2026年08月20日
近日,由西交利物浦大学丁津泰教授与清华大学、以太坊基金会及卢森堡大学研究者合作完成的论文《Graeffe-Based Attacks on Poseidon and NTT Lower Bounds》,被国际密码学会议CRYPTO 2026录用。丁津泰教授于8月19日在会上作报告。

研究聚焦一种名为Poseidon的新型哈希函数。团队通过改进密码分析方法,大幅提高了对Poseidon进行安全分析的计算效率:实验显示,与此前方法相比,新方法单次计算速度最高提升约8000倍,内存占用降低约22倍,并帮助研究人员求解了多个此前未解的安全挑战实例。论文分析表明,在标准参数下,Poseidon依然安全。
这项研究所做的,可以理解为给一种新密码工具做一次更加高效、深入的“安全体检”。
CRYPTO由国际密码学会(IACR)主办,与欧密会、亚密会并称为密码学领域三大顶级会议,是全球密码学者发表前沿科研成果的重要学术平台。


Poseidon是一种面向零知识证明等应用场景设计的新型哈希函数。通俗来说,哈希函数可以理解为给数据生成“数字指纹”的工具——输入稍作改动,输出就完全不同,手机支付、网银、各类验证系统的底层都靠它。零知识证明则允许一方在不透露完整信息的情况下,向另一方证明某个条件成立。
与SHA-2、SHA-3等经过长期研究和应用检验的成熟哈希函数相比,Poseidon问世时间较短,其安全边界仍需要持续分析和验证。在密码学研究中,研究人员会主动尝试“攻击”密码算法。这里的“攻击”并不是现实中的网络入侵,而是一种安全分析——研究人员设计不同的数学方法寻找算法可能存在的弱点,测试在什么条件下它可能被突破。
可以把这一过程理解为不断升级的“压力测试”。分析方法越强,研究人员就越能准确判断算法能够承受怎样的攻击,从而摸清它的安全边界。
“检验一个新密码算法,关键是把它的安全边界摸清楚。”丁津泰教授说,“我们希望通过尽可能深入的分析,给这类新算法提供一份扎实的检验结果。”
提速约 8000 倍:一次更快的检验
此次研究改进的,正是这种“压力测试”的效率。
研究团队将经典的多项式求根方法Graeffe变换引入Poseidon的相关密码分析。实验显示,与此前方法相比,新方法单次计算速度最高提升约8000倍,内存占用降低约22倍。团队据此求解了多个此前未解的安全挑战实例,并将相关求解器代码在GitHub开源。
这里的“提速约8000倍”意味着研究人员能够用更少的时间和计算资源,对Poseidon进行更深入的安全分析。
密码分析往往需要处理规模庞大的数学计算。分析效率提升后,研究人员能够测试过去因计算成本过高而难以处理的问题,更准确地判断算法的安全边界。
此次研究的一个重要结果是:在更高效、更深入的分析之后,论文仍然显示,在标准参数下Poseidon依然安全。
在密码学领域,通过更强的工具对算法进行压力测试,即使最终没有突破它,也能够进一步明确其安全范围,并为后续研究提供分析基础。
“这项研究把它的安全边界摸得更清楚,也为后续研究提供了一个可复用的分析工具。”丁津泰教授表示。
数据搬运:被低估的真实成本
研究团队还进一步分析了数论变换(NTT)相关环节,发现随着计算规模扩大,数据在不同存储位置之间进行读取和移动所产生的“搬运成本”,可能影响整体计算效率。
这意味着,评估一套密码工具不仅要看理论计算速度,还要考虑内存使用以及真实硬件环境中的数据移动成本。当计算越来越快时,限制整体效率的可能不再只是“算得快不快”,还包括数据能否被高效地送到需要计算的位置。
从对新型哈希函数进行更高效的“安全体检”,到分析真实计算环境中的性能瓶颈,这项研究进一步加深了对新型密码组件安全边界和计算成本的理解,也为后续相关研究提供了新的分析工具。
丁津泰教授长期从事密码学与后量子密码研究,现任西浦后量子迁移交叉实验室(PQC-X)主任、数学物理学院院长。
(记者:刘沁茹 编辑:寇博)
2026年08月20日