Đây là bằng 1,00195 · 6,262 = 39.26. Nếu đối xứng giữa a và b không được sử dụng (có nghĩa là 256 tính cho b được thực hiện và không cho a), con số trung bình của các va chạm cho d và f là bằng 6,18, và số trung bình của các va chạm cho b bằng để 1,00391 · 6,182 = 38,41. Lưu ý rằng số lượng tối đa va chạm ở đây là 230, và điều này xảy ra cho 91 giá trị của b. Kết luận là cuộc tấn công này tương ứng với một mức độ bảo mật của 64 log2 (39.26) = 64-5,3 = 59,7 bit. Do đó mức độ bảo mật của chương trình này là thấp hơn giới hạn bởi 56 bit. Các đề nghị khác của R. Merkle để thắt chặt các bằng chứng được phân phối 256 hoạt động trên tất cả các tính toán, và để hạn chế các thông tin được đưa ra cho miễn phí. Điều quan trọng là phải nhận xét rằng kế hoạch này cần được sửa đổi để đưa vào các cuộc tấn công tài khoản dựa trên các khóa yếu và tài sản bổ.
đang được dịch, vui lòng đợi..