Skip to main content
QUICK REVIEW

[論文レビュー] Computing endomorphism rings of supersingular elliptic curves and connections to pathfinding in isogeny graphs

Kirsten Eisentraeger, Sean Hallgren|arXiv (Cornell University)|Apr 24, 2020
Cryptography and Residue Arithmetic参考文献 24被引用数 4
ひとこと要約

本稿では、$ℝ_{p^2}$ 上の超特異楕円曲線の自己準同型環を計算するための新しいアルゴリズムを提示する。このアルゴリズムは、ヒューリスティクスのもとで時間 $O((\log p)^2 p^{1/2})$ で動作する。本手法は $\ell$-自己準同型グラフ内のサイクルを用いてバース順序を構築し、局所的・大域的原則を用いてそれらを含むすべての極大順序を計算し、正しい自己準同型環を同定する。これにより、パス探索への多項式時間還元が可能となり、CGLハッシュ関数の第二のプリインスタンス抵抗性が破られる。

ABSTRACT

Computing endomorphism rings of supersingular elliptic curves is an important problem in computational number theory, and it is also closely connected to the security of some of the recently proposed isogeny-based cryptosystems. In this paper we give a new algorithm for computing the endomorphism ring of a supersingular elliptic curve $E$ that runs, under certain heuristics, in time $O((\log p)^2p^{1/2})$. The algorithm works by first finding two cycles of a certain form in the supersingular $\ell$-isogeny graph $G(p,\ell)$, generating an order $Λ\subseteq \operatorname{End}(E)$. Then all maximal orders containing $Λ$ are computed, extending work of Voight. The final step is to determine which of these maximal orders is the endomorphism ring. As part of the cycle finding algorithm, we give a lower bound on the set of all $j$-invariants $j$ that are adjacent to $j^p$ in $G(p,\ell)$, answering a question in arXiv:1909.07779.

研究の動機と目的

  • 超特異楕円曲線の自己準同型環を $\mathbb{F}_{p^2}$ 上で効率的に計算するアルゴリズムの開発。これは計算数論幾何学および同種ベース暗号における中心的問題である。
  • 自己準同型環の計算を $\ell$-自己準同型グラフにおけるパス探索に還元する多項式時間還元を確立し、従来の手法よりも簡素化する。
  • 新しいアルゴリズムとパス探索オракルを活用して、CGLハッシュ関数の第二のプリインスタンス抵抗性を破る。
  • $\ell$-自己準同型グラフにおける $j^p$ に隣接する $j$-不変量の数の下界を提示し、未解決の問題を解決する。
  • ボイスの極大超順序に関する研究を拡張し、局所的・大域的原則を用いて与えられたバース順序を含むすべての極大順序を計算する。

提案手法

  • 標準的ヒューリスティクスのもとで、$\ell$-自己準同型グラフ $G(p,\ell)$ 内の2つのサイクルを用いて $\Lambda \subseteq \text{End}(E)$ なる部分順序を構築する。このとき、それらの判別式が一様に分布すると仮定する。
  • 各素数 $q$ に対して局所的手法を用いて、$\Lambda$ のすべての極大超順序を計算する。$e = v_q(\text{discrd}(\Lambda))$ とすると、そのような順序は高々 $e+1$ 個存在する。
  • 局所的・大域的原則を適用して、$\Lambda$ を含むすべてのグローバル極大順序を再構成する。$\text{discrd}(\Lambda)$ が平方自由である場合、その数は任意の $\epsilon > 0$ に対して $O(p^\epsilon)$ で抑えられる。
  • 各候補となる極大順序が $\text{End}(E)$ に同型であるかを、$E$ の点における自己準同型の評価により確認する。
  • 自己準同型環の計算をパス探索に還元する多項式時間還元を、$\tilde{E}$ という自己準同型環が既知の曲線からのパワー光滑な自己準同型パスを介して構築する。
  • 先行研究による同型写像 $g: \tilde{\mathcal{O}} \to \text{End}(\tilde{E})$ を用いて、パスに沿った核イデアルおよび自己準同型を効率的に評価する。

実験結果

リサーチクエスチョン

  • RQ1超特異楕円曲線の自己準同型環は、$O((\log p)^2 p^{1/2})$ 時間で、サブ指数的時間内に計算可能か?
  • RQ2$\ell$-自己準同型グラフ $G(p,\ell)$ において $j^p$ に隣接する $j$-不変量の集合のサイズは何か?また、その下界を確立できるか?
  • RQ3自己準同型環の計算を $\ell$-自己準同型グラフにおけるパス探索に還元する多項式時間還元は、従来の手法よりも簡素に構築可能か?
  • RQ4Pizerのラマヌジャングラフに基づくCGLハッシュ関数の第二のプリインスタンス抵抗性は、本アルゴリズムによって破られるか?
  • RQ5局所的データと局所的・大域的原則を用いて、与えられたバース順序を含む極大順序の数をグローバルに評価できるか?

主な発見

  • 本アルゴリズムは、標準的ヒューリスティクスのもとで、超特異楕円曲線の自己準同型環を $O((\log p)^2 p^{1/2})$ 時間で計算可能であり、従来の $O(p^{1+\varepsilon})$ 手法よりも改善されている。
  • $j^p$ に隣接する $j$-不変量の数に対する下界が確立され、[1] の質問3に対して肯定的な答えが得られた。
  • $\text{discrd}(\Lambda)$ が平方自由である場合、与えられたバース順序 $\Lambda$ を含む極大順序の数は任意の $\epsilon > 0$ に対して $O(p^\epsilon)$ で抑えられ、実行時間の上限を支持する。
  • 本アルゴリズムにより、$\log p$ に関して多項式時間でCGLハッシュ関数の第二のプリインスタンス攻撃が可能となり、深刻な脆弱性が明らかになった。
  • 自己準同型環の計算をパス探索に還元する新しい多項式時間還元が提示された。これは従来の還元よりも簡素で、パス探索オラクルへの呼び出しを1回のみ必要とする。
  • 局所的・大域的原則を用いて、ボイスの局所的超順序に関する研究をグローバルな状況に拡張し、$\Lambda$ を含むすべての極大順序を効率的に計算可能となった。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。