新闻加密货币维塔利克·布特林的混淆系列进入第三篇,转向“局部混合”

维塔利克·布特林的混淆系列进入第三篇,转向“局部混合”

作者: Cryptopolitan·

要点速览

  • 维塔利克·布特林的第三篇混淆文章探讨了“局部混合”,这种技术避免使用格、椭圆曲线和素数分解,转而采用对称密码学与哈希函数设计的原理。
  • 该方法让逻辑电路依次经历可逆化、强化、器件化、掺入垃圾门混合以及最终混淆的阶段,同时保持电路的输出不变。
  • 布特林将局部混合描述为一场建立在白盒密码学方案屡被破解历史之上的“疯狂而冒险的赌注”,但其作者认为,更多努力加上接受更高开销的意愿或可使其可行。
  • 他提出,人工智能可以将哈希函数成熟所需的大约三十年压缩到几年之内。
  • 布特林将混淆定位为密码学的“最终前沿”,指出最严格的构造具有星系级的运行时间,而混淆与区块链结合可实现无需信任委员会的私密抗合谋投票。
维塔利克·布特林的混淆系列进入第三篇,转向“局部混合”

以太坊联合创始人维塔利克·布特林于周五发布了其密码学混淆系列的第三篇,探讨一种名为“局部混合”的技术,该技术抛弃格与椭圆曲线,转而借鉴哈希函数设计中的思想。

这篇新文章紧随6月29日发布的第一部分,以及7月28日发布的钻石iO论述,两者都以重度依赖格的构造为核心——这一数学体系同时也是NIST于2024年最终确定的后量子加密标准的基石。相比之下,布特林在其最新文章中写道,局部混合是“一种完全不同的做密码学的方式”。他指出,这一设计不包含椭圆曲线、素数分解,任何地方都没有格。据布特林介绍,与局部混合最相近的近亲是对称密码学,即支撑日常加密与哈希运算的学科。这是一条久经考验的路线:AES、SHA-2等对称算法至今仍被广泛使用,并经受住了数十年的公开密码分析,而那些安全性依赖更新且缺乏检验的假设的构造则相形见绌。

垃圾门与逆向运行的电路

局部混合的流程始于一个由XOR、AND、NOT等逻辑门构成的电路。该电路随后经过一条流水线,在清除任何内部逻辑痕迹的同时保持输出不变。布特林描述了这一顺序:原始电路先被可逆化,随后被强化、器件化、混合,最终被混淆。

在混合阶段,垃圾门被散布到电路各处,排列被重新打乱,小块电路被替换为计算相同内容的不同门。仅靠混合是不够的,这正是其他步骤重要的原因,因为它们承担了大部分工作。可逆性排在首位,因为它使其余流程成为可能:布特林解释说,一个可逆门可以被改写为任意一堆行为一致的其他可逆门,而这在AND门或OR门上更难实现。

建立在过往失败之上的赌注

尽管如此,布特林仍将局部混合描述为一场“疯狂而冒险的赌注”,称其坐落于“白盒密码学失败尝试的坟场”之上。白盒密码学要求秘密隐藏在攻击者可以端到端查看并修改的软件之中——这正是数字版权管理与移动支付代码背后的威胁模型——而此类已公开的方案屡屡被破解;普通对称密码学则通过保持算法公开、将秘密保存在用户持有的密钥中而回避了这一问题。不过布特林指出,局部混合的作者表示,付出更多努力,并愿意接受更高的开销,或许能让这一想法站得住脚。

一个被提议的捷径是人工智能,它可以将哈希函数成熟所需的约三十年压缩到几年之内。这种成熟是在公开状态下完成的,例如NIST从2007年持续到2012年的SHA-3竞赛等公开竞赛,以及更广泛的密码分析社区多年来的破解尝试。这一方法确实偏离了基于格的路线,而后者的权衡之处在于安全性假设。

布特林在6月的文章中称混淆为密码学的“最终Boss”,并在最新一篇中称其为“密码学的最终前沿”。他说,最严格的构造具有“字面意义上的星系级”运行时间——比宇宙的寿命还要长。

混乱处理为何值得付出努力

混淆处理可以将一个程序转换为仍可在普通输入上运行的加密版本,在隐藏底层代码的同时返回普通输出。在其最严格的正式版本——不可区分混淆——中,任何两个计算相同函数的程序所产生的混淆形式都应无法被区分。当与区块链结合时,它接近于一个“无需信任的受信任第三方”,可支持无需信任任何M-of-N委员会的私密、抗合谋投票等应用。