이 논문은 NIST 임계 암호 공모 2라운드에 제출된 TALUS v4의 TALUS-MPC 알고리즘에 대해 단 두 개의 트랜스크립트만으로 키를 복구하는 공격을 제시한다. TALUS v4의 알고리즘 3에서 위원회 논스 다항식이 전체 N개 지점에서 평가되도록 설계된 결함을 이용해, 코디네이터와 T-1명의 부정직한 참여자를 통제하는 공격자가 정직한 구성원만 다른 두 쿼럼에서 동일한 풀링된 논스를 재사용시킬 수 있다. 이렇게 얻은 두 응답식을 빼면 논스가 상쇄되어 비밀 s_1을 정확히 복구할 수 있고, 공개키에 포함된 t=As_1+s_2로부터 s_2까지 복구해 서명 위조가 가능하다. 이는 각 정직한 참여자가 서명 몫을 단 한 번만 사용해도 발생하는 심각한 설계 결함으로, TALUS-MPC의 재설계가 필요함을 보여준다.
- •TALUS v4의 TALUS-MPC에 대해 트랜스크립트 2개만으로 키를 복구하는 공격 제시
- •코디네이터+T-1명 통제 공격자가 두 쿼럼 간 동일 풀링 논스 재사용을 유도
- •두 응답식 차분으로 논스 상쇄, 비밀 s_1과 이어 s_2까지 정확히 복구
- •복구된 비밀로 서명 위조 가능, TALUS-MPC 알고리즘 재설계 필요성 시사
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
A Key-Recovery Attack on TALUS-MPC in TALUS v4
- 1.NIST 임계값 서명 공모전 2라운드 후보 TALUS v4의 TALUS-MPC에서 키 복구 공격 발견
- 2.공격자가 코디네이터와 T-1명을 장악하면 공통 오염 멤버만 곹치는 두 정족수에서 동일 논스 재사용 유도 가능
- 3.논스가 상쇄되며 서로 다른 두 개 응답(트랜스크립트)만으로 비밀키를 정확히 복구, 결과적으로 서명 위조 가능
왜 중요한가?
포스트양자 임계값 서명 표준화 후보의 구체적 키 복구 공격으로, TALUS v4가 현재 형태로는 실제 배포에 부적합함을 보여주며 NIST 표준화 과정에서의 수정이 시급함을 시사한다.
본문 미리보기
We give a two-transcript key-recovery attack on TALUS-MPC in TALUS v4. TALUS was presented in the second round of the NIST Threshold Call Preview Talks. In Algorithm 3 of TALUS v4, the committee's nonce polynomials are evaluated at all $N$ points so that any $T$ parties can sign. An adversary controlling the coordinator and $T-1$ parties can reuse the same pooled nonce with two quorums whose only common members are corrupt. Each participating honest party uses its signing share once, yet the coo
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:05AI 초안



