Skip to main content
QUICK REVIEW

[论文解读] The elliptic curve discrete logarithm problem and equivalent hard problems for elliptic divisibility sequences

Kristin Lauter, Katherine E. Stange|Mar 5, 2008
Cryptography and Residue Arithmetic参考文献 16被引用 5
一句话总结

本文建立了椭圆曲线离散对数问题(ECDLP)与椭圆除法序列(EDS)中三个新难题之间的等价性:EDS 关联问题(EDS Association)、EDS 二次剩余问题(EDS Residue)和宽度 3 EDS 离散对数问题(Width 3 EDS Discrete Log)。证明表明,在亚指数时间内求解其中任意一个问题,等价于在亚指数时间内求解 ECDLP,从而将 ECDLP 的安全性与 EDS 的更深层次数论性质联系起来,并通过二次剩余性和递推结构开辟了新的攻击路径。

ABSTRACT

We define three hard problems in the theory of elliptic divisibility sequences (EDS Association, EDS Residue and EDS Discrete Log), each of which is solvable in sub-exponential time if and only if the elliptic curve discrete logarithm problem is solvable in sub-exponential time. We also relate the problem of EDS Association to the Tate pairing and the MOV, Frey-Rück and Shipsey EDS attacks on the elliptic curve discrete logarithm problem in the cases where these apply.

研究动机与目标

  • 形式化并分析椭圆除法序列(EDS)中与椭圆曲线离散对数问题(ECDLP)等价的新难题。
  • 从 EDS 递推关系与结构的角度,探讨 ECDLP 与 MOV、Frey-Rück 及 Shipsey 基于 EDS 的已知攻击方法之间的联系。
  • 研究 EDS 项的二次剩余性是否可被利用来求解 ECDLP,特别是在 Tate 配对或同源攻击失效的情况下。
  • 在亚指数时间归约下,建立 ECDLP 与基于 EDS 的问题之间的理论等价性,从而强化椭圆曲线密码学的基础困难性假设。

提出的方法

  • 定义三个新难题:EDS 关联(恢复满足 Q=[k]P 的 WE,P(k))、EDS 二次剩余(确定 WE,P(k) 的二次剩余性)、宽度 s 的 EDS 离散对数(从连续项 W(k), ..., W(k+s−1) 恢复 k)。
  • 利用椭圆网和分圆多项式的递推结构,将 EDS 项与椭圆曲线上群运算联系起来,实现在 O((log q)^3) 时间内计算 WE,P(k)。
  • 借助 Tate 配对和基于同源的攻击框架(MOV、Frey-Rück),解释基于 EDS 的攻击,揭示其局限性与关联性。
  • 应用有限域中二次剩余性的理论,将 ECDLP 归约为确定 EDS 项的剩余性,使用 φ(P) 作为关键不变量。
  • 通过基于块的递推(B(k))和 Z-线性运算,构建 ECDLP 与三个 EDS 问题之间的亚指数时间归约,模拟离散对数算法。
  • 通过归约链证明等价性:ECDLP ⇔ EDS 关联 ⇔ EDS 二次剩余 ⇔ 宽度 3 EDS 离散对数(对完美周期序列),在亚指数时间假设下成立。

实验结果

研究问题

  • RQ1能否将 ECDLP 归约为确定给定 k 下椭圆除法序列项 WE,P(k) 的值的问题,其中 Q=[k]P?
  • RQ2EDS 项 WE,P(k) 的二次剩余性在计算上是否对求解 ECDLP 有帮助,是否可在亚指数时间内被利用?
  • RQ3已知的基于同源的攻击(MOV、Frey-Rück)与基于 EDS 的攻击(Shipsey)在底层数学结构上在多大程度上趋同?
  • RQ4能否在亚指数时间内求解 EDS 离散对数问题(即从连续项中恢复 k),其与 ECDLP 的关系如何?
  • RQ5在亚指数时间归约下,EDS 关联、二次剩余与离散对数问题是否与 ECDLP 在计算困难性上等价?

主要发现

  • 当且仅当 EDS 关联问题可在亚指数时间内求解时,ECDLP 才可在亚指数时间内求解,建立了紧密的等价性。
  • EDS 二次剩余问题——即确定 WE,P(k) 的二次剩余性——在亚指数时间内与 ECDLP 等价,为通过剩余性分析开辟了新的攻击向量。
  • 对于完美周期性的 EDS,宽度 3 EDS 离散对数问题在亚指数时间内与 ECDLP 等价,使得 Baby-Step Giant-Step 等标准离散对数算法可被应用。
  • 本文证明,若 EDS 二次剩余问题可在时间 O(T(q)) 内求解,则 ECDLP 可在时间 O((log q)(T(q) + (log q)^3)) 内求解,表明此类归约具有实际可行性。
  • 从 ECDLP 到 EDS 关联的归约依赖于使用递推关系和分圆多项式在 O((log q)^3) 时间内计算 WE,P(k)。
  • 当 P 的阶为奇数且与 q−1 互素时,等价性成立,此时映射 φ(P) = (−1)^(k mod 2) 有良好定义,并可用于奇偶性检测。

更好的研究,从现在开始

从阅读论文到最终审阅,大幅缩短您的研究时间。

无需绑定信用卡

本解读由 AI 生成,并经人工编辑审核。