Аннотация

Сентябрьский отчёт разбирает новые работы по четырём направлениям: атаки через результанты на Poseidon2b, злонамеренный выбор матриц, самоссылка Fiat-Shamir в рекурсии и новые границы для квантовых запросов и кодов Рида-Соломона. Все 296 рабочих значений Poseidon2b совпали с эталоном авторов. Повторный расчёт soundness для v2 побайтно совпал с сохранённым результатом. Перенос нового алгоритма на бинарную компрессию с feed-forward и анализ конкретного рекурсивного компилятора остаются открытыми задачами.

Сентябрьские работы затрагивают четыре части аргументации безопасности Parano1d: алгебраические атаки на Poseidon2b, происхождение матриц, Fiat-Shamir внутри рекурсии и границы для квантовых запросов и кодов Рида-Соломона. Мы разобрали новые статьи на параметрах работающей сети.

Мы сверили все 296 рабочих значений Poseidon2b с эталоном авторов и получили побайтно тот же результат при повторном расчёте soundness для v2. Новый результантный метод пока не проверен на нашей бинарной компрессии, а анализ самоссылки требует отдельного доказательства для конкретного рекурсивного компилятора. Версии статей, хеши PDF и команды для повторения собраны в техническом отчёте.

Poseidon2b: два метода через результанты

В работе A Better Bivariate Resultant Attack on Round-Reduced Poseidon Бак и Хостеттлер предложили эвристический алгоритм для системы CICO-2, который при определённых предположениях быстрее прежних методов. Для параметров Parano1d с шириной состояния четыре, степенью x^7 и 8+58 раундами формальные степени равны delta = 7^66 и D_I <= 7^74. Если взять показатель умножения матриц равным двум, выражение под soft-O становится 7^107, примерно 2^300.387. Теперь этот расчёт воспроизводится исполняемым аудитом.

Пока это фильтр для дальнейшего исследования, а не оценка стоимости взлома сети. Теорема статьи о стабильности координат требует характеристику поля больше D_I, тогда как у нас характеристика два. Эксперименты проведены для других параметров и простых полей. Есть и более существенное различие: авторы фиксируют два выхода перестановки, а наша компрессия Merkle добавляет вход к выходу. Нужно отдельно доказать или показать экспериментом, что метод работает и с этими уравнениями. Вторая работа, Efficient Polynomial System Solving via Dixon Resultants: Applications to AO Primitives, предлагает метод Диксона, но её быстрый алгоритм вычисления определителя прямо исключает бинарные поля расширения.

Прошлый разбор feed-forward компрессии относится к другому методу. Его оценка 2^409.874 не отвечает на вопрос о применимости нового алгоритма. Эти числа получены для разных моделей и уравнений.

Матрицы: Nothing Up My Matrix и Slipway

Nothing Up My Matrix: Kleptographic Backdoors in ZK-friendly Hash Functions показывает, как разработчик, контролирующий выбор линейной матрицы, может встроить в хеш-функцию закладку. Обычных проверок свойств матрицы при таком сценарии недостаточно. Пересмотренная работа Slipway: Accessing Finite Subspace Trails in Poseidon тоже опирается на возможность подобрать матрицу под константы раундов.

Мы поэлементно сверили рабочие параметры с зафиксированным эталоном авторов Poseidon2b. Совпали 264 раундовые константы и 32 элемента двух матриц. Для всех 296 значений добавлен регрессионный тест по хешу их канонического представления. Это исключает локальную подмену относительно эталона; безопасность самого эталона остаётся отдельным предметом анализа.

Fiat-Shamir внутри рекурсии

В статье How to instantiate Fiat-Shamir Provably and Practically? авторы рассматривают самоссылку: утверждение или схема доказательства может обращаться к вычислению проверочных вызовов самого верификатора. Для Parano1d вопрос уместен, потому что рекурсивное доказательство проверяет предыдущее доказательство. Мы проверили разделение доменов транскрипта, фиксацию форм схем и дайджестов ключей верификации. Пользовательская программа контракта исполняется в ограниченном интерпретаторе и не выбирает новую схему проверки.

Это сужает поверхность атаки, но не заменяет доказательство отсутствия самоссылки для конкретного рекурсивного компилятора. Предложенная в статье схема с секретным VRF требует отдельного участника, не сговаривающегося с доказывающим, и напрямую не подходит публичной сети. Сами авторы ограничивают формальный результат трёхраундовыми Sigma-протоколами. Условие об идеальном компиляторе остаётся открыто обозначенным.

Квантовые границы и коды Рида-Соломона

Improved Soundness for Compressed Permutation Oracles and Tight Quantum Preimage and Collision Bounds for the Sponge даёт оценку для случайной перестановки, а у нас используется одна публичная фиксированная реализация Poseidon2b. Подставлять её вместо условия о конкретной функции нельзя. Reed-Solomon Codes Beyond Johnson: Efficient Decoding and Smaller Cryptographic Proofs улучшает асимптотическую границу, но не даёт готовой замены всех конечных параметров нашего рекурсивного доказательства. Количество запросов консенсуса не менялось.

Мы заново исполнили расчёт soundness для основной матрицы v2. Полученный JSON совпал с сохранённым результатом байт в байт; условная численная оценка и ограничивающий шаг прежние. Исполняемый аудит теперь включает проверку констант и формальную проекцию нового алгоритма. Открыты два вопроса: применим ли результантный метод к нашей бинарной функции с feed-forward и как исключить самоссылку в конкретном рекурсивном компиляторе.