Skip to main content
QUICK REVIEW

[論文レビュー] New algorithm for the discrete logarithm problem on elliptic curves

Igor Semaev|arXiv (Cornell University)|Apr 6, 2015
Cryptography and Residue Arithmetic参考文献 1被引用数 8
ひとこと要約

この論文は、二進体上の楕円曲線における離散対数問題を解くための新しいアルゴリズムを提示する。同アルゴリズムは、$\mathbb{F}_2$ 上の $S_3$ 多項式から導かれる低次のブール方程式系を用いて、和多項式のゼロを効率的に計算することで、その問題を解く。第一崩壊次数仮定の下で、漸近的計算量は $2^{c\sqrt{n\ln n}}$($c \approx 1.69$)に達し、$n > 310$ の場合、ポラードのラ法を上回る。これにより、FIPSが推奨するいくつかの二進体楕円曲線が理論的に破られる。

ABSTRACT

A new algorithms for computing discrete logarithms on elliptic curves defined over finite fields is suggested. It is based on a new method to find zeroes of summation polynomials. In binary elliptic curves one is to solve a cubic system of Boolean equations. Under a first fall degree assumption the regularity degree of the system is at most $4$. Extensive experimental data which supports the assumption is provided. An heuristic analysis suggests a new asymptotical complexity bound $2^{c\sqrt{n\ln n}}, c\approx 1.69$ for computing discrete logarithms on an elliptic curve over a field of size $2^n$. For several binary elliptic curves recommended by FIPS the new method performs better than Pollard's.

研究の動機と目的

  • 楕円曲線 $\mathbb{F}_{2^n}$ 上の離散対数問題をより効率的に解くアルゴリズムの開発。
  • 点の分解を求めるために用いられる方程式系を単純化することで、従来のインデックスカルキュラス法の制限を克服すること。
  • 和多項式から導かれるブール方程式系に対して、第一崩壊次数仮定が4であることを理論的および実験的に裏付ける証拠の提供。
  • FIPSが推奨する曲線のため、十分に大きな $n$ に対して、新しい手法がポラードのラ法を上回ることの実証。
  • 固定された $p > 2$ に対して $n$ を増加させる $\mathbb{F}_{p^n}$ 上の楕円曲線に対しても、この手法の適用範囲を拡張すること。

提案手法

  • この手法は、$\mathbb{F}_2$ 上の $S_3$ 多項式から導かれる3次多変数ブール方程式系に、和多項式のゼロを求める問題を還元する。
  • 第一崩壊次数仮定を活用し、これらの系に対してグレブナー基底法 F4 の正則性次数が4以下であることを証明することで、計算を効率的に行えることを示す。
  • ブロック構造を用いたアプローチにより、仮定のもとでグレブナー基底計算の複雑性を $n$ の多項式時間にまで低減する。
  • 点 $R = uP + vQ$ を、事前に定義された集合 $V$ に属する点の $X$-座標を持つ点の和として表現する分解戦略を適用する。この分解には、ブール方程式系の解を利用する。
  • この分解を $\mathbb{F}_2$ 上の線形代数と組み合わせ、離散対数を求める。全体の複雑性は、関係収集の第一段階に支配される。
  • MAGMA を用いた広範な実験により、第一崩壊次数仮定が裏付けられ、さまざまな曲線パラメータと体構成に対して、F4 の正則性次数が常に4以下であることが確認された。

実験結果

リサーチクエスチョン

  • RQ1二進体楕円曲線上の離散対数問題は、和多項式に基づく新しいアプローチにより、ポラードのラ法よりも効率的に解けるか?
  • RQ2$S_3$ から導かれるブール方程式系の第一崩壊次数は、4に有界のまま保たれるか?これにより部分指数的計算量が達成可能か?
  • RQ3第一崩壊次数仮定のもとで、新しいアルゴリズムの漸近的計算量は何か?また、既存の手法と比較するとどうか?
  • RQ4FIPSが推奨する二進体楕円曲線に対して、新しい手法がポラードのラ法を上回る $n$ の値は何か?
  • RQ5この手法は、奇素数 $p$ に対して $\mathbb{F}_{p^n}$ 上の楕円曲線へ一般化可能か?

主な発見

  • $\mathbb{F}_2$ 上の $S_3$ 多項式から導かれるブール方程式系の第一崩壊次数は、4以下であることが証明され、グレブナー基底計算の効率性を裏付ける。
  • MAGMA を用いた広範な実験により、第一崩壊次数仮定が裏付けられ、テストしたパラメータすべてで F4 の正則性次数が4を超えないことが確認された。
  • 新しいアルゴリズムの漸近的計算量は $2^{c\sqrt{n\ln n}}$($c \approx 1.69$)であり、$n$ が大きい場合、ポラードの $O(2^{n/2})$ の計算量を著しく上回る。
  • $n > 310$ の場合、新しい手法はポラードのラ法を上回り、$n = 409$ および $n = 571$ の FIPS が推奨する二進体楕円曲線が理論的に破られる。
  • $n = 571$ の場合、ブロック構造を用いない標準的な F4 アルゴリズムでも、ポラードのラ法の計算量を下回るため、実用的利点が確認された。
  • 計算量の見積もりは、$p$ が奇素数の場合の $\mathbb{F}_{p^n}$ に対しても拡張可能であり、$p^{c\sqrt{n\ln n}}$($c = \frac{2}{(2\ln p)^{1/2}}$)の形をとる。これは、より広範な適用可能性を示唆する。

より良い研究を、今すぐ始めましょう

論文の読解から最終レビューまで、研究時間を劇的に削減しましょう。

クレジットカード登録不要

このレビューはAIが作成し、人間の編集者が確認しました。