번으로 복구, 선택평문공격 우위 1/2
- •원인은 CRT 축소 모듈(p1p2)과 출력 모듈(q)의 불일치로 특정 오류가 0으로 인코딩되는 구조적 결함
- •Ring-LWE→CRT-RLWE 변환이 오류 분포를 보존하지 않아 안전성 등가 증명도 성립하지 않음을 규명
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
Key Recovery from Residue-Confined Errors in Pradhan CRT-RLWE
- 1.Pradhan 등이 제안한 CRT 기반 완전동형암호(CRT-FHE) 스키이 특정 오차분포 범위에서 안전하지 않음을 증명
- 2.공개 곱수가 유닛일 때 공개키에서 단일 환(ring) 역원 계산만으로 비밀키가 도출됨을 규명
- 3.비밀키 없이도 임의 곱수에 대해 임의 암호문에서 평문 복원, 선택평문 우위 1/2 달성
- 4.Ring-LWE에서 CRT-RLWE로의 변환이 오차분포를 보존하지 않아, 기존 안전성 근거가 성립하지 않음을 지적
왜 중요한가?
동형암호 스킴의 안전성 증명이 실제로는 성립하지 않는 은닉된 가정에 의존했음을 구체적 키 복구 공격으로 입증한 사례로, CRT 기반 FHE 변형 도입 시 재검토가 필요함을 시사한다.
동형 암호(FHE)는 한국에서도 데이터 프라이버시 보호를 위한 핵심 기술로 주목받고 있으며, 특히 민감 정보 활용에 중요한 역할을 합니다. 이 연구는 특정 CRT-FHE 암호 체계의 심각한 보안 취약점을 발견하여, 암호화된 상태에서의 연산을 안전하게 수행하려는 국내 기업 및 연구자들에게 중요한 경고음을 보냅니다. 이는 향후 국내 프라이버시 강화 기술(PET) 도입 및 연구 방향에 있어 암호 체계 선택의 신중함을 요구할 것입니다.
본문 미리보기
arXiv:2608.21989v1 Announce Type: new Abstract: We show that the CRT-FHE scheme of Pradhan et al.\ is insecure for laws within its assumed error distribution range. The secret key follows from the public key by a single ring inversion whenever the public multiplier is a unit. The plaintext is recovered from any ciphertext under such a law without the secret key, for every multiplier, giving chosen-plaintext advantage $1/2$. We further show that the transformation from ordinary Ring-LWE to CRT-R
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:24AI 초안



