的 FHE 密钥保护方案)
fhEVM 门限式 KMS 后端基于 t-out-of-n 安全多方计算MPC的 FHE 密钥保护方案【免费下载链接】fhevmFHEVM, a full-stack framework for integrating Fully Homomorphic Encryption (FHE) with blockchain applications项目地址: https://gitcode.com/GitHub_Trending/fh/fhevm导读本文聚焦 fhEVM 全同态加密FHE基础设施中密钥管理服务KMS的门限Threshold后端它将秘密 FHE 密钥以秘密共享secret sharing方式拆分到由不同机构独立托管的n个 KMS Core 中攻击者必须同时攻破至少t个节点才能还原能够解密全部密文的主密钥。文章将围绕该后端的威胁模型、公/私钥差异化存储策略、MPC 协议的三重安全属性统计安全、恶意稳健、主动安全展开并结合仓库中 KMS 相关源码与配置说明其落地形态。读完你将理解门限后端与集中式后端的本质区别、t与n的取值意义以及 KMS 在 fhEVM 生态中的安全边界。KMS 后端的两种形态集中式与门限式在 fhEVM 的 KMS 架构中后端Backend是承担实际密码学操作解密、重加密、密钥生成、CRS 生成的部分也是整个系统安全等级最高的组件——它的失陷将同时破坏正确性、机密性与鲁棒性。架构文档 architecture.md 明确区分了后端的两种实现形态集中式Centralized敏感密钥材料以原始形态保存在单个 KMS Core 上实现开销极低但攻破该 Core 的密钥存储即等于攻破整个系统门限式Threshold敏感密钥材料被秘密共享到n个逻辑方party本主题文档即围绕这一形态展开。两种形态共用同一套前后端组件划分每个逻辑后端方由ConnectorKMS 区块链客户端负责与前端双向通信、CoordinatorgRPC 服务器负责请求负载均衡、Core执行 FHE 运算、请求校验与签密的核心组成其中密码学计算由 Core 内部直接导入调用的Engine子组件完成Engine 与 Core 不通过网络连接。集中式与门限式的详细组件说明可参见 centralized.md 与 architecture.md。如上图所示门限后端与集中式后端共享 fhEVM 区块链、Gateway Service、KMS 区块链与 KV-Store 等前端组件差异集中在右侧的 Core 区域集中式形态参见 central.png只有一个 Core Service 与单个 Engine而门限形态则由多个 Core 组成 MPC 计算网络每个 Core 内部均可在 Nitro 安全 enclave 中运行 Engine并通过 S3 持久化公开材料。威胁模型从单点失陷到 t-out-of-n门限后端的核心安全主张是消除单点失陷风险。按 threshold.md 的表述门限实现与 KMS Core 处于同一个二进制之中即与集中式实现共享代码库、仅运行模式不同但n个 KMS Core 彼此独立运行且由不同公司分别托管。由此攻击者若要获取能够解密全部密文的秘密 FHE 密钥必须至少攻破t个 KMS Core 的密钥存储这t个 Core 由不同公司管理、运行于不同服务器之上意味着攻击者需要跨越多个机构的安全边界具体而言若未使用 Nitro则需要攻破超过t个本地文件系统若使用了 Nitro则需要攻破超过t个 Nitro 安全 enclave。这里的t即 MPC 腐败阈值corruption thresholdn为参与方总数。从 protocol_config.rs 的源码注释可以看到链上KmsThresholds结构实际上携带了四个阈值——publicDecryption公开解密、userDecryption用户解密、kmsGenKMS 密钥生成、mpcMPC 腐败阈值——而 KMS Core 的MpcContext只暴露单一的threshold字段即 MPC 腐败阈值其余三个阈值由智能合约在链上强制校验。这印证了本文档讨论的t正是mpc阈值并说明门限机制在真实系统中与链上合约的阈值策略是协同工作的。密钥材料存储策略公私钥的差异化处理门限后端对公钥材料与私钥材料采取截然不同的存储策略这是由两者完全不同的使用频率与敏感度决定的。维度公钥材料私钥材料使用方需要被其他系统如 fhEVM 链、用户客户端随时访问仅由 KMS Core 自身使用加载时机构造完成后不再被 KMS Core 重新加载每次 KMS Core 启动时加载进 RAM暴露范围需对其他系统易于获取永不暴露给其他系统存储位置本地文件系统或 S3 实例本地文件系统或 S3 实例可加签密在仓库中可以看到与密钥材料相对应的实际存储痕迹fhevm-keys 目录以 git-lfs 指针文件形式管理cks、pks、sks、pp、sns_pk、xof-cks、xof-keyset等密钥集合其中pks/sks分别对应公钥与私钥集pp为公共参数xof-*为 XOF 种子相关的密钥集——这类公钥可公开分发、私钥仅本机持有的目录划分正是文档所述差异化策略的落地体现。之所以采用这种差异化策略原因在于公钥材料虽然敏感度低但一旦构造完成便不再变化且必须对解密方、验证方等外部系统易得因此适合放入高可用的公开存储S3 或公网可下载的存储桶私钥材料则始终留在 KMS Core 的计算边界内仅在启动时短暂驻留 RAM配合 Nitro enclave 时还可使用签密signcryption形式存储从而使服务器可以无状态滚动stateless rolling。MPC 安全协议的三重属性门限后端中的密码学运算由一个满足特定安全性质的 MPC 协议承担该协议是对 tfhe-rs 库所需操作的 MPC 实现tfhe-rs 是 fhEVM 底层使用的 TFHE 密码学库。文档明确给出该协议的三重安全属性统计安全Statistically secure底层协议的安全性不依赖于对手的计算能力即无论攻击者拥有多少算力都无法攻破协议本身因此也不依赖任何奇异密码学假设。唯一的实用保留是出于工程现实标准哈希函数的安全性仍然被假定成立。恶意稳健Maliciously robust协议在最多t个参与方恶意行为运行恶意软件或不参与协议的情况下仍能正确完成执行。这意味着即便有部分机构被攻破或离线整个门限后端依然可以产出正确结果不会因单点故障而中断解密与重加密服务。主动安全Proactive security协议支持密钥份额刷新从而可以撤销最多t个参与方的密钥材料泄漏如果若干服务器被攻破可以通过刷新这些被攻破方的密钥份额使攻击者窃取的旧材料百分之百失效整个过程无需重新生成新的公钥因此不会打断系统中其他使用方的正常流程也避免了全网重新分发公钥的运维成本。这一属性是门限 KMS 对抗长期、持续渗透式攻击的关键设计泄漏是时间上某一段的而份额刷新让密钥的暴露窗口随时间推移被持续收窄。协议依据与实现说明文档说明该 MPC 协议基于同行评审的密码学核心协议及其同行评审修改并指向发表于 IACR ePrint编号 2023/815的相关论文作为进一步参考论文对应的是阈值 FHE/MPC 密钥管理的同行评审方案仓库内不包含该论文正文如需深入研究可自行检索该编号。从仓库源码看MPC 上下文在 KMS 侧的构建方式与本文档一致在 protocol_config.rs 中NewMpcContextRequest携带了mpc_nodesMPC 节点列表包含各节点的partyId、ipAddress、caCert、storageUrl、signerAddress等、context_id、software_version、threshold与pcr_values。其中每个节点都携带独立的签名者地址与 CA 证书对应文档中每个 KMS Core 持有签名密钥、由不同机构运营的描述pcr_valuesPCR0/1/2则是 Nitro enclave 的度量值用于远程证明。对应地链上事件侧在 event.rs 中通过 ABI 解码出thresholds字段并随事件传递保证链上配置与 MPC 上下文一致。部署与运维形态结合 blockchain.md 的部署说明门限后端的落地形态可以归纳如下KMS 区块链基于 Cosmos 框架的CometBFT实现是权限化的 BFT 共识链支持高吞吐与低延迟但为换取共识效率只支持少量验证者门限后端按n个 MPC 方部署即使用n台服务器每台运行一个验证者validatorDocker 镜像且验证者与 MPC 方部署在同一台机器上KMS 区块链负责处理所有 fhEVM 链、协处理器co-processor与 KMS Engine 之间的解密、重加密与密钥管理操作因此门限后端天然是多链共享的若不需要去中心化KMS 区块链也可由单个验证者运营去中心化场景下则采用 permissioned 或 permissionless 两种模式之一参见 architecture.md。安全边界与信任假设需要强调的是门限机制并非万能。文档同时指出了该设计已知的安全边界选择性失败攻击攻击者可能通过提交畸形密文进行解密/重加密从而侧信道式提取密钥份额。KMS 本身没有内置防护因此存在隐含信任假设——只有良构密文会被提交给 KMS而密文由诚实方产生这一点必须由外部如 fhEVM 链的输入验证层保证激励模型缺口门限后端的信任假设基于经典 MPC 阈值假设并非基于 PoS从激励incentive角度尚未得到充分论证文档将其列为未来工作方向。结语fhEVM 的门限式 KMS 后端通过 t-out-of-n 秘密共享把攻破密钥的成本从单点入侵提升为跨机构、跨服务器的多方协同攻击并借助统计安全、恶意稳健与主动安全三重属性在密钥泄露后可刷新份额而不必更换公钥。对生产级 fhEVM 部署而言选择门限后端意味着接受更高的运行开销与n台独立托管服务器的组织成本以换取对 FHE 主密钥更强的保护。更多上下文可继续阅读 KMS 架构总览、集中式后端对比 与 KMS 区块链说明。【免费下载链接】fhevmFHEVM, a full-stack framework for integrating Fully Homomorphic Encryption (FHE) with blockchain applications项目地址: https://gitcode.com/GitHub_Trending/fh/fhevm创作声明:本文部分内容由AI辅助生成(AIGC),仅供参考