门限 ML-DSA 参考实现曝状态复用漏洞,或泄露签名方私钥分片

jedisct1 · x · 2026-09-09

Project Eleven 的 Conor Deegan 团队审查首个完全兼容 ML-DSA 的门限签名方案(Celi、del Pino、Espitau、Niot、Prest)的 Go 参考实现时,发现论文安全模型要求「签名状态至多使用一次」,但代码未强制执行:API 允许同一轮随机数在不同挑战下产生两个响应,二者相减得到含秘密分片的方程 z − z′ = (c − c′)·s,类似于 Schnorr 签名中的 nonce 复用,可导致密钥恢复。

原文链接 →

「研究」频道最新

更多「研究」频道 AI 资讯 →