Введение
Шифр потока E0 — это шифр потока, используемый в протоколе Bluetooth. Он генерирует последовательность псевдослучайных чисел и объединяет её с данными посредством операции XOR. Длина ключа может быть различной, но обычно составляет 128 бит.
E0 is a stream cipher used in the Bluetooth protocol. It generates a sequence of pseudorandom numbers and combines it with the data using the XOR operator. The key length may vary, but is generally 128 bits.
Криптоанализ
Было совершено несколько атак и попыток криптоанализа E0 и протокола Bluetooth, и был обнаружен ряд уязвимостей. В 1999 году Мия Гермелин и Кайса Ниберг показали, что E0 можно взломать за 264 операции (вместо 2128), если известно 264 бита выходных данных. Этот тип атаки впоследствии был усовершенствован Кишаном Чандом Гуптой и Палашем Саркаром. Скотт Флюрер, сотрудник Cisco Systems, обнаружил теоретическую атаку с предварительными вычислениями в 280 операций и сложностью поиска ключа около 265 операций. Он пришел к выводу, что максимальная безопасность E0 эквивалентна безопасности, обеспечиваемой 65-битными ключами, и что использование более длинных ключей не повышает безопасность. Атака Флюрера является улучшением более ранних работ Голика, Багини и Моргари, которые разработали атаку на E0, требующую 270 операций. В 2000 году финн Юха Вайнио выявил проблемы, связанные с некорректным использованием E0 и, в более общем смысле, возможные уязвимости в Bluetooth. В 2004 году И Лу и Серж Воденей опубликовали статистическую атаку, требующую 24 первых бита из 235 фреймов Bluetooth (фрейм имеет длину 2745 бит). Итоговая сложность восстановления ключа составляет около 240 операций. Атака была улучшена до 237 операций для предварительных вычислений и 239 для фактического поиска ключа. В 2005 году Лу, Мейер и Воденей опубликовали криптоанализ E0, основанный на атаке условной корреляции. Их лучший результат потребовал первых 24 битов 223,8 фреймов и 238 вычислений для восстановления ключа. Авторы утверждают, что "это, очевидно, самая быстрая и единственная известная практическая атака с открытым текстом на шифрование Bluetooth по сравнению со всеми существующими атаками".