DuX는 F_q^16(q∈{2^8, 2^16, 65537}) 위에서 정의된 12라운드 치환-순열 블록암호 계열로, 설계자들은 대형 워드 두 인스턴스의 적분·고차 차분 구별자가 암호화 방향에서 최대 6라운드까지만 도달한다고 추정해 라운드 수를 정했다. 이 논문은 복호화 방향에서 DuX의 워드 단위 대수적 차수를 지수 집합으로 경계지어, 복호화 S-box의 좌표 차수(2,3,4,2)가 암호화 S-box(5,3,2,8)보다 낮다는 점을 이용했다. 역확산 행렬의 각 행이 4로 나눈 나머지가 같은 두 워드 인덱스 클래스만 지원한다는 구조를 활용해 정확한 재귀식(밑수 2+√3, 기존 예상치 4보다 작음)을 증명했고, 이를 통해 DuX(2^16)과 DuX(65537)의 11라운드, DuX(2^8)의 7라운드에 대한 고차 차분 구별자를 얻었다. 한 라운드를 평문 쪽으로 더 확장해 얻은 순차적 방정식 체계를 풀어 완전 12라운드 DuX(2^16)과 DuX(65537)의 마스터키 16개 워드 전부를 데이터·시간 복잡도 2^67.32/2^67.58, 고정 메모리로 복구했으며 DuX(2^8)의 8라운드도 2^91.32로 공략했다.
- •DuX 복호화 방향의 대수적 차수 증가가 암호화 방향 예상보다 훨씬 느리다는 점을 발견
- •역확산 행렬의 워드 인덱스 클래스 구조를 이용해 밑수 2+√3의 정확한 차수 재귀식 증명
- •DuX(2^16)·DuX(65537) 11라운드, DuX(2^8) 7라운드에 대한 고차 차분 구별자 확보
- •완전 12라운드 DuX(2^16)과 DuX(65537)의 마스터키 전체를 데이터·시간복잡도 2^67.32/2^67.58로 복구
- •DuX(2^8)의 8라운드도 2^91.32 복잡도로 공략, 확산 계층 2^11가지 조합 모두에 동일 분석 적용
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
Higher-order differential attacks on the full DuX
- 1.설계자들은 DuX의 고차 차분 구별자가 최대 6라운드까지만 도달한다고 추정했으나, 복호 방향 대수적 차수 분석으로 이를 뒤집음
- 2.DuX(2^16)·DuX(65537)에서 11라운드, DuX(2^8)에서 7라운드까지 도달하는 고차 차분 구별자 신규 구성
- 3.전체 12라운드 DuX(2^16)·DuX(65537)의 마스터키 16개 워드를 복잡도 2^67.32·2^67.58, 상수 메모리로 완전 복구
- 4.DuX(2^8) 8라운드도 2^91.32 복잡도로 공략, 복호 S박스의 낮은 좌표별 차수(2,3,4,2)가 핵심 취약점으로 작용
왜 중요한가?
암호화 방향 분석만으로 라운드 수를 정한 설계 관행의 위험성을 보여주는 사례로, FHE 친화 블록암호 설계 시 복호 방향 대수적 성질까지 함께 검증해야 함을 시사한다.
언급 프로젝트
본문 미리보기
DuX is a family of substitution-permutation block ciphers over $\mathbb{F}_q^{16}$ with $q\in\{2^{8},2^{16},65537\}$ and twelve rounds. For the two large-word instances its designers estimate that integral and higher-order differential distinguishers in the encryption direction reach at most six rounds, and fix the number of rounds accordingly. We bound the word-wise algebraic degree of DuX by exponent sets in the decryption direction, where the decryption S-box has coordinate degrees $(2,3,4,2)
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:24AI 초안



