연구진이 표준화된 포스트양자 서명 ML-DSA에 대해 비프로파일링·소수 트레이스 부채널 공격이 실제로 매우 실용적임을 입증했다. 행렬-벡터 곱셈에서 임시 비밀 벡터가 행 단위로 재사용되는 구조적 취약점을 이용해 분산 기반 가중 융합 전략과 INTT 기반 대수적 체 알고리즘을 결합한 공격을 제안했다. 그 결과 최고 보안 등급인 ML-DSA-87에 대해 단 4개의 트레이스만으로 완전한 키 복구에 성공했으며, 최신 1차 마스킹 구현에서도 90개 이하 트레이스로 키를 복구했다. 이는 비프로파일링 공격 중 트레이스 복잡도 기준 새로운 기록이며, 기존 프로파일링 기반 공격과도 견줄 만한 수준이다. ML-DSA 실제 구현의 부채널 방어 설계에 중요한 경고를 던진다.
- •ML-DSA 행렬-벡터 곱셈에서 비밀 벡터가 행 단위로 재사용되는 구조적 취약점을 발견했다
- •분산 기반 가중 융합 전략과 INTT 기반 대수적 체 알고리즘으로 노이즈를 극복했다
- •최고 보안등급 ML-DSA-87을 단 4개 트레이스만으로 완전 키 복구했다
- •1차 마스킹 구현에서도 90개 이하 트레이스로 키 복구에 성공, 새 기록을 세웠다
- •비프로파일링 공격도 프로파일링 공격 수준의 위협이 될 수 있음을 보여준다
0단 자동
AI가 규칙대로 쓰고 그대로 게시했습니다. 사람이 따로 보지 않았습니다.
- 규칙 판
- 규칙 판 도입 이전 기사입니다.
- 남기는 것
- 규칙 판 · 모델 · 시각
- 판 기록
- 아직 없습니다.
When Module Lattice Leaks: Horizontal Fusion Attacks on ML-DSA Implementation
- 1.표준화된 양자내성 서명 ML-DSA에 대한 비프로파일링 소수 트레이스 부채널 공격 최초 제시
- 2.행렬-벡터 곱 연산에서 비밀벡터 y의 행 단위 재사용을 이용하는 수평 융합 공격 기법 개발
- 3.ML-DSA-87(최고 보안 등급)을 트레이스 단 4개만으로 완전 키 복구, 1차 마스킹 구현도 90개 트레이스로 복구
왜 중요한가?
마스킹 등 대응책을 적용한 ML-DSA 구현조차 소수 트레이스로 뚫릴 수 있음을 실증한 결과로, NIST 표준 서명 알고리즘의 실제 하드웨어 구현 보안 요구사항을 재점검해야 함을 시사한다.
언급 프로젝트
본문 미리보기
The standardization of ML-DSA has shifted the cryptographic community's focus toward its practical security. While profiled attacks against its implementations are well studied with a few traces, non-profiling attacks are widely assumed to require large trace complexity. We challenge this by introducing horizontal fusion attacks, demonstrating that non-profiling, few-trace key recovery is highly practical against ML-DSA, even against masked implementations. We expose a structural vulnerabilit
전체 내용이 궁금하다면?
원문을 직접 읽어보세요
이 글이 만들어진 과정
- 11:24AI 초안



