来自两所中国高校及中国科学院的五名研究人员发表最新成果,成功破解了此前被认为能抵御所有已知技术的两个后量子认证密钥交换(AKE)协议。这一研究为自2015年以来密码学界悬而未决的核心问题给出了定论。

题为《论基于MQV风格的LWE认证密钥交换的eCK安全性》的论文已于2026年9月14日发表在IACR Cryptology ePrint Archive上,并被ASIACRYPT 2026会议录用。该会议将于12月7日至11日在中国香港举行。研究结论明确指出:无论进行何种加固,基于格(lattice-based)的这类标志性密钥交换设计系列,均无法达到针对主动攻击者的最高安全标准(eCK安全)。

为何“直接从LWE构建”的AKE方案遭遇滑铁卢

认证密钥交换(AKE)是建立HTTPS、VPN及加密通讯会话的核心机制,用于协商共享密钥并确认双方身份。传统主流设计基于Diffie-Hellman算法,其中MQV及其哈希变体HMQV因高效且具备可证明安全性,曾被美国国家安全局(NSA)选为下一代标准候选。

然而,随着量子计算威胁迫近,依赖Diffie-Hellman的协议面临被Shor算法破解的风险。2024年8月,美国国家标准与技术研究院(NIST)正式确定了包括ML-KEM (FIPS 203)、ML-DSA (FIPS 204) 和 SLH-DSA (FIPS 205) 在内的后量子密码标准,并计划于2030至2031年间停用易受量子攻击的算法,2035年前全面禁止。

标准化的ML-KEM基于模块学习误差(MLWE)问题,但其本质是密钥封装机制(KEM),而非直接的AKE协议。工程上通常采用“先KEM后组合”的方式实现认证,这比直接从LWE假设构建AKE更为保守。自2012年起,学界一直探索能否设计一种无需中间组合、直接基于LWE且保持MQV式高效率的AKE协议。2015年提出的ZZDSD-AKE被视为这一方向的里程碑,但其是否能在扩展Canetti-Krawczyk(eCK)模型下实现安全性,历经11年争论终获解答。

几何攻击揭示结构性缺陷

eCK模型由微软研究院于2007年提出,是AKE安全性的黄金标准。它允许对手获取长期静态密钥或已完成会话的瞬态密钥,模拟侧信道攻击或弱随机数生成器等现实威胁。新研究通过几何视角突破了此前基于编码理论的防御局限。

在基于LWE的密钥交换中,由于噪声存在,双方计算结果仅为近似值,需通过“协调机制”(信号函数)达成一致。新论文指出,协调信号不可避免地编码了秘密信息。攻击者利用eCK模型允许的瞬态密钥揭示能力,结合多次查询中的信号输出,将秘密密钥所在的格空间区域逐步缩小,最终恢复静态秘密。

更令人瞩目的是,旨在抵抗此类攻击的加固协议GDLL-KE(2018年提出)反而更脆弱。GDLL-KE通过注入每会话随机噪声来破坏统计模式,但新研究表明,这种随机化并未改变泄露信息的几何结构。攻击者仅需约180次查询即可破解GDLL-KE,且无需利用瞬态密钥揭示能力,这意味着该协议即使在较弱的安全模型下也已失效。相比之下,破解ZZDSD-AKE则需要约1,700次查询。

对现网部署影响有限,印证NIST保守路线

此次破解的两个协议(ZZDSD-AKE和GDLL-KE)均未纳入NIST标准,也未在生产环境中广泛部署。目前业界迁移采用的ML-KEM、ML-DSA和SLH-DSA不受影响。混合TLS 1.3标准(RFC 10024,2026年8月发布)及IETF相关草案均采用“KEM-then-compose”架构,这正是新研究验证为安全的路径。

该结果为NIST选择标准化KEM而非直接AKE的保守策略提供了强有力的技术背书。同期在CRYPTO 2026上发表的研究也显示,基于ML-KEM构建的认证前向安全KEM(AFS-KEM)可实现可证明的eCK-PFS安全性,指明了未来的演进方向。

值得注意的是,这项成果源自人类密码学家的数学推导,与近期AI辅助发现HAWK签名方案缺陷的案例形成方法论上的对比。完整论文已在Creative Commons Attribution许可下公开,并将于ASIACRYPT 2026会议上展示。

常见问题解答

这次攻击会影响我浏览器或VPN上的后量子加密吗?

不会。受影响的ZZDSD-AKE和GDLL-KE仅处于研究阶段。现网使用的NIST标准算法(ML-KEM等)及混合TLS标准均采用安全的KEM组合架构,不受此几何攻击影响。

什么是信号泄露,为何只存在于基于LWE的密钥交换中?

基于LWE的计算带有噪声,双方需通过信号函数协调近似值以达成确切共识,该过程必然泄露部分秘密信息。传统的Diffie-Hellman计算精确,无此问题;ML-KEM通过避免直接构建AKE也规避了这一结构性风险。

未来的LWE-based AKE协议能否抵御这种攻击?

作者对简单修改现有方案持怀疑态度,认为几何信号泄露是MQV式结构的固有挑战。未来设计者要么采用已证明安全的KEM组合构造,要么需从头证明新方案能明确抵御此类几何攻击。这为该领域设定了新的最低安全门槛。