算術と数論
楕円曲線
その点が幾何学的な弦と接線の法則のもとでアーベル群をなす滑らかな三次曲線 y2=x3+ax+b。古典的なディオファントス幾何学とモジュラー形式、楕円曲線暗号、そして未解決のバーチ・スウィンナートン=ダイアー予想を結びつける。
直観点を群に変える曲線
滑らかな三次曲線 E:y2=x3+ax+b を考えよう——これは緩やかなS字曲線に見えたり、(a,b によっては)波打つ1本の枝と切り離された卵形のループからなる形になったりする。曲線上の任意の2点 P と Q を選ぶ。代数学のある注目すべき事実により、P と Q を通る直線は必ず曲線ともう1点だけで交わる(重複度を込めて)ことが保証される。なぜなら直線の方程式を三次式に代入すると次数 3 の多項式が残り、その3つの根のうち2つはすでに P と Q によって固定されているからだ。その3番目の点を R と呼ぼう。ここで R を x 軸に関して反転させる:その鏡像 −R を和 P+Q と定義する。この純粋に幾何学的な処方箋——弦を引き、3番目の点を見つけ、それを軸で裏返す——によって、曲線上の点全体が可換群になり、無限遠点 O(すべての垂直線が曲線と交わる点)が単位元 0 の役割を果たす。
例: 2つの有理点を手計算で足す
曲線 E:y2=x3−36x 上で、P=(−3,9) と Q=(−2,8) がともに有理点であることを確かめ、弦の作図を用いて P+Q を計算せよ。
解答
まず (−3)3−36(−3)=−27+108=81=92 および (−2)3−36(−2)=−8+72=64=82 なので、両方の点は E 上にある(これは面積 6 の 3-4-5 直角三角形に関連する、合同数 n=6 の曲線である)。P と Q を通る弦の傾きは λ=−2−(−3)8−9=1−1=−1 である。3番目の交点の x 座標は x3=λ2−xP−xQ=1−(−3)−(−2)=6、y 座標は y3=λ(xP−x3)−yP=(−1)(−3−6)−9=9−9=0 となる。したがって直線は E と再び (6,0) で交わる——この点はすでに x 軸上にあるので、その反転像は自分自身であり、P+Q=(6,0) が得られる。検算として 63−36×6=216−216=0=02 となり、(6,0)∈E が確認できる。
このグラフはワイエルシュトラス方程式 y2=x3−x+1 の右辺にある三次多項式 y=x3−x+1 だけを示しており——楕円曲線そのものではない。この三次式は実根を1つだけ持ち重根を持たないため、実際の曲線 y2=x3−x+1 は分離した卵形を持たない、単一の非有界な波打つ枝からなり、非特異である。大学ワイエルシュトラス形式、判別式、非特異性
定義: 楕円曲線(短いワイエルシュトラス形式)
標数が =2,3 の体(例えば Q、R、あるいは p>3 の有限体 Fp)上では、有理点を持つ任意の滑らかな平面三次曲線は短いワイエルシュトラス形式 E:y2=x3+ax+b(体の中のある定数 a,b について)に変形できる。楕円曲線とは、このような曲線に無限遠点 O を加えたものであり、非特異であることが要求される:曲線上のどの点においても F(x,y)=y2−x3−ax−b の両方の偏導関数が同時に零になってはならない(特異点があると、それは自己交差する結節点または尖った尖点となり、弦と接線による作図法が成り立たなくなる)。
Δ=−16(4a3+27b2) 曲線 E:y2=x3+ax+b が非特異であるための必要十分条件は判別式 Δ=−16(4a3+27b2) が零でないことであり、これは三次式 x3+ax+b が(代数閉包上で)3つの相異なる根を持つことと同値である。
なぜ正しいのか?
三次式が重根を持つ点 (x0,0) はまさに曲線が尖点へと締まったり自己交差したりする場所であり、そこでは接線の方向が定まらなくなる——これはまさに弦と接線による群構造を壊してしまう幾何学的な欠陥である。
証明
点 (x0,y0) が特異点であるのは、F=y2−x3−ax−b=0、∂F/∂y=2y0=0、∂F/∂x=−3x02−a=0 がすべて同時に成り立つときに限る。2番目の式は y0=0 を強制するので、x0 は x3+ax+b の根でなければならない。3番目の式は 3x02+a=0 を強制する、すなわち x0 は導関数 3x2+a の根でもある。多項式とその導関数が共通の根を持つのはその多項式の重根においてのみであるから、E が特異であるのは x3+ax+b が重根を持つときに限る。既約三次式 x3+ax+b の古典的な判別式は −4a3−27b2 であり、三次式が重根を持つときにちょうど零になる。正規化定数 −16 を掛けると Δ=−16(4a3+27b2) となるので、E が非特異であるのは Δ=0 のときに限る。
幾何学的な弦と接線の処方箋は明示的な代数へと翻訳される。相異なる点 P=(x1,y1)、Q=(x2,y2) で x1=x2 のとき、弦の傾きは λ=x2−x1y2−y1 である。y1=0 である点 P=(x1,y1) を2倍にする場合、P における接線の傾きは λ=2y13x12+a である(y2=x3+ax+b の陰関数微分によって求まる)。どちらの場合も、和の座標は以下と同じ2つの公式で与えられる。P=(x1,y1) と −P=(x1,−y1) を足す場合、それらを通る垂直線は O でしか E と交わらないため P+(−P)=O となり、群の単位元の公理と一致する。
x3=λ2−x1−x2,y3=λ(x1−x3)−y1,P+Q:=(x3,−y3) p>3 に対して Fp の標数は =2,3 であるから、E を素数 p を法として還元したときにも同じ加法・倍加公式がそのまま適用され、還元された曲線 E(Fp)={(x,y)∈Fp2:y2=x3+ax+b}∪{O} は有限アーベル群の構造を持つ。これは楕円曲線暗号全体を通じて用いられる設定であり、当然の疑問が生じる:#E(Fp) はどれくらいの大きさになるのか?
有限体 Fp(p は素数)上の楕円曲線 E について、点の個数は ∣#E(Fp)−(p+1)∣≤2p を満たす。
なぜ正しいのか?
量 ap:=p+1−#E(Fp) は、ランダムな三次式ならおよそ p 個の解に無限遠点を加えた個数を持つはずだという素朴な予想からの「誤差項」を測る。ハッセの定理は、この誤差が決して 2p 程度を超えないと述べており、これはサイズ p という自明な限界に比べて驚くほど小さい偏差であり、まさにこれによって #E(Fp) が暗号構成において信頼でき予測可能な群位数として使えるようになる。
証明
フロベニウス自己準同型 φ:E(Fp)→E(Fp)、φ(x,y)=(xp,yp) を考える。その不動点はちょうど E(Fp) であり、#E(Fp)=deg(φ−1)=p+1−t が成り立つことが示せる。ここで t=φ+φ^ は自己準同型環に作用するフロベニウスのトレースである。E の自己準同型上の次数写像は正定値な整数値二次形式であり(mφ+n=0 のとき以外は等号なしですべての整数 m,n について deg(mφ+n)≥0 を満たす)、degφ=p である。deg(mφ+n)=m2p+mnt+n2≥0 を m,n の二次形式として展開すると、その判別式が非正であることが強制される:t2−4p≤0、すなわち ∣t∣≤2p。#E(Fp)−(p+1)=−t であるから、これはまさに主張された限界である。
ap:=p+1−#E(Fp),∣ap∣≤2p このウィジェットは楕円曲線の絵ではない。これは E(F17) の点の座標が存在する法 17 の周辺の合同算術を示すもので、円周上に 17 個の点を描き、写像 x↦3xmod17 に対する弦を描いている。E(F17) 上の点のすべての x 座標と y 座標は、これら 17 個の剰余のいずれかである。例: 小さな有限体上の曲線上の点を数える
F5 上の E:y2=x3+x+1 を考える。直接列挙して #E(F5) を計算し、それがハッセの限界を満たすことを確認せよ。
解答
各 x∈{0,1,2,3,4} について x3+x+1mod5 を計算し、それが 5 を法とする平方数かどうかを確認する(法 5 の平方数は {0,1,4}、02=0,12=1,22=4,32=4,42=1 より):x=0⇒1(平方数、y=±1、2 点);x=1⇒3(平方数でない、0 点);x=2⇒11≡1(平方数、y=±1、2 点);x=3⇒31≡1(平方数、y=±1、2 点);x=4⇒69≡4(平方数、y=±2、2 点)。これにより有限点は 2+0+2+2+2=8 個となり、無限遠点を加えて #E(F5)=9 となる。ハッセの限界を確認すると:∣9−(5+1)∣=∣9−6∣=3、そして 25≈4.47 なので 3≤4.47 が成り立つ。
発展階数、捩れ、そして E(Q) の形
Q 上では、群 E(Q) は無限位数の点を1つでも含めば無限群となる。アンリ・ポアンカレは1901年の論文で、弦と接線によって他のすべての点を生成するのに何個の有理点が必要かを初めて問うた。ルイ・モーデルは1922年、フェルマーの無限降下法を洗練させることでこれに答え、アンドレ・ヴェイユは1929年の学位論文でこの結果を任意の数体上のアーベル多様体へと一般化した。
Q 上の楕円曲線 E について、有理点の群 E(Q) は有限生成である:E(Q)≅Zr⊕E(Q)tors(階数と呼ばれるある整数 r≥0 について)であり、ここで E(Q)tors は有限アーベル群である。
なぜ正しいのか?
この定理は群構造がもたらす数論的な成果である:有理点の集合がどれほど複雑に見えても、それは常に有限個の「種」となる点——有限生成系——によって支配されており、そこから弦と接線による加法を繰り返すことで他のすべての有理点に到達できるということを意味する。
証明
証明は2つの要素を組み合わせる。弱モーデル・ヴェイユ:E(Q)/2E(Q) が有限群であることを、それを(ガロアコホモロジーを用い、三次式の根 ei に対する 2-降下写像 P↦(x(P)−e1,x(P)−e2,x(P)−e3) によって)関連する数体のイデアル類群と単数群から構成される群へ埋め込むことで示す。これらはどちらも有限であることが知られている。高さによる降下:各点に、h^(2P)=4h^(P) を満たし、任意の与えられた限界より低い高さを持つ点が有限個しかない実数値の算術的複雑さの尺度である標準高さ h^(P)≥0 を付与する。E(Q)/2E(Q) の有限個の剰余類代表元と、(高さの平行四辺形則により)任意の点の高さを繰り返し半分にすると最終的に有界な高さの領域に入るという事実を組み合わせると、すべての点が有限個の代表元と有限個の有界高さの点の Z 結合であることが示され——したがって E(Q) は有限生成である。
Q 上の楕円曲線 E について、捩れ部分群 E(Q)tors は次の 15 個の群のうちちょうど1つと同型である:巡回群 Z/NZ(N=1,…,10 または N=12)、あるいは群 Z/2Z⊕Z/2NZ(N=1,2,3,4)。これ以外の有限アーベル群は現れない。
なぜ正しいのか?
これは驚くべき硬直性の主張である:抽象的に可能な有限アーベル群は無数にあるにもかかわらず、有理楕円曲線の捩れとして実際に現れるのはこの 15 個だけである——たとえば位数 11 や 16 の捩れ部分群は単純に不可能である。
証明
マズールによる1977年の証明は、E 上に位数がちょうど N の有理点が存在することを、P が位数 N を持つ組 (E,P) を分類するモジュラー曲線 X1(N) 上に非カスプ有理点が存在することへと翻訳する。この戦略は、関連するモジュラー曲線 X0(N) のヤコビ多様体 J0(N) と、それに作用するアイゼンシュタインイデアル I(素数 ℓ∤N に対する Tℓ−ℓ−1 で生成されるヘッケ代数のイデアル)を研究する。J0(N) のアイゼンシュタイン商とその補助素数を法とした還元を解析することで、マズールは許容リストの外の N については X1(N)(Q) がカスプのみからなることを示し、したがって Q 上のいかなる楕円曲線もその正確な位数の有理点を持ちえないことを証明した。明示的な構成(例えば曲線 y2=x3+ax や y2=x3+b を用いる)により、許容される 15 個の群それぞれを実現する例が示される。
定義: j-不変量
E:y2=x3+ax+b に対して、**j-不変量**は j(E)=1728⋅4a3+27b24a3 である。代数閉体上の2つの楕円曲線が同型であるための必要十分条件は、同じ j-不変量を持つことであり、したがって j(E) はどのワイエルシュトラス方程式でその曲線を表現しても変わらない、曲線の形を完全に分類する不変量である(Q 上で j-不変量を共有しながら Q 上で同型でない曲線同士は互いのツイストと呼ばれる)。
E(Fp) における算術は順方向の計算は速いが、(うまく選ばれた曲線については)逆方向の計算は極めて遅いため、楕円曲線は今日の公開鍵暗号の多くを支えている。公開の基点 P∈E(Fp) を固定する。kP(P を k 回自分自身に加える、倍加の繰り返しで効率的に計算できる)を計算するのは簡単だが、P と Q=kP だけから秘密の整数 k を復元すること——楕円曲線離散対数問題(ECDLP)——は、既知の最良の古典的アルゴリズムでもおよそ p 回の演算が必要と考えられており、それより速い方法は知られていない。これにより、ECDSA や ECDH といったプロトコルは、同じ安全性水準でも RSA よりずっと短い鍵を使えるようになる。
例: おもちゃの離散対数計算
F17 上の E:y2=x3+2x+2 において、P=(5,1) が E 上にあることを確かめ、倍加公式を用いて 2P を計算し、楕円曲線離散対数問題の背後にある算術を(おもちゃの規模で)示せ。
解答
まず 53+2(5)+2=125+10+2=137≡1(mod17) であり 12=1 なので P=(5,1)∈E である。P を2倍にするには、接線の傾きは λ=2(1)3(5)2+2=277≡29(mod17) である。2×9=18≡1 なので法 17 における 2 の逆元は 9 であり、λ≡9×9=81≡13(mod17) となる。次に x3=λ2−2x1≡132−10=169−10=159≡6(mod17)、y3=λ(x1−x3)−y1≡13(5−6)−1=−14≡3(mod17) となるので、2P=(x3,−y3)=(6,−3)≡(6,14)(mod17) である。確認:63+2(6)+2=216+12+2=230≡9(mod17)、142=196≡9(mod17) ✓。この 17 個の x 値しか持たないおもちゃの曲線では、攻撃者は P のすべての倍数を手作業で探索できるが、実際の ECC はおよそ 256 ビットの素数 p を用いるため、同様の探索(≈p≈2128 回)は事実上不可能になる。
発展モジュラー形式とフェルマーの最終定理への架け橋
楕円曲線はもう1つの世界にも生きている:上半平面上の高度に対称な正則関数であるモジュラー形式の世界である。E にそのハッセ・ヴェイユ L 関数 L(E,s)=∏p(1−app−s+p1−2s)−1(ハッセの限界に現れるのと同じ ap=p+1−#E(Fp) から構成される)を付与すると、モジュラリティ定理(谷山・志村・ヴェイユ予想)は、L(E,s) が常に重さ 2 のモジュラー形式の L 関数と一致すると主張する。同値に、E は Q 上定義された非定数写像を通じてモジュラー曲線 X0(N) に覆われており、ここで N は E の導手である。これにより、すべての素数 p に対する純粋に算術的なデータ #E(Fp) が、単一の高度に構造化された関数のフーリエ係数と結びつけられる——一見無関係に見える2つの数学分野を結ぶ驚くべき架け橋である。E の ℓ-進テイト加群上の付随するガロア表現(エヴァリスト・ガロアが切り開いた群論的な発想から構築されるもの)こそが、まさにその「モジュラー性」が主張されている対象である。
Q 上のあらゆる楕円曲線 E はモジュラーである:N を E の導手とするとき、Q 上定義された非定数射 X0(N)→E が存在する;同値に、L(E,s) は Γ0(N) 上の重さ 2 の新形式の L 関数に等しい。
なぜ正しいのか?
モジュラリティは、あらゆる楕円曲線を仮装したモジュラー形式へと変え、モジュラー形式に利用可能な強力な解析的手法(解析接続、関数等式)を楕円曲線へと引き渡す。そして——フェルマーの最終定理にとって決定的に重要なことに——モジュラーであり得ない曲線は存在し得ないことを意味する。
証明
ワイルズは1994〜95年に Q 上の半安定な楕円曲線についてモジュラリティを証明した(最後のステップである、変形環とヘッケ代数の間の同型に関する数値的判定条件——「R=T 定理」——はリチャード・テイラーとの共同研究で確立された)。この戦略では、E の ℓ-進テイト加群上のガロア表現と、候補となるモジュラー形式に付随する対応する表現が、同じ変形空間に属することを示す。変形環 R とモジュラー形式に作用するヘッケ代数 T が一致することを証明すれば、許容されるすべてのガロア表現——特に E のもの——がモジュラー形式に由来することが強制される。半安定な曲線さえあればフェルマー方程式の反例を排除するのに十分であるため(解 an+bn=cn があれば半安定なフライ曲線 y2=x(x−an)(x+bn) が生じ、これはケネス・リベットが1990年の ε-予想の証明によってモジュラーになりえないことを示していた)、これによりフェルマーの最終定理が証明された。半安定性の制約はその後完全に取り除かれ、モジュラリティは2001年にクリストフ・ブルイユ、ブライアン・コンラッド、フレッド・ダイアモンド、リチャード・テイラーによって Q 上のすべての楕円曲線へと拡張された。
研究未解決問題:バーチ・スウィンナートン=ダイアー予想とポスト量子暗号
次のワイエルシュトラス方程式のうち、特異である(すなわち楕円曲線を定めない)ものはどれか。
有限体 F101 上のあらゆる楕円曲線 E について、必ず成り立つ主張はどれか。
マズールの捩れ分類定理によれば、次のうち Q 上の楕円曲線の捩れ部分群 E(Q)tors になり得ないものはどれか。
1994〜95年にワイルズが(テイラーとともに)半安定な楕円曲線について証明したモジュラリティ定理は、どの古典的な問題の証明における鍵となる要素であったか。