Branch data Line data Source code
1 : : // Copyright (c) 2017-present The Bitcoin Core developers
2 : : // Distributed under the MIT software license, see the accompanying
3 : : // file COPYING or http://www.opensource.org/licenses/mit-license.php.
4 : :
5 : : // Based on the public domain implementation 'merged' by D. J. Bernstein
6 : : // See https://cr.yp.to/chacha.html.
7 : :
8 : : #include <crypto/common.h>
9 : : #include <crypto/chacha20.h>
10 : : #include <support/cleanse.h>
11 : : #include <span.h>
12 : :
13 : : #include <algorithm>
14 : : #include <bit>
15 : : #include <string.h>
16 : :
17 : : #define QUARTERROUND(a,b,c,d) \
18 : : a += b; d = std::rotl(d ^ a, 16); \
19 : : c += d; b = std::rotl(b ^ c, 12); \
20 : : a += b; d = std::rotl(d ^ a, 8); \
21 : : c += d; b = std::rotl(b ^ c, 7);
22 : :
23 : : #define REPEAT10(a) do { {a}; {a}; {a}; {a}; {a}; {a}; {a}; {a}; {a}; {a}; } while(0)
24 : :
25 : 1036827 : void ChaCha20Aligned::SetKey(Span<const std::byte> key) noexcept
26 : : {
27 [ - + ]: 1036827 : assert(key.size() == KEYLEN);
28 : 1036827 : input[0] = ReadLE32(key.data() + 0);
29 : 1036827 : input[1] = ReadLE32(key.data() + 4);
30 : 1036827 : input[2] = ReadLE32(key.data() + 8);
31 : 1036827 : input[3] = ReadLE32(key.data() + 12);
32 : 1036827 : input[4] = ReadLE32(key.data() + 16);
33 : 1036827 : input[5] = ReadLE32(key.data() + 20);
34 : 1036827 : input[6] = ReadLE32(key.data() + 24);
35 : 1036827 : input[7] = ReadLE32(key.data() + 28);
36 : 1036827 : input[8] = 0;
37 : 1036827 : input[9] = 0;
38 : 1036827 : input[10] = 0;
39 : 1036827 : input[11] = 0;
40 : 1036827 : }
41 : :
42 : 538561 : ChaCha20Aligned::~ChaCha20Aligned()
43 : : {
44 : 538561 : memory_cleanse(input, sizeof(input));
45 : 538561 : }
46 : :
47 : 538559 : ChaCha20Aligned::ChaCha20Aligned(Span<const std::byte> key) noexcept
48 : : {
49 : 538559 : SetKey(key);
50 : 538559 : }
51 : :
52 : 2045446 : void ChaCha20Aligned::Seek(Nonce96 nonce, uint32_t block_counter) noexcept
53 : : {
54 : 2045446 : input[8] = block_counter;
55 : 2045446 : input[9] = nonce.first;
56 : 2045446 : input[10] = nonce.second;
57 : 2045446 : input[11] = nonce.second >> 32;
58 : 2045446 : }
59 : :
60 : 6656632 : inline void ChaCha20Aligned::Keystream(Span<std::byte> output) noexcept
61 : : {
62 [ - + ]: 6656632 : std::byte* c = output.data();
63 [ - + ]: 6656632 : size_t blocks = output.size() / BLOCKLEN;
64 [ - + ]: 6656632 : assert(blocks * BLOCKLEN == output.size());
65 : :
66 : 6656632 : uint32_t x0, x1, x2, x3, x4, x5, x6, x7, x8, x9, x10, x11, x12, x13, x14, x15;
67 : 6656632 : uint32_t j4, j5, j6, j7, j8, j9, j10, j11, j12, j13, j14, j15;
68 : :
69 [ + - ]: 6656632 : if (!blocks) return;
70 : :
71 : 6656632 : j4 = input[0];
72 : 6656632 : j5 = input[1];
73 : 6656632 : j6 = input[2];
74 : 6656632 : j7 = input[3];
75 : 6656632 : j8 = input[4];
76 : 6656632 : j9 = input[5];
77 : 6656632 : j10 = input[6];
78 : 6656632 : j11 = input[7];
79 : 6656632 : j12 = input[8];
80 : 6656632 : j13 = input[9];
81 : 6656632 : j14 = input[10];
82 : 6656632 : j15 = input[11];
83 : :
84 : 12186108 : for (;;) {
85 : 9421370 : x0 = 0x61707865;
86 : 9421370 : x1 = 0x3320646e;
87 : 9421370 : x2 = 0x79622d32;
88 : 9421370 : x3 = 0x6b206574;
89 : 9421370 : x4 = j4;
90 : 9421370 : x5 = j5;
91 : 9421370 : x6 = j6;
92 : 9421370 : x7 = j7;
93 : 9421370 : x8 = j8;
94 : 9421370 : x9 = j9;
95 : 9421370 : x10 = j10;
96 : 9421370 : x11 = j11;
97 : 9421370 : x12 = j12;
98 : 9421370 : x13 = j13;
99 : 9421370 : x14 = j14;
100 : 9421370 : x15 = j15;
101 : :
102 : : // The 20 inner ChaCha20 rounds are unrolled here for performance.
103 [ + + ]: 9421370 : REPEAT10(
104 : : QUARTERROUND( x0, x4, x8,x12);
105 : : QUARTERROUND( x1, x5, x9,x13);
106 : : QUARTERROUND( x2, x6,x10,x14);
107 : : QUARTERROUND( x3, x7,x11,x15);
108 : : QUARTERROUND( x0, x5,x10,x15);
109 : : QUARTERROUND( x1, x6,x11,x12);
110 : : QUARTERROUND( x2, x7, x8,x13);
111 : : QUARTERROUND( x3, x4, x9,x14);
112 : : );
113 : :
114 : 9421370 : x0 += 0x61707865;
115 : 9421370 : x1 += 0x3320646e;
116 : 9421370 : x2 += 0x79622d32;
117 : 9421370 : x3 += 0x6b206574;
118 : 9421370 : x4 += j4;
119 : 9421370 : x5 += j5;
120 : 9421370 : x6 += j6;
121 : 9421370 : x7 += j7;
122 : 9421370 : x8 += j8;
123 : 9421370 : x9 += j9;
124 : 9421370 : x10 += j10;
125 : 9421370 : x11 += j11;
126 : 9421370 : x12 += j12;
127 : 9421370 : x13 += j13;
128 : 9421370 : x14 += j14;
129 : 9421370 : x15 += j15;
130 : :
131 : 9421370 : ++j12;
132 [ + + ]: 9421370 : if (!j12) ++j13;
133 : :
134 : 9421370 : WriteLE32(c + 0, x0);
135 : 9421370 : WriteLE32(c + 4, x1);
136 : 9421370 : WriteLE32(c + 8, x2);
137 : 9421370 : WriteLE32(c + 12, x3);
138 : 9421370 : WriteLE32(c + 16, x4);
139 : 9421370 : WriteLE32(c + 20, x5);
140 : 9421370 : WriteLE32(c + 24, x6);
141 : 9421370 : WriteLE32(c + 28, x7);
142 : 9421370 : WriteLE32(c + 32, x8);
143 : 9421370 : WriteLE32(c + 36, x9);
144 : 9421370 : WriteLE32(c + 40, x10);
145 : 9421370 : WriteLE32(c + 44, x11);
146 : 9421370 : WriteLE32(c + 48, x12);
147 : 9421370 : WriteLE32(c + 52, x13);
148 : 9421370 : WriteLE32(c + 56, x14);
149 : 9421370 : WriteLE32(c + 60, x15);
150 : :
151 [ + + ]: 9421370 : if (blocks == 1) {
152 : 6656632 : input[8] = j12;
153 : 6656632 : input[9] = j13;
154 : 6656632 : return;
155 : : }
156 : 2764738 : blocks -= 1;
157 : 2764738 : c += BLOCKLEN;
158 : : }
159 : : }
160 : :
161 : 94219 : inline void ChaCha20Aligned::Crypt(Span<const std::byte> in_bytes, Span<std::byte> out_bytes) noexcept
162 : : {
163 [ - + ]: 94219 : assert(in_bytes.size() == out_bytes.size());
164 [ - + ]: 94219 : const std::byte* m = in_bytes.data();
165 : 94219 : std::byte* c = out_bytes.data();
166 : 94219 : size_t blocks = out_bytes.size() / BLOCKLEN;
167 [ - + ]: 94219 : assert(blocks * BLOCKLEN == out_bytes.size());
168 : :
169 : 94219 : uint32_t x0, x1, x2, x3, x4, x5, x6, x7, x8, x9, x10, x11, x12, x13, x14, x15;
170 : 94219 : uint32_t j4, j5, j6, j7, j8, j9, j10, j11, j12, j13, j14, j15;
171 : :
172 [ + - ]: 94219 : if (!blocks) return;
173 : :
174 : 94219 : j4 = input[0];
175 : 94219 : j5 = input[1];
176 : 94219 : j6 = input[2];
177 : 94219 : j7 = input[3];
178 : 94219 : j8 = input[4];
179 : 94219 : j9 = input[5];
180 : 94219 : j10 = input[6];
181 : 94219 : j11 = input[7];
182 : 94219 : j12 = input[8];
183 : 94219 : j13 = input[9];
184 : 94219 : j14 = input[10];
185 : 94219 : j15 = input[11];
186 : :
187 : 11097033 : for (;;) {
188 : 5595626 : x0 = 0x61707865;
189 : 5595626 : x1 = 0x3320646e;
190 : 5595626 : x2 = 0x79622d32;
191 : 5595626 : x3 = 0x6b206574;
192 : 5595626 : x4 = j4;
193 : 5595626 : x5 = j5;
194 : 5595626 : x6 = j6;
195 : 5595626 : x7 = j7;
196 : 5595626 : x8 = j8;
197 : 5595626 : x9 = j9;
198 : 5595626 : x10 = j10;
199 : 5595626 : x11 = j11;
200 : 5595626 : x12 = j12;
201 : 5595626 : x13 = j13;
202 : 5595626 : x14 = j14;
203 : 5595626 : x15 = j15;
204 : :
205 : : // The 20 inner ChaCha20 rounds are unrolled here for performance.
206 [ - + ]: 5595626 : REPEAT10(
207 : : QUARTERROUND( x0, x4, x8,x12);
208 : : QUARTERROUND( x1, x5, x9,x13);
209 : : QUARTERROUND( x2, x6,x10,x14);
210 : : QUARTERROUND( x3, x7,x11,x15);
211 : : QUARTERROUND( x0, x5,x10,x15);
212 : : QUARTERROUND( x1, x6,x11,x12);
213 : : QUARTERROUND( x2, x7, x8,x13);
214 : : QUARTERROUND( x3, x4, x9,x14);
215 : : );
216 : :
217 : 5595626 : x0 += 0x61707865;
218 : 5595626 : x1 += 0x3320646e;
219 : 5595626 : x2 += 0x79622d32;
220 : 5595626 : x3 += 0x6b206574;
221 : 5595626 : x4 += j4;
222 : 5595626 : x5 += j5;
223 : 5595626 : x6 += j6;
224 : 5595626 : x7 += j7;
225 : 5595626 : x8 += j8;
226 : 5595626 : x9 += j9;
227 : 5595626 : x10 += j10;
228 : 5595626 : x11 += j11;
229 : 5595626 : x12 += j12;
230 : 5595626 : x13 += j13;
231 : 5595626 : x14 += j14;
232 : 5595626 : x15 += j15;
233 : :
234 [ - + ]: 5595626 : x0 ^= ReadLE32(m + 0);
235 : 5595626 : x1 ^= ReadLE32(m + 4);
236 : 5595626 : x2 ^= ReadLE32(m + 8);
237 : 5595626 : x3 ^= ReadLE32(m + 12);
238 : 5595626 : x4 ^= ReadLE32(m + 16);
239 : 5595626 : x5 ^= ReadLE32(m + 20);
240 : 5595626 : x6 ^= ReadLE32(m + 24);
241 : 5595626 : x7 ^= ReadLE32(m + 28);
242 : 5595626 : x8 ^= ReadLE32(m + 32);
243 : 5595626 : x9 ^= ReadLE32(m + 36);
244 : 5595626 : x10 ^= ReadLE32(m + 40);
245 : 5595626 : x11 ^= ReadLE32(m + 44);
246 : 5595626 : x12 ^= ReadLE32(m + 48);
247 : 5595626 : x13 ^= ReadLE32(m + 52);
248 : 5595626 : x14 ^= ReadLE32(m + 56);
249 : 5595626 : x15 ^= ReadLE32(m + 60);
250 : :
251 : 5595626 : ++j12;
252 [ - + ]: 5595626 : if (!j12) ++j13;
253 : :
254 : 5595626 : WriteLE32(c + 0, x0);
255 : 5595626 : WriteLE32(c + 4, x1);
256 : 5595626 : WriteLE32(c + 8, x2);
257 : 5595626 : WriteLE32(c + 12, x3);
258 : 5595626 : WriteLE32(c + 16, x4);
259 : 5595626 : WriteLE32(c + 20, x5);
260 : 5595626 : WriteLE32(c + 24, x6);
261 : 5595626 : WriteLE32(c + 28, x7);
262 : 5595626 : WriteLE32(c + 32, x8);
263 : 5595626 : WriteLE32(c + 36, x9);
264 : 5595626 : WriteLE32(c + 40, x10);
265 : 5595626 : WriteLE32(c + 44, x11);
266 : 5595626 : WriteLE32(c + 48, x12);
267 : 5595626 : WriteLE32(c + 52, x13);
268 : 5595626 : WriteLE32(c + 56, x14);
269 : 5595626 : WriteLE32(c + 60, x15);
270 : :
271 [ + + ]: 5595626 : if (blocks == 1) {
272 : 94219 : input[8] = j12;
273 : 94219 : input[9] = j13;
274 : 94219 : return;
275 : : }
276 : 5501407 : blocks -= 1;
277 : 5501407 : c += BLOCKLEN;
278 : 5501407 : m += BLOCKLEN;
279 : : }
280 : : }
281 : :
282 : 32514325 : void ChaCha20::Keystream(Span<std::byte> out) noexcept
283 : : {
284 [ + + ]: 32514325 : if (out.empty()) return;
285 [ + + ]: 32514078 : if (m_bufleft) {
286 [ + + ]: 26676538 : unsigned reuse = std::min<size_t>(m_bufleft, out.size());
287 : 26676538 : std::copy(m_buffer.end() - m_bufleft, m_buffer.end() - m_bufleft + reuse, out.begin());
288 : 26676538 : m_bufleft -= reuse;
289 : 26676538 : out = out.subspan(reuse);
290 : : }
291 [ + + ]: 32514078 : if (out.size() >= m_aligned.BLOCKLEN) {
292 : 1431316 : size_t blocks = out.size() / m_aligned.BLOCKLEN;
293 : 1431316 : m_aligned.Keystream(out.first(blocks * m_aligned.BLOCKLEN));
294 : 1431316 : out = out.subspan(blocks * m_aligned.BLOCKLEN);
295 : : }
296 [ + + ]: 32514078 : if (!out.empty()) {
297 : 4960852 : m_aligned.Keystream(m_buffer);
298 : 4960852 : std::copy(m_buffer.begin(), m_buffer.begin() + out.size(), out.begin());
299 : 4960852 : m_bufleft = m_aligned.BLOCKLEN - out.size();
300 : : }
301 : : }
302 : :
303 : 1688979 : void ChaCha20::Crypt(Span<const std::byte> input, Span<std::byte> output) noexcept
304 : : {
305 [ - + ]: 1688979 : assert(input.size() == output.size());
306 : :
307 [ + + ]: 1688979 : if (!input.size()) return;
308 [ + + ]: 434574 : if (m_bufleft) {
309 [ + + ]: 274815 : unsigned reuse = std::min<size_t>(m_bufleft, input.size());
310 [ + + ]: 7460923 : for (unsigned i = 0; i < reuse; i++) {
311 : 7186108 : output[i] = input[i] ^ m_buffer[m_aligned.BLOCKLEN - m_bufleft + i];
312 : : }
313 : 274815 : m_bufleft -= reuse;
314 : 274815 : output = output.subspan(reuse);
315 : 274815 : input = input.subspan(reuse);
316 : : }
317 [ + + ]: 434574 : if (input.size() >= m_aligned.BLOCKLEN) {
318 : 94219 : size_t blocks = input.size() / m_aligned.BLOCKLEN;
319 : 94219 : m_aligned.Crypt(input.first(blocks * m_aligned.BLOCKLEN), output.first(blocks * m_aligned.BLOCKLEN));
320 : 94219 : output = output.subspan(blocks * m_aligned.BLOCKLEN);
321 : 94219 : input = input.subspan(blocks * m_aligned.BLOCKLEN);
322 : : }
323 [ + + ]: 434574 : if (!input.empty()) {
324 : 264074 : m_aligned.Keystream(m_buffer);
325 [ + + ]: 3690553 : for (unsigned i = 0; i < input.size(); i++) {
326 : 3426479 : output[i] = input[i] ^ m_buffer[i];
327 : : }
328 : 264074 : m_bufleft = m_aligned.BLOCKLEN - input.size();
329 : : }
330 : : }
331 : :
332 : 538171 : ChaCha20::~ChaCha20()
333 : : {
334 : 538171 : memory_cleanse(m_buffer.data(), m_buffer.size());
335 : 538171 : }
336 : :
337 : 498268 : void ChaCha20::SetKey(Span<const std::byte> key) noexcept
338 : : {
339 : 498268 : m_aligned.SetKey(key);
340 : 498268 : m_bufleft = 0;
341 : 498268 : memory_cleanse(m_buffer.data(), m_buffer.size());
342 : 498268 : }
343 : :
344 : 491 : FSChaCha20::FSChaCha20(Span<const std::byte> key, uint32_t rekey_interval) noexcept :
345 : 491 : m_chacha20(key), m_rekey_interval(rekey_interval)
346 : : {
347 [ - + ]: 491 : assert(key.size() == KEYLEN);
348 : 491 : }
349 : :
350 : 170161 : void FSChaCha20::Crypt(Span<const std::byte> input, Span<std::byte> output) noexcept
351 : : {
352 [ - + ]: 170161 : assert(input.size() == output.size());
353 : :
354 : : // Invoke internal stream cipher for actual encryption/decryption.
355 : 170161 : m_chacha20.Crypt(input, output);
356 : :
357 : : // Rekey after m_rekey_interval encryptions/decryptions.
358 [ + + ]: 170161 : if (++m_chunk_counter == m_rekey_interval) {
359 : : // Get new key from the stream cipher.
360 : 677 : std::byte new_key[KEYLEN];
361 : 677 : m_chacha20.Keystream(new_key);
362 : : // Update its key.
363 : 677 : m_chacha20.SetKey(new_key);
364 : : // Wipe the key (a copy remains inside m_chacha20, where it'll be wiped on the next rekey
365 : : // or on destruction).
366 : 677 : memory_cleanse(new_key, sizeof(new_key));
367 : : // Set the nonce for the new section of output.
368 : 677 : m_chacha20.Seek({0, ++m_rekey_counter}, 0);
369 : : // Reset the chunk counter.
370 : 677 : m_chunk_counter = 0;
371 : : }
372 : 170161 : }
|