九月安全报告检查新论文,涵盖四个方向:Poseidon2b 结式攻击、恶意选择线性矩阵、递归 Fiat-Shamir 自引用,以及量子置换和 Reed-Solomon 的新界。生产环境的 296 个 Poseidon2b 参数与作者参考实现一致。主网 v2 的安全性计算逐字节复现了留存结果。新结式算法能否用于二进制域前馈压缩,以及具体递归编译器如何排除自引用,仍需继续研究。
九月的新论文触及 Parano1d 安全论证的四个部分:Poseidon2b 的结式算法、线性矩阵的来源、递归证明里的 Fiat-Shamir,以及量子置换与 Reed-Solomon 的界。我们逐篇对照主网使用的固定参数和源码。
两篇研究结式求解,两篇讨论矩阵选择,一篇分析 Fiat-Shamir 自引用,另两篇更新量子或编码理论界。生产环境的 296 个 Poseidon2b 参数与作者参考实现一致;主网 v2 的安全性计算也逐字节复现了原结果。论文版本、PDF 哈希和复现命令列在技术报告中。
Poseidon2b:两种结式算法
A Better Bivariate Resultant Attack on Round-Reduced Poseidon 提出一种求解 Poseidon CICO-2 二元方程的启发式算法。将 Parano1d 的四字状态、x^7 和 8+58 轮代入论文的无跳轮公式,可得形式次数 delta = 7^66、理想次数上界 D_I <= 7^74。矩阵乘法指数取二时,soft-O 中的单项式为 7^107,其二进制对数约为 300.387。这一整数运算已经加入可执行审计,标记为筛查结果。
这个数字不能直接解释成对主网的攻击成本。论文用于保证一般位置稳定性的定理要求域特征大于 D_I,生产环境的特征却是二。论文实验采用的是其他参数和素域。更关键的是,它固定置换的两个输出坐标;我们的 Merkle 压缩采用前馈模式,输入的一部分也进入输出。快速算法能否适用于这组实际方程,需要新的证明或实验。另一篇 Efficient Polynomial System Solving via Dixon Resultants: Applications to AO Primitives 提出不同的求解路线,但其最快的行列式方法明确不适用于二进制扩域。
此前针对前馈压缩的分析仍描述它所研究的攻击模型。那个模型中的 2^409.874 投影,不能代替对新算法的判断。两者研究的问题不同。
矩阵来源:Nothing Up My Matrix 与 Slipway
Nothing Up My Matrix: Kleptographic Backdoors in ZK-friendly Hash Functions 展示了一个实际风险:若攻击者能决定哈希函数的线性矩阵,就可能选出通过常规矩阵检查、却带有预设后门的参数。修订后的 Slipway: Accessing Finite Subspace Trails in Poseidon 也依赖按轮常量挑选矩阵。这里需要核实的,是网络最终采用了哪套参数以及它们从何而来。
我们将生产实现与Poseidon2b 作者固定版本的参考代码逐值比对:264 个轮常量、两组矩阵共 32 个元素,合计 296 项完全一致。新增回归测试固定了这些值的规范哈希。这能排除相对于参考代码的本地替换,但不能证明参考参数本身绝无弱点。
递归里的 Fiat-Shamir
How to instantiate Fiat-Shamir Provably and Practically? 讨论证明语句可能引用验证器自身挑战计算的情形。Parano1d 的递归关系会验证之前的证明,因此这个问题值得对照实现检查。我们核对了挑战域分离、固定的电路形状和验证密钥摘要。合约程序运行在有界解释器里,不能随意提供一套新的验证电路。
这些约束缩小了攻击面,却还不是具体递归编译器免疫自引用的证明。论文提出的秘密 VRF 方案依赖一个与证明者不串通的外部求值者,无法直接替换无许可网络的公开挑战。作者的形式化结论也尚未覆盖多轮 GKR。现有证书因此继续明确列出理想编译器前提。
量子置换与 Reed-Solomon 界
Improved Soundness for Compressed Permutation Oracles and Tight Quantum Preimage and Collision Bounds for the Sponge 研究均匀随机置换,不能直接替换固定 Poseidon2b 的条件。Reed-Solomon Codes Beyond Johnson: Efficient Decoding and Smaller Cryptographic Proofs 改进了渐近界,但没有给出适用于当前递归开启布局的完整有限参数替代式。共识中的查询数量没有调整。
我们用固定的主网 v2 参数重新运行可靠性计算,输出与保存的 JSON 逐字节相同。条件性数值和限制项均未改变。新的筛查公式和常量比对已经进入可执行审计。下一步的两个具体问题是:二元结式方法能否进入实际的二进制域前馈方程,以及递归 Fiat-Shamir 编译器在具体实现中如何排除自引用攻击。
