PQC-X实验室攻破NGCC首轮候选算法Origami

2026年10月09日

近日,西交利物浦大学后量子迁移交叉实验室(PQC-X)发现了一种针对Origami(NGCC第一轮候选算法,编号sign-18)的通用伪造攻击(universal forgery)。该研究由丁津泰教授的博士生Hugo Louiso完成。

Hugo Louiso

下一代商用密码(Next-Generation Commercial Cryptography,NGCC)是由商用密码标准研究院(ICCS)组织的密码算法评估与遴选项目,面向未来商用密码应用。第一轮共有84个公钥密码候选算法,包括34个数字签名算法、41个密钥封装机制和9个密钥交换算法,评估预计于2027年6月完成。Origami是NGCC第一轮数字签名候选算法之一。数字签名广泛应用于电子文件、身份认证等场景,用于验证信息的来源和完整性。

研究表明,攻击者仅需获得用户的公钥,即可针对任意消息生成能够通过验证的有效签名,无需获取用户此前生成的签名,也无需掌握用户的私钥。

Hugo Louiso解释说:“Origami的公钥意外泄露了签名者用于签名的配方,因此任何持有公钥的人都可以生成签名。”

该攻击适用于Origami的全部四组参数集,并可通过算法设计团队提供的官方参考实现和测试向量进行复现。相关测试未对官方参考实现进行修改,表明这一问题源于Origami的算法设计本身,而非特定代码实现中的编程错误。

在普通笔记本电脑上,仅凭公钥,研究者即可针对Origami提出的四个安全级别——Origami-128、Origami-256、Origami-384和Origami-512——生成伪造签名。根据测试结果,生成一次伪造签名所需时间约为0.01秒至5秒,与验证一次正常签名所需的时间相当。

该攻击也由鲁汶大学(KU Leuven,比利时)的Pierre Pébereau独立发现,双方发现时间接近。随后,两个研究团队合作完成了相关论文。论文作者包括Hugo Louiso、Pierre Pébereau、PQC-X主任丁津泰教授、郭浩、陶斯咏(清华大学)和李培根(北京雁栖湖应用数学研究院,BIMSA)。

Hugo Louiso已将相关发现告知Origami设计团队。论文已提交至IACR密码学预印本平台(Cryptology ePrint Archive)。目前,Origami仍处于NGCC第一轮候选算法的评估阶段,尚未进入标准化和实际应用阶段。

(记者:刘沁茹)

2026年10月09日