@techreport{oai:ipsj.ixsq.nii.ac.jp:00237144, author = {泰山, 幸大 and 阪本, 光星 and 伊藤, 竜馬 and 髙, 和真 and 五十部, 孝典 and Kodai, Taiyama and Kosei, Sakamoto and Ryoma, Ito and Kazuma, Taka and Takanori, Isobe}, issue = {23}, month = {Jul}, note = {AES-DM (Davies-Meyer) はブロック暗号 AES を用いて暗号学的ハッシュ関数を構築するモードである.既存研究では,初期化ベクトルに差分を入れることができる free-start collision 条件での安全性評価が実施されている.一方,ハッシュ関数の安全性に直接関係する collision や semi-free-start collision 条件での衝突攻撃評価は行われていない.これらの条件では初期化ベクトルに差分を入れることができないため,メッセージ差分のみで衝突を起こす必要があり,適切な差分パスの探索や内部状態のコントロールが非常に困難になるためである.本研究では,AES のハッシュモードである AES-256-DM に対して,collision および semi-free-start collision の条件での初めての衝突攻撃評価を行う.具体的には,SAT ソルバーを用いて AES の鍵のみに差分が入力されているようなビット単位の差分パスを探索し,AES ベースのハッシュ関数に対して有効な攻撃手法であるリバウンド攻撃を適用する.評価の結果として collision の条件では 6 ラウンド,semi-free-start の条件では 9 ラウンドまで攻撃が成功することを示す.特に,semi-free collision 条件に関しては,現実的な計算量で攻撃可能であり,実際に 9 ラウンドの AES-256-DM で衝突ペアを示す., AES-DM is a hashing mode used to construct a cryptographic hash function from AES. There are numerous results of free-start collision, which introduces differences in the initialization vector. However, collision and semi-free-start collision attacks have not yet been investigated for AES, which are directly related to the security of hash functions. Under these conditions, differences cannot be inserted into the initialization vector, so it is necessary to cause collisions using only message differences. This makes finding appropriate differential paths and controlling internal states extremely difficult. In this study, we introduce collision and semi-free-start collision attacks on AES-256-DM, a hashing mode of AES. Specifically, we explore bit-level differential paths where differences are inserted solely into the key of AES using a SAT solver. Additionally, we apply a rebound attack, an effective method against AES-based hash functions. As a result, we show the 6-round collision attak and 9-round semi-free-start collision attack. Furthermore, we show a collision pair for 9-round AES-256-DM for the evaluation results under the semi-free-start condition.}, title = {AESのDavies-Meyerハッシュモードに対する衝突攻撃評価}, year = {2024} }