[论文解读] Computing endomorphism rings of supersingular elliptic curves and connections to pathfinding in isogeny graphs
本文提出了一种新算法,用于在启发式假设下,以 $O((\log p)^2 p^{1/2})$ 的时间复杂度计算 $ℝ_{p^2}$ 上超奇异椭圆曲线的自同态环。该算法通过 $\ell$-等源图中的环路构造一个 Bass 代数,利用局部-整体原理计算包含该代数的所有极大阶,进而识别出正确的自同态环,从而实现从路径查找问题到多项式时间的归约,并破坏 CGL 哈希函数的第二原像抗性。
Computing endomorphism rings of supersingular elliptic curves is an important problem in computational number theory, and it is also closely connected to the security of some of the recently proposed isogeny-based cryptosystems. In this paper we give a new algorithm for computing the endomorphism ring of a supersingular elliptic curve $E$ that runs, under certain heuristics, in time $O((\log p)^2p^{1/2})$. The algorithm works by first finding two cycles of a certain form in the supersingular $\ell$-isogeny graph $G(p,\ell)$, generating an order $Λ\subseteq \operatorname{End}(E)$. Then all maximal orders containing $Λ$ are computed, extending work of Voight. The final step is to determine which of these maximal orders is the endomorphism ring. As part of the cycle finding algorithm, we give a lower bound on the set of all $j$-invariants $j$ that are adjacent to $j^p$ in $G(p,\ell)$, answering a question in arXiv:1909.07779.
研究动机与目标
- 开发一种高效算法,用于计算 $\mathbb{F}_{p^2}$ 上超奇异椭圆曲线的自同态环,这是计算算术几何与等源基密码学中的核心问题。
- 建立从自同态环计算到 $\ell$-等源图中路径查找的多项式时间归约,简化先前的方法。
- 通过利用新算法与路径查找预言机,破坏 CGL 哈希函数的第二原像抗性。
- 提供 $\ell$-等源图中与 $j^p$ 相邻的 $j$-不变量数量的下界,解决一个开放问题。
- 通过利用局部-整体原理,将 Voight 关于极大超序的研究扩展至全局情形,计算给定 Bass 代数的所有极大阶。
提出的方法
- 通过在 $\ell$-等源图 $G(p,\ell)$ 中寻找两个环路,构造子代数 $\Lambda \subseteq \text{End}(E)$,假设其判别式呈随机分布。
- 利用局部方法计算每个素数 $q$ 处 $\Lambda$ 的所有极大超序,利用当 $e = v_q(\text{discrd}(\Lambda))$ 时,此类序的个数至多为 $e+1$ 的性质。
- 应用局部-整体原理重构所有包含 $\Lambda$ 的全局极大序,当 $\text{discrd}(\Lambda)$ 为无平方因子时,其数量被限制为 $O(p^\epsilon)$(对任意 $\epsilon > 0$)
- 通过在 $E$ 的点上评估自同态,检查每个候选极大序是否同构于 $\text{End}(E)$。
- 通过从已知自同态环的曲线 $\tilde{E}$ 出发的幂光滑等源路径,建立从自同态环计算到路径查找的多项式时间归约。
- 利用先前工作中关于同构 $g: \tilde{\mathcal{O}} \to \text{End}(\tilde{E})$ 的高效自同态评估方法,计算路径上各处的核理想与等源映射。
实验结果
研究问题
- RQ1能否在次指数时间内,具体为 $O((\log p)^2 p^{1/2})$,计算 $\mathbb{F}_{p^2}$ 上超奇异椭圆曲线的自同态环?
- RQ2$\ell$-等源图 $G(p,\ell)$ 中与 $j^p$ 相邻的 $j$-不变量集合的大小是多少?能否建立其下界?
- RQ3能否构造一种比先前方法更简单的从自同态环计算到 $\ell$-等源图中路径查找的多项式时间归约?
- RQ4该算法是否能基于 Pizer 的 Ramanujan 图破坏 CGL 哈希函数的第二原像抗性?
- RQ5能否利用局部数据与局部-整体原理,全局地界定包含给定 Bass 代数的极大序的数量?
主要发现
- 该算法在标准启发式假设下,以 $O((\log p)^2 p^{1/2})$ 的时间复杂度计算超奇异椭圆曲线的自同态环,优于先前的 $O(p^{1+\varepsilon})$ 方法。
- 建立了 $G(p,\ell)$ 中与 $j^p$ 相邻的 $j$-不变量数量的下界,肯定回答了文献 [1] 中的问题 3。
- 当 $\text{discrd}(\Lambda)$ 为无平方因子时,包含给定 Bass 代数 $\Lambda$ 的极大序数量被限制为 $O(p^\epsilon)$(对任意 $\epsilon > 0$),支持了运行时间的上界。
- 该算法使对 CGL 哈希函数的第二原像攻击在 $\log p$ 的多项式时间内成为可能,揭示了关键安全漏洞。
- 提出了一种新的从自同态环计算到路径查找的多项式时间归约,其结构比先前方法更简单,且仅需调用一次路径查找预言机。
- 该方法成功将 Voight 关于局部超序的工作扩展至全局情形,通过局部-整体原理,实现了对包含 $\Lambda$ 的所有极大序的高效计算。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。