[论文解读] New algorithm for the discrete logarithm problem on elliptic curves
本文提出了一种新算法,通过高效求解二元椭圆曲线上求和多项式零点的低次布尔方程组,来解决离散对数问题。在首次下降度假设下,该方法的渐近复杂度为 $2^{cackslashsqrt{n\ln n}}$,其中 $c \approx 1.69$,当 $n > 310$ 时优于 Pollard 的 rho 方法,从而理论上破解了多个 FIPS 推荐的二元椭圆曲线。
A new algorithms for computing discrete logarithms on elliptic curves defined over finite fields is suggested. It is based on a new method to find zeroes of summation polynomials. In binary elliptic curves one is to solve a cubic system of Boolean equations. Under a first fall degree assumption the regularity degree of the system is at most $4$. Extensive experimental data which supports the assumption is provided. An heuristic analysis suggests a new asymptotical complexity bound $2^{c\sqrt{n\ln n}}, c\approx 1.69$ for computing discrete logarithms on an elliptic curve over a field of size $2^n$. For several binary elliptic curves recommended by FIPS the new method performs better than Pollard's.
研究动机与目标
- 开发一种更高效的算法,用于求解 $\mathbb{F}_{2^n}$ 上椭圆曲线的离散对数问题。
- 通过简化用于寻找点分解的方程组,克服先前指数式计算方法的局限性。
- 提供理论与实验证据,支持从求和多项式导出的布尔方程组的首次下降度假设为 4。
- 证明新方法在足够大的 $n$ 下优于 Pollard 的 rho 算法,特别是对 FIPS 推荐的曲线。
- 将该方法推广至固定 $p > 2$ 的 $\mathbb{F}_{p^n}$ 上的椭圆曲线,并随 $n$ 增大而适用。
提出的方法
- 该方法将求解求和多项式零点的问题转化为在 $\mathbb{F}_2$ 上由 $S_3$ 多项式导出的三次多变量布尔方程组的求解。
- 利用首次下降度假设,证明 Gröbner 基算法 F4 在这些系统上的正则度最多为 4,从而实现高效计算。
- 该算法采用分块结构方法求解方程组,在假设下使 Gröbner 基计算的复杂度降低为 $n$ 的多项式时间。
- 它采用一种分解策略,将点 $R = uP + vQ$ 表示为 $X$-坐标属于预定义集合 $V$ 的点之和,利用布尔方程组的解完成。
- 该方法将此分解与 $\mathbb{F}_2$ 上的线性代数相结合,以求解离散对数,整体复杂度由关系收集的第一阶段主导。
- MAGMA 的大量实验支持首次下降度假设,显示在各种曲线参数与域构造下,F4 的正则度始终为 4。
实验结果
研究问题
- RQ1能否基于求和多项式的新方法,比 Pollard 的 rho 方法更高效地求解二元椭圆曲线上的离散对数问题?
- RQ2从 $S_3$ 导出的布尔方程组的首次下降度是否保持有界于 4,从而实现亚指数复杂度?
- RQ3在首次下降度假设下,新算法的渐近复杂度是多少?与现有方法相比如何?
- RQ4在哪些 $n$ 值下,新方法在 FIPS 推荐的二元椭圆曲线上优于 Pollard 的 rho 算法?
- RQ5该方法能否推广至奇素数 $p$ 的 $\mathbb{F}_{p^n}$ 上的椭圆曲线?
主要发现
- 从 $\mathbb{F}_2$ 上的 $S_3$ 多项式导出的布尔系统的首次下降度被证明至多为 4,支持 Gröbner 基计算的高效性。
- MAGMA 的大量实验验证了首次下降度假设,显示在测试参数下,F4 的正则度从未超过 4。
- 新算法的渐近复杂度为 $2^{c\backslashsqrt{n\ln n}}$,其中 $c \approx 1.69$,相较于 $n$ 较大时 Pollard 的 $O(2^{n/2})$ 复杂度有显著提升。
- 当 $n > 310$ 时,该方法优于 Pollard 的 rho 算法,意味着 FIPS 推荐的 $n = 409$ 和 $n = 571$ 的二元椭圆曲线在理论上已被破解。
- 对于 $n = 571$,即使不使用分块结构的 F4 标准算法,其复杂度也低于 Pollard 的 rho 算法,证实了实际优势。
- 复杂度估计可扩展至 $\mathbb{F}_{p^n}$($p$ 为奇素数),得到 $p^{c\backslashsqrt{n\ln n}}$,其中 $c = \frac{2}{(2\ln p)^{1/2}}$,表明具有更广泛的应用潜力。
更好的研究,从现在开始
从阅读论文到最终审阅,大幅缩短您的研究时间。
无需绑定信用卡
本解读由 AI 生成,并经人工编辑审核。