
Dimostra una grave falsificazione di firma SPHINCS+ WOTS+ causata da randomness debole e riutilizzo del nonce, recuperando i segreti da due coppie di firme (r,s).
Un'implementazione dello schema di firma post‑quantum SPHINCS+ utilizza un generatore di numeri casuali difettoso durante la generazione delle firme WOTS+. Lo stesso nonce k viene riutilizzato su più firme, consentendo a un attaccante di recuperare la chiave privata e falsificare messaggi arbitrari.
k per ogni firma. Il riutilizzo di k fa trapelare relazioni algebriche che rivelano il seed.Esegui la simulazione:
python sphincs_forge.py
python exploit_sphincs_forge.py
L'output indica che vengono prodotte firme deboli. Un attaccante reale calcolerebbe la chiave privata utilizzando due coppie (r,s) con lo stesso k.