<div dir="ltr">Why not use single-key Even-Mansour-like construction?<div><br></div><div>Ciphertext = E( E(CTR) XOR plaintext)) XOR E(CTR)</div><div><br></div><div>Costs only two encryptions, both parallelizable, and has the security of at least Even-Mansour with a single key, single plaintext-ciphertext pair. At which point the easiest route is to attack the kernel, not an oracle attack.</div></div>