Skip to main content
QUICK REVIEW

[论文解读] Shor's discrete logarithm quantum algorithm for elliptic curves

John Proos, Christof Zalka|ArXiv.org|Jan 25, 2003
Quantum Computing Algorithms and Architecture参考文献 19被引用 17
一句话总结

本文提出了一种针对椭圆曲线离散对数问题(ECDLP)的优化量子算法,基于Shor算法,重点优化了在GF(p)中实现模逆元的扩展欧几里得算法。结果表明,破解一个160位的椭圆曲线密码系统仅需约1,000量子比特——远少于破解1,024位RSA模数所需的2,000量子比特,凸显了ECDLP相比整数分解具有更大的量子优势。

ABSTRACT

We show in some detail how to implement Shor's efficient quantum algorithm for discrete logarithms for the particular case of elliptic curve groups. It turns out that for this problem a smaller quantum computer can solve problems further beyond current computing than for integer factorisation. A 160 bit elliptic curve cryptographic key could be broken on a quantum computer using around 1000 qubits while factoring the security-wise equivalent 1024 bit RSA modulus would require about 2000 qubits. In this paper we only consider elliptic curves over GF($p$) and not yet the equally important ones over GF($2^n$) or other finite fields. The main technical difficulty is to implement Euclid's gcd algorithm to compute multiplicative inverses modulo $p$. As the runtime of Euclid's algorithm depends on the input, one difficulty encountered is the ``quantum halting problem''.

研究动机与目标

  • 将Shor的离散对数量子算法适配至GF(p)上的椭圆曲线群,解决该场景下的特定实现挑战。
  • 通过优化模逆元的扩展欧几里得算法,最小化求解ECDLP所需的量子比特数,尤其与整数分解相比。
  • 通过实现步骤可逆性和有界除法,解决欧几里得算法中的量子停止问题。
  • 证明量子计算机对椭圆曲线密码学的攻击比对RSA的攻击更具可行性,因为其对量子比特和量子门数的需求更低。

提出的方法

  • 该算法采用适配至椭圆曲线群的Shor的阶查找框架,结合量子傅里叶变换和GF(p)上的模算术。
  • 通过重新表述群平移操作,消除了输入寄存器,降低了量子比特开销。
  • 关键创新在于对扩展欧几里得算法中的并行计算进行去同步化处理,以应对可变运行时间并避免量子停止问题。
  • 通过有界除法和寄存器复用,将空间复杂度降低至O(n)量子比特,同时保持O(n²)的时间复杂度。
  • 对扩展欧几里得算法应用分段可逆性,最小化垃圾量子比特,实现高效的量子电路设计。
  • 通过对数分析限制欧几里得算法的步骤数,确保所有输入下结果的正确性与高效性。

实验结果

研究问题

  • RQ1Shor的离散对数算法能否在GF(p)上的椭圆曲线群中高效实现?其主要技术挑战是什么?
  • RQ2在运行时间可变且量子比特开销最小的前提下,扩展欧几里得算法——实现模逆元的关键——在量子环境中的实现方式如何?
  • RQ3使用量子计算机破解160位椭圆曲线密码系统所需的量子比特数和门数,与破解1,024位RSA模数相比如何?
  • RQ4量子停止问题在量子电路中实现欧几里得算法时的影响程度如何?如何缓解?
  • RQ5能否对ECDLP的量子算法进行优化,使其所需量子比特数少于相应的因数分解算法?若能,减少多少?

主要发现

  • 160位椭圆曲线密码系统可使用约1,000个量子比特破解,远少于破解1,024位RSA模数所需的2,000个量子比特。
  • ECDLP的量子算法实现O(n²)时间复杂度和O(n)空间复杂度,扩展欧几里得算法是主要性能瓶颈。
  • 实现中采用分段可逆操作和有界除法,以管理可变长度的欧几里得算法步骤,避免量子停止问题。
  • 对算法的成功概率进行了分析,结果表明其收敛性高,并给出了所需循环次数的详细上界。
  • 通过消除输入寄存器并利用去同步化并行计算复用寄存器,降低了量子比特数量,提升了资源效率。
  • 分析证明,在给定约束下,该算法的时间复杂度和空间使用均为最优,且对欧几里得算法步骤数有紧密的上界。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。