[논문 리뷰] Computing endomorphism rings of supersingular elliptic curves and connections to pathfinding in isogeny graphs
이 논문은 $ℝ_{p^2}$ 위의 초특이 타원곡선의 엔도모르피즘 링을 계산하는 새로운 알고리즘을 제시한다. 이 알고리즘은 히우리스틱 하에 시간 복잡도 $O((\log p)^2 p^{1/2})$ 내에서 작동한다. 알고리즘은 $\ell$-이소지 그래프에서 사이클을 통해 베스 순서를 구성하고, 국소-글로벌 원리를 이용해 이를 포함하는 모든 최대 순서를 계산하며, 올바른 엔도모르피즘 링을 식별한다. 이를 통해 경로 탐색으로의 다항시간 환원이 가능해지고, CGL 해시 함수의 제2차 사전이미지 저항성이 무너진다.
Computing endomorphism rings of supersingular elliptic curves is an important problem in computational number theory, and it is also closely connected to the security of some of the recently proposed isogeny-based cryptosystems. In this paper we give a new algorithm for computing the endomorphism ring of a supersingular elliptic curve $E$ that runs, under certain heuristics, in time $O((\log p)^2p^{1/2})$. The algorithm works by first finding two cycles of a certain form in the supersingular $\ell$-isogeny graph $G(p,\ell)$, generating an order $Λ\subseteq \operatorname{End}(E)$. Then all maximal orders containing $Λ$ are computed, extending work of Voight. The final step is to determine which of these maximal orders is the endomorphism ring. As part of the cycle finding algorithm, we give a lower bound on the set of all $j$-invariants $j$ that are adjacent to $j^p$ in $G(p,\ell)$, answering a question in arXiv:1909.07779.
연구 동기 및 목표
- 초특이 타원곡선의 엔도모르피즘 링을 계산하는 효율적인 알고리즘을 개발하는 것. 이는 계산적 산술기하학과 이소지 기반 암호에서 핵심적인 문제이다.
- 엔도모르피즘 링 계산을 $\ell$-이소지 그래프에서의 경로 탐색으로의 다항시간 환원을 구축하여 이전의 접근보다 단순화하는 것.
- 새로운 알고리즘과 경로 탐색 오라클을 활용하여 CGL 해시 함수의 제2차 사전이미지 저항성을 무너뜨리는 것.
- $\ell$-이소지 그래프에서 $j^p$와 인접한 $j$-인바리언트의 수에 대한 하한을 제공하여 미해결 문제를 해결하는 것.
- 보이트의 최대 슈퍼오더에 대한 작업을 확장하여, 국소-글로벌 원리를 사용해 주어진 베스 순서를 포함하는 모든 최대 순서를 계산하는 것.
제안 방법
- 표준 히우리스틱 하에, $\ell$-이소지 그래프 $G(p,\ell)$에서 두 개의 사이클을 찾음으로써 $\Lambda \subseteq \text{End}(E)$인 부분순서를 구성함. 이때 그 차별식이 무작위로 분포되어 있다고 가정함.
- 각 소수 $q$에 대해 국소 방법을 사용하여 $\Lambda$의 모든 최대 슈퍼오더를 계산함. 이때 $e = v_q(\text{discrd}(\Lambda))$ 이면 최대 $e+1$개의 순서가 존재함을 이용함.
- 국소-글로벌 원리를 적용하여 $\Lambda$를 포함하는 모든 글로벌 최대 순서를 재구성함. $\text{discrd}(\Lambda)$가 제곱자유일 경우 이 순서의 수가 $O(p^\epsilon)$ 이하임을 유 bounds함. 여기서 $\epsilon > 0$은 임의의 양수.
- 각 후보 최대 순서가 $\text{End}(E)$와 동형인지 확인하기 위해, $E$의 점에서 엔도모르피즘을 평가함.
- 엔도모르피즘 링 계산을 경로 탐색으로의 다항시간 환원을 위해, 엔도모르피즘 링이 알려진 곡선 $\tilde{E}$에서 시작하는 힘의 부드러운 이소지 경로를 통해 사용함.
- 이전 연구에서 얻은 등장사슬 $g: \tilde{\mathcal{O}} \to \text{End}(\tilde{E})$를 활용하여 경로를 따라 커널 아이디얼과 이소지를 효율적으로 평가함.
실험 결과
연구 질문
- RQ1초특이 타원곡선의 엔도모르피즘 링은 $O((\log p)^2 p^{1/2})$ 시간 내에 하위지수 시간으로 계산될 수 있는가?
- RQ2$\ell$-이소지 그래프 $G(p,\ell)$에서 $j^p$와 인접한 $j$-인바리언트의 집합 크기는 얼마이며, 하한을 확립할 수 있는가?
- RQ3엔도모르피즘 링 계산을 $\ell$-이소지 그래프에서의 경로 탐색으로의 다항시간 환원을 구축할 수 있으며, 이는 이전의 환원보다 단순한가?
- RQ4이 알고리즘은 파이저의 라마누잔 그래프를 기반으로 한 CGL 해시 함수의 제2차 사전이미지 저항성을 무너뜨리는가?
- RQ5국소 데이터와 국소-글로벌 원리를 사용하여 주어진 베스 순서를 포함하는 최대 순서의 수를 글로벌하게 유 bounds할 수 있는가?
주요 결과
- 표준 히우리스틱 하에 알고리즘이 $O((\log p)^2 p^{1/2})$ 시간 내에 초특이 타원곡선의 엔도모르피즘 링을 계산함으로써, 이전의 $O(p^{1+\varepsilon})$ 방법보다 향상됨.
- $j^p$와 인접한 $j$-인바리언트의 수에 대한 하한이 확립되어, [1]의 질문 3에 대한 긍정적 해답을 제시함.
- 주어진 베스 순서 $\Lambda$를 포함하는 최대 순서의 수가 $\text{discrd}(\Lambda)$가 제곱자유일 경우 $O(p^\epsilon)$ 이하임을 유 bounds함. 이는 런타임 복잡도의 근거를 제공함.
- 이 알고리즘은 $\log p$에 대해 다항시간 내에 CGL 해시 함수의 제2차 사전이미지 공격을 가능하게 하여 심각한 보안 취약성을 드러냄.
- 엔도모르피즘 링 계산을 경로 탐색으로의 다항시간 환원을 제시함. 이는 이전의 환원보다 단순하며, 경로 탐색 오라클을 단 한 번만 호출함.
- 국소-글로벌 원리를 통해 보이트의 국소 슈퍼오더 작업을 글로벌 상황으로 확장함으로써, $\Lambda$를 포함하는 모든 최대 순서를 효율적으로 계산할 수 있음.
더 나은 연구,지금 바로 시작하세요
논문 읽기부터 검토까지, 연구 시간을 획기적으로 줄여보세요.
카드 등록 없음 · 무료 플랜 제공
이 리뷰는 AI가 만들고, 인간 에디터가 검토했습니다.